Sześćdziesiąt godzin przeciw dwóm latom przeglądu
27 lipca Anthropic opublikował wyniki prac badawczych, w których model Claude Mythos Preview skierowano na HAWK, postkwantowy schemat podpisu cyfrowego znajdujący się w trzeciej rundzie poszukiwania przez NIST dodatkowych algorytmów podpisu. HAWK był jawny od dwóch lat i przetrwał dwie pełne rundy eksperckiej kryptoanalizy, a nikt nie znalazł lepszego ataku. Claude znalazł go w około 60 godzin.
Liczby są konkretne. Dla HAWK-256 oczekiwany koszt ataku odzyskującego klucz spada z 2^64 do 2^38 operacji, ponieważ Claude wskazał w strukturze kraty symetrię, której żaden recenzent nie wykorzystał. Anthropic szacuje rachunek na około 100 000 dolarów, mniej więcej 85 000 euro opłat za API, i podaje, że jeden z badaczy pracował obok modelu przez tydzień.
Drugi badacz zbudował rusztowanie, które pozwoliło Claude pracować bez nadzoru przez trzy dni nad AES. Powstał atak typu meet-in-the-middle na wersję AES-128 o siedmiu rundach, działający od 200 do 800 razy szybciej niż poprzedni najlepszy, z techniką odcisku, którą model nazwał Möbius Bridge. Anthropic wprost stwierdza, że żaden z wyników nie dotyka dzisiejszych systemów.
Co naprawdę pękło, a co nie
Nic z tego, co dziś uruchamiacie, nie jest słabsze niż tydzień temu. HAWK to kandydat, nie norma, i nigdzie nie jest wdrożony. Wynik dotyczący AES uderza w celowo skróconą wersję o siedmiu rundach, podczas gdy pełny AES-128 ma dziesięć rund i pozostaje nienaruszony. Sam Anthropic pisze, że żadne oprogramowanie produkcyjne nie będzie musiało się zmienić, a skalowanie ataku na AES wciąż kosztowałoby setki milionów dolarów.
Reszta dorobku pokazuje rozpiętość. Mythos przygotował też praktyczny atak na LEA o 13 rundach, wymagający mniej niż 2^30 znanych tekstów jawnych i wykonywalny w mniej niż godzinę, pełne odzyskanie klucza wobec Serpent-128 o sześciu rundach oraz mniejsze zyski poniżej dziesięciokrotności wobec Salsa20, Poseidona i SHA-1. Ludzcy kryptografowie poświęcili kilkaset godzin na potwierdzenie poprawności pracy nad AES.
Jeden szczegół warto zachować. Claude najpierw odmówił zadania z AES, mówiąc badaczom, że ataki na AES nie są możliwe, a nowe podejście pojawiło się dopiero wtedy, gdy naciskali, by kontynuował. To, co wróciło, nie było powtórzeniem opublikowanej kryptoanalizy, lecz techniką, której nikt nie widział. Właśnie dlatego trzeba było sprawdzić ją ręcznie.
Naprawa usuwa powód wyboru
Oto część, której nie ma w komunikacie. W maju NIST przepuścił HAWK do trzeciej rundy z dwóch podanych powodów: zwarte podpisy i różnorodność algorytmiczna, ponieważ opiera się na innych założeniach niż ML-DSA i FN-DSA. Wskazane przez Anthropic lekarstwo na nowy atak brzmi tak, że HAWK musiałby podwoić proponowane rozmiary kluczy, aby utrzymać zamierzony poziom bezpieczeństwa.
Podwojenie rozmiarów kluczy zużywa dokładnie tę zwartość. Schemat, który przeszedł dalej dlatego, że był mały, a potem staje się dwa razy większy, konkuruje na polu, którego miał uniknąć. Kalendarz też jest napięty: trzecia runda trwa około dwóch lat, a zaktualizowane zgłoszenia mają termin 14 sierpnia 2026 roku, siedemnaście dni po opublikowaniu tego wyniku.
Szerszy wniosek przeżyje HAWK. Jego gwarancja opierała się na długości przeglądu, dwa lata i dwie rundy bez lepszego ataku, a ten dowód upadł za mniej więcej cenę średniej wielkości testu penetracyjnego. Dwa lata przeglądu wobec sześćdziesięciu godzin pracy maszyny. Czas przeglądu zawsze był namiastką rzeczywistej analizy i przestał być wiarygodny.
Co plan migracji na 2026 rok powinien zakładać
Migracje produkcyjne trzymajcie w obrębie znormalizowanego zestawu. ML-KEM, ML-DSA i SLH-DSA to opublikowane normy; dodatkowi kandydaci podpisu, w tym HAWK, nimi nie są, a własny harmonogram NIST umieszcza ich ostateczne normy gdzieś między 2028 a 2030 rokiem. Nic, co wciąż jest w wyścigu, nie należy do planu realizowanego w tym roku.
Zaplanujcie budżet na wymianę, a nie na wybór. Liczy się spis tego, gdzie każdy algorytm naprawdę mieszka w waszym środowisku, oraz zdolność zastąpienia jednego bez przebudowy, ponieważ w tym tygodniu zmieniła się szybkość, z jaką szacunek bezpieczeństwa kandydata potrafi się przesunąć. NASK kieruje polskie podmioty ku schematom znormalizowanym.
Zapytajcie dostawców, do którego schematu zobowiązali się w oprogramowaniu układowym i w sprzętowych modułach bezpieczeństwa, bo tam wymiana idzie najwolniej. W oprogramowaniu obniżony algorytm to zmiana konfiguracji. Wypalony w urządzeniu kupionym w siedmioletnim cyklu wymiany, ten sam spadek staje się problemem zakupowym na długie lata.
Czytaj dalej: Blokada robota opublikowała wasze rozmowy | Jedna wiadomość sięgnęła kluczy SSH



