LLMs不会破解对称加密
在7月28日,Anthropic宣布使用他们的LLM Claude Mythos发现了新的密码分析攻击:针对HAWK的密钥恢复攻击,HAWK是NIST“附加数字签名”标准化项目中的一个后量子签名方案候选。除了那个玩具版本HAWK-256,其64位安全性在实践中是可破解的之外,新攻击并不实用。但它是对HAWK安全性的一个有意义的突破,因为它将HAWK-512的估计安全级别从其128位目标降低到最多108位,并且推测性地,可能低至81位(见论文的附录C)。改进版针对7轮AES-128的密钥恢复攻击,而完整版本执行10轮。这一攻击并且完全不出意外,对AES没有威胁。但是,由于对AES的新密码分析结果很少,这一结果无论是发现的方式如何,都是值得关注的。也许,负面结果更为重要:Mythos没有找到更强的攻击,更不用说对完整轮AES的攻击。在AES攻击论文中,Anthropic写道:“我们相信,进一步探索LLM辅助密码学研究的方向是有趣的——尤其是在攻击开发在计算上难以实现,并且要求语言模型通过多种方法展示其正确性的情况下。我们认为一个特别重要的方向是规范化密码学界使用的攻击技术。”我同意这一点,特别是最后的声明:对称密码分析需要更多统一的描述框架和抽象;太多论文使用特制的形式和自定义的符号和术语,而它们在根本上与他人做的是同样的事情。我也希望LLMs能发现密码分析攻击复杂度估计和安全证明中的错误。今年早些时候,我要求LLMs在EUROCRYPT 2026论文的安全证明中找出bug,它们在大多数证明中发现了问题(表明该证明虽然未必结果不正确)。Anthropic还帮助创建了CryptanalysisBench,一个包括完整和减少轮的AES、ChaCha及提交给NIST竞赛的算法的密码分析任务的LLM基准——如BLAKE——包括后量子方案。如果你对密码分析不熟悉,想知道LLMs是否能破解AES、ChaCha、SHA-3和其他今天使用的对称算法并不不合理——就像我的朋友问我的,“你不担心Mythos可能破解BLAKE3吗?” 我不担心。更广泛地说,我相信LLMs不会打破任何现有的密码方案,也不会推翻Too Much Crypto的猜想。在一篇出色的帖子中,Matthew Green写道[加上我的注释]:“我们的对称密码[包括块/流密码,以及哈希函数和MACs]非常混乱[再说一次,没有‘统一理论’]且稳健[经验上如此,稍后将对此进行更多讨论]。想象一下,一个农民把拖拉机拖到一片流沙中,然后把它埋在水泥下。这就像对称密码设计;它故意设计出结构来迅速和轻松地应用[通常是一个轮次的操作],但却非常混乱和难以解开[因为你迭代轮次]。增加许多新的原始智能小时数可能不会神奇地改善这一点。”我想详细阐述一下Matt所称的混乱性和结构性,以及这些是LLMs不会找到SHA-3或BLAKE3实际碰撞攻击的关键原因。那么,为什么LLMs不会破解对称密码?按基本但不完全任意的顺序:它们的高层结构是安全的:这里我指的是块密码的GCM和CTR操作模式以及哈希函数模式,如海绵结构。我还包括大多数对称方案核心的有密钥或无密钥置换的基于轮次的结构——尽管并非所有;例如,Poly1305不是基于轮次的。它们没有数学结构。与实际数学问题和大多数公钥方案不同,对称密码通常无法描述为数学结构中的干净变换——这种结构允许基于缩减的安全证明,但也可能被利用进行密码分析(一个例外是面向算术的原语,特别是所谓的代数哈希函数,比如Poseidon,在ZK证明系统和同态加密中使用;另一个例外是VSH,一个基于RSA-like操作的哈希函数,它被证明是抵抗碰撞的,但结果却不能抵抗预像,显示出结构的两面性)。在设计哈希函数或块密码时,你的目标是消除任何允许攻击者将计算描述为比其看似无意义的基本操作序列更简单的结构、对称性或模式。例如,BLAKE3基本上就是一系列长的异或运算、模加和位旋转。没有其他方法来描述它。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡