Soixante heures face à deux ans d'examen

Le 27 juillet, Anthropic a publié les résultats d'un travail de recherche dans lequel son modèle Claude Mythos Preview a été dirigé contre HAWK, un schéma de signature numérique post-quantique engagé dans le troisième tour de la recherche du NIST sur les algorithmes de signature supplémentaires. HAWK était public depuis deux ans et avait traversé deux tours complets de cryptanalyse experte sans que personne trouve une meilleure attaque. Claude en a trouvé une en 60 heures environ.

Les chiffres sont précis. Pour HAWK-256, le coût attendu d'une attaque en récupération de clé passe de 2^64 à 2^38 opérations, parce que Claude a repéré dans la structure du réseau une symétrie qu'aucun relecteur n'avait exploitée. Anthropic chiffre la facture à environ 100 000 dollars, soit quelque 85 000 euros de frais d'API, et précise qu'un de ses chercheurs a travaillé avec le modèle pendant une semaine.

Un second chercheur a construit un échafaudage qui a laissé Claude travailler sans supervision pendant trois jours sur AES. Il en est sorti une attaque par rencontre au milieu sur la version à sept tours d'AES-128, entre 200 et 800 fois plus rapide que la meilleure connue, avec une technique d'empreinte que le modèle a nommée Möbius Bridge. Anthropic indique clairement qu'aucun des deux résultats ne touche les systèmes actuels.

Ce qui a vraiment cédé et ce qui n'a pas cédé

Rien de ce que vous exploitez aujourd'hui n'est plus faible que la semaine dernière. HAWK est un candidat, pas une norme, et il n'est déployé nulle part. Le résultat sur AES vise une variante volontairement réduite à sept tours, alors que l'AES-128 complet en compte dix et reste intact. La note d'Anthropic précise qu'aucun logiciel en production n'aura à changer, et que passer l'attaque à l'échelle coûterait encore des centaines de millions de dollars.

Le reste de la récolte montre l'étendue. Mythos a aussi produit une attaque pratique contre LEA à 13 tours, qui exige moins de 2^30 textes clairs connus et s'exécute en moins d'une heure, une récupération complète de clé contre Serpent-128 à six tours, et des gains mineurs inférieurs à dix fois contre Salsa20, Poseidon et SHA-1. Les cryptographes humains ont passé plusieurs centaines d'heures à vérifier que le travail sur AES était juste.

Un détail mérite d'être retenu. Claude a d'abord refusé la tâche sur AES, expliquant aux chercheurs que de telles attaques étaient impossibles, et l'approche inédite n'est apparue qu'après qu'ils l'ont poussé à continuer. Ce qui est revenu n'était pas une récitation de cryptanalyse publiée, mais une technique que personne n'avait vue. C'est exactement pour cela qu'il a fallu la vérifier à la main.

La réparation supprime la raison du choix

Voici la partie absente du communiqué. En mai, le NIST a fait passer HAWK au troisième tour pour deux raisons annoncées: des signatures compactes et une diversité algorithmique, puisqu'il repose sur des hypothèses différentes de celles de ML-DSA et FN-DSA. Le remède indiqué par Anthropic face à la nouvelle attaque est que HAWK devrait doubler les tailles de clé proposées pour tenir son niveau de sécurité.

Doubler les tailles de clé consomme précisément cette compacité. Un schéma retenu parce qu'il est petit, puis rendu deux fois plus gros, se retrouve à concourir sur le terrain qu'il avait été choisi pour éviter. Le calendrier serre aussi: le troisième tour dure environ deux ans et les dossiers actualisés sont attendus le 14 août 2026, dix-sept jours après la publication de ce résultat.

Le point le plus large survit à HAWK. Sa garantie reposait sur le temps d'examen écoulé, deux ans et deux tours sans meilleure attaque, et cette preuve est tombée pour à peu près le prix d'un test d'intrusion de taille moyenne. Deux ans d'examen contre soixante heures de travail machine. Le temps d'examen a toujours été un substitut de l'attention portée, et il a cessé d'être fiable.

Ce qu'un plan de migration 2026 doit désormais poser

Gardez les migrations en production dans l'ensemble normalisé. ML-KEM, ML-DSA et SLH-DSA sont des normes publiées; les candidats de signature supplémentaires, HAWK compris, ne le sont pas, et le calendrier du NIST place leurs normes définitives autour de 2028 à 2030. Rien de ce qui reste en lice n'a sa place dans un plan que vous exécutez cette année.

Budgétez le remplacement plutôt que la sélection. Le livrable qui compte est un inventaire des endroits où chaque algorithme vit réellement dans votre parc, plus la capacité d'en remplacer un sans tout reconstruire, car ce qui a changé cette semaine est la vitesse à laquelle l'estimation de sécurité d'un candidat peut bouger. L'ANSSI recommande déjà l'hybridation et pointe vers les schémas normalisés.

Demandez à vos fournisseurs quel schéma ils ont figé dans le micrologiciel et dans les modules matériels de sécurité, car c'est là que le remplacement est le plus lent. Dans le logiciel, un algorithme déclassé est un changement de configuration. Gravé dans un équipement acheté sur un cycle de renouvellement de sept ans, le même déclassement devient un problème d'achats qui vous suivra longtemps.