![]()
2026年7月28日,Anthropic公布了一项密码分析成果:一个由Claude参与的AI工作环境,在约60小时内找到并验证了后量子数字签名候选方案HAWK的弱点。研究者随后在服务器上恢复了HAWK-256的密钥,用这些恢复出的密钥完成签名,再用对应公钥验证,结果全部通过。第二天,HAWK团队确认攻击成立,宣布退出美国国家标准与技术研究院(NIST)的后量子密码标准化进程;NIST也把HAWK标记为“已撤回”。
![]()
▲NIST页面,HAWK为已撤回(withdrawn)
这个新闻可能会让大家有种错愕感。真正能够威胁今天互联网密码的量子计算机还没有出现,HAWK这套专门为那一天准备的方案,倒先被AI淘汰了。不过也不用担心是AI破解了量子密码,更不用因此想要换一下我们的密码。HAWK目前还没有进入公共领域,它只是一套参加公开评估的候选方案。我们的网站、网银以及手机等也没有失守。
这件事真正触动量子安全圈的地方,并不是又有一种密码出了问题。密码本来就是在不断出问题、不断修补和淘汰中向前走的。更值得注意的是,它关系到我们为什么要提前为量子计算机更换密码技术,也关系到谁来检验这些新技术是否真的足够可靠。
1
HAWK竞争的不是密码箱,而是“电子印章”
一说到密码,人们先想到的往往是保密,如何让自己的东西不被别人看到。但互联网安全还有另一件事要做:证明一段信息是谁发出的,以及它在路上有没有被人动过手脚。这就是数字签名。
可以把它想成一枚电子印章。发送者保管私钥,用它给信息盖章;别人拿着公开的公钥验章。内容被改过,或者章不是用正确的私钥盖的,验证就通不过。浏览器要确认你打开的确实是银行网站,手机要确认系统更新来自真正的开发者,电脑也要判断刚刚下载的软件有没有被人换过。我们通常感觉不到这些检查,因为一切正常时,它们只是在后台一闪而过。
HAWK想争取的,就是未来数字签名系统里的一个位置。既然说到争取,那自然是有竞争与对抗,HAWK进入的便是一个公开的安全选拔赛。候选方案把设计、参数和参考代码全部公开,研究者从各个方向尝试攻击。经过长期审查,大家对它的安全性和性能建立起足够信心,它才有机会成为标准。所以HAWK退赛,也就是一个候选方案退出了未来竞争。对它的开发者而言,这当然是一个痛苦的决定,但是对普通人以及标准的制定来说,问题能在部署以前出现,反而是一件好事。
2
量子计算机为什么让我们提前换“印章”
今天广泛使用的公钥密码,其安全性建立在一批经典计算机很难解决的数学问题上。RSA依赖大数分解困难问题,椭圆曲线密码依赖离散对数困难问题。当然这些问题并非无解,不过是参数选得足够大,以现有的计算能力,想要在有限的时间里得到答案,代价大到几乎不可能。
但是量子计算机改变了这个局面。上世纪90年代,数学家彼得·肖尔提出了以他名字命名的量子算法。理论上,一台规模足够大、又能稳定纠错的量子计算机,可以用Shor算法高效处理大数分解和离散对数。真到那一天,RSA、ECDSA这些今天还在工作的密码技术就会在量子计算机面前无所遁形。
这样的量子计算机目前还不存在,什么时候出现其实大家也不知道。但是互联网的安全基础如果真到了那一天再来更换,可就来不及了。事实上,互联网的安全系统的更换速度非常之慢。毕竟新的标准要制定,软件和硬件要更新,银行、政府、工厂、通信系统和那些十几年不更换的设备,要一层层找出旧算法,再一项项替换。根据以往的经验,一种新算法从成为标准到全面进入信息系统,往往需要10年以上。
这就是各国提前推动后量子密码的原因。所谓后量子密码,并不是等到量子时代之后才使用的密码,而是现在就可以运行,并希望在未来量子计算机出现后仍然保持安全的密码技术。也就是我们熟悉的未雨绸缪。
HAWK就是在这样的背景下出现的。它运行在普通计算机上,把安全性建立在一类不同的数学难题上,想绕开Shor算法对现有公钥密码的冲击。结果防备量子计算机摩拳擦掌了这么久,量子计算机还没看到,反倒被AI找到了一处经典数学结构上的软肋。上一次有这种待遇的,还是二战时候的马奇诺防线。
3
后量子密码和量子密码,是两条不同的路线
当然讲了这么久的“后量子密码”,还没有区分它和“量子密码”的关系,这两个词经常被混在一起,听上去像同一项技术的两个阶段,其实完全是两套不同的路线:
![]()
把安全通信比作寄一个上锁的箱子。后量子密码是在换锁,希望量子计算机也撬不开。量子密钥分发处理的则是钥匙怎样送到对方手里,配送途中要是有人偷看,通信双方还能察觉到这种情况。两条路线各有边界。量子密钥分发不能替软件签名,也不能自动证明一个网站的身份;后量子密码同样给不了量子信道的物理检测特性。将来的量子安全体系,大概率会根据距离、成本、设备条件和安全等级,让它们在不同场景里各干各的。
HAWK退出改变不了这层关系,这不能说明量子密钥分发“赢了”,也不能证明后量子密码路线失败。它只能说明,在后量子密码的众多候选设计中,HAWK没有通过这一次压力测试。但是量子密钥与后量子密码,该怎么发展还得怎么发展。
4
AI究竟找到了什么?
HAWK把自己的安全性建立在高维格结构问题上。过去的攻击需要在一个极其庞大的空间里寻找特定目标,维度越高,要搜索的方向就越多,计算量很快膨胀到现实机器无法承受。Claude参与找到的,是这套结构里一种此前没有被充分利用的对称性。通俗讲,原本看起来各不相同的很多搜索方向,其实通向重复的位置。抓住这个规律,攻击者就不用把所有方向都查一遍。
当然这也没有简单到把一道难题突然变成简单计算题,新的攻击成本仍然很贵。但对专门用于密码分析挑战的HAWK-256,距离已经被压缩到了现实机器能够跨过去的程度。研究者在一台96核服务器上,用数小时完成了一次端到端密钥恢复。
Anthropic面向公众的说明把此前估计与新结果概括为从约2的64次方降到2的38次方,这就把原本停留在理论估算中攻击变成了服务器能够实际执行的行动。当然HAWK-256本来就是为方便研究者测试攻击而设的较弱挑战参数,不是准备正式部署的安全档位。研究人员没有实际恢复HAWK-512和HAWK-1024的私钥,更大参数依然远超现实攻击能力。某种意义上这个办法还是安全的。
![]()
▲攻击论文首页摘要
但是HAWK为什么还是退出了呢?因为新方法把更大参数的理论安全估计也显著拉低了。还没真正应用,上限就比一开始拉低一大截,这对开发者和使用者都是不可接受的。HAWK当然可以继续加参数,可密钥和计算成本会跟着涨,原本吸引人的效率优势就没了。
HAWK团队据此判断,无论简单地把参数加倍,还是改用更高秩的模块,都会让HAWK失去竞争力。而且,密码标准选的从来不只是“能不能安全”,还要权衡密钥大
小、速度、实现难度和使用成本。AI找到一处对称性以后,原有的安全与效率天平就这样被打破了,这时候,退出就成为最理智的选择。
5
量子圈真正关心的是什么?
人们谈量子威胁,很容易把问题想象成换锁:旧密码怕量子计算机,换上一套“抗量子密码”就完事了。HAWK提醒我们,扛住已知的量子算法只是最低要求。一套后量子方案还得面对经典计算机上的新攻击、没被发现的数学捷径、参数估算的偏差,还有工程实现上的问题。
哪怕目前没有高效量子攻击,也不代表算法不存在其他弱点。况且密码方案很少能靠一份数学证明换来永久安全。一套方案真正的可信度,仍然来自长期、公开以及持续的攻击和审查。
HAWK本来给后量子数字签名提供了一个不同的设计选择。它退出不会让整个标准体系停摆,但再次说明了技术路线多样性的必要性。所有系统都依赖同一种算法或同一类数学假设的话,将来一旦出现新的通用攻击,迁移压力会集中爆发。稳妥的做法是保留多种经过审查的方案,让实际系统具备更换算法的能力。
这种能力有个名字,叫“密码敏捷性”。它要求机构清楚自己的证书、软件、设备和数据各用了什么密码技术,也能够在标准变化时完成替换。这也意味着,迁移工作不能停在安装一种新算法上,今天换成后量子密码,后面可能还得换成更新的后量子密码,最好的方案就是别让下一次更换又从清点家底开始。
当然AI的角色也很关键。过去AI在网络安全上展示的能力,主要在找程序代码里的漏洞:代码可能错误实现了一套安全算法,也可能在使用密钥时留了问题,这些属于实现层面的缺陷。HAWK事件之所以受重视,是因为AI参与发现的是算法数学结构本身的弱点。多个AI代理可以读论文、提出攻击假设、调用Python和Sage做实验,再比较不同路线;人类研究者则负责方向、管理和最终验证。它并不是AI独立完成了一项密码学发现,但确实加快了原本需要研究者反复阅读、推导和试错的过程。
这也把另一个问题推到了桌面上。AI可以越来越快地送来候选答案,但密码学家仍要判断推导有没有偷换条件,程序是不是只在特殊参数上有效,结论能不能推广。以后最先堆积起来的,也许会是等待人类审核的答案。如果再进一步,人与AI在密码工作的角色也会发生改变。
量子计算和AI在这件事里角色完全不同。量子计算在给一部分旧密码设期限,逼全世界提前找替代方案;AI则可能加快新方案的设计、攻击和淘汰。过去,人们主要担心量子计算什么时候追上来。现在又多了一层变化。量子计算机还没有成熟,密码候选方案接受攻击的速度却可能先变快了。HAWK事件没有说明量子计算机突然离我们更近了,却说明后量子密码的评估节奏可能会变。以后的候选算法,也许从设计早期就要面对人类专家、自动化工具和AI代理一起发起的攻击。
6
这件事证明了什么,又没证明什么?
HAWK事件至少说明,前沿AI已经开始真正进入研究级密码分析。它不再只负责整理资料和检查代码,也能够参与寻找新的数学攻击路线。同时,这件事也说明公开标准化机制确实发挥了作用:问题在部署前被发现,候选方案退出,总比进入亿万设备以后再暴露漏洞要好。当然这也告诉后来者,后量子候选方案需要更强、更密集的压力测试。量子安全不是给算法贴上“抗量子”标签,而是持续寻找它在各种攻击模型下的边界。
但是其能改变的也到此为止。量子计算机没有破解现代密码,网站、网银和手机没有失守,其他格密码和后量子密码更没有被一锅端。HAWK的弱点依赖它自己的特殊结构,不能直接推广到别的候选方案。AI同样没有取代密码学家。它可以提出推导、写出代码、运行实验,却不能自己决定一个结论是否足以改变公共标准,这些仍然需要人类专家验证。HAWK之所以退出,不只因为AI说它有问题,而是攻击能够复现,密钥能够恢复,设计团队确认了后果。这一整套体系才是密码分析得以不断前进的基础性工程,这是AI难以替代的。
7
量子时代需要的不是“终极密码”
对方案本身来说,这当然意味着失败;但对密码标准化来说,事情恰恰发生在应该发生的时候。HAWK还没有真正进入大规模部署,新的攻击已经被发现,团队可以重新评估它的安全性和效率,标准机构也可以及时把它从候选名单中撤下。这就像是密码领域的模拟考,发现问题总比带到真正的考场上要好。
这也是密码学很容易被误解的地方。人们总希望找到一把永远撬不开的锁,一旦选定就可以高枕无忧。但密码的安全从来不是静止的:新的数学方法会出现,计算能力会提高,原来没有注意到的结构可能被发现,参数和实现方式也会不断接受检验。今天足够可靠的方案,将来仍然可能需要修改甚至更换。因此,后量子迁移真正要准备的,也不只是换掉RSA和椭圆曲线密码,还要让新的密码体系保留继续更新的能力。
HAWK又给这个过程加入了一个新的变量。量子计算机还没有真正加入攻击,AI已经开始帮助研究者更快地寻找新密码中的弱点。它未必会改变密码学最基本的规则,却可能明显加快方案接受攻击、暴露问题和被淘汰的速度。它则提醒我们,新锁不能只因为写着“抗量子”就获得信任。量子时代的安全不会由一次选出的“终极密码”保证。持续发现问题,及时淘汰方案,并让已经部署的系统仍然能够迁移,这套过程本身才是安全的一部分。
编辑:行思
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.