Sextio timmar mot två års granskning

Den 27 juli publicerade Anthropic resultaten från ett forskningsarbete där modellen Claude Mythos Preview riktades mot HAWK, ett kvantsäkert signatursystem som ligger i tredje rundan av NIST:s sökande efter ytterligare signaturalgoritmer. HAWK hade varit offentligt i två år och klarat två fullständiga rundor av expertkryptoanalys utan att någon hittade en bättre attack. Claude hittade en på ungefär 60 timmar.

Siffrorna är konkreta. För HAWK-256 faller den förväntade kostnaden för en nyckelåterställningsattack från 2^64 till 2^38 operationer, eftersom Claude hittade en symmetri i gitterstrukturen som ingen granskare hade utnyttjat. Anthropic anger notan till omkring 100 000 dollar, ungefär 85 000 euro i API-kostnader, och skriver att en av forskarna arbetade tillsammans med modellen under en vecka.

En andra forskare byggde en ställning som lät Claude arbeta utan tillsyn i tre dygn mot AES. Ut kom en meet-in-the-middle-attack mot sjurundorsversionen av AES-128 som går mellan 200 och 800 gånger snabbare än den tidigare bästa, med en fingeravtrycksteknik som modellen döpte till Möbius Bridge. Anthropic slår tydligt fast att inget av resultaten rör dagens system.

Vad som faktiskt bröt och vad som inte gjorde det

Ingenting av det ni kör i dag är svagare än förra veckan. HAWK är en kandidat, inte en standard, och används ingenstans. AES-resultatet träffar en medvetet reducerad variant med sju rundor, medan fullständig AES-128 har tio rundor och förblir orörd. Anthropics egen text säger att ingen programvara i drift behöver ändras, och att en uppskalning av AES-attacken fortfarande skulle kosta hundratals miljoner dollar.

Resten av skörden visar bredden. Mythos levererade också en praktisk attack mot LEA med 13 rundor som kräver färre än 2^30 kända klartexter och körs på under en timme, en fullständig nyckelåterställning mot Serpent-128 med sex rundor, samt mindre förbättringar under tio gånger mot Salsa20, Poseidon och SHA-1. Mänskliga kryptografer lade flera hundra timmar på att bekräfta att AES-arbetet var korrekt.

En detalj är värd att behålla. Claude vägrade först AES-uppgiften och sade till forskarna att attacker mot AES inte var möjliga; det nya angreppssättet dök upp först efter att de tryckte på för att fortsätta. Det som kom tillbaka var ingen upprepning av publicerad kryptoanalys, utan en teknik som ingen hade sett. Just därför måste den kontrollräknas för hand.

Reparationen tar bort skälet till valet

Här kommer den del som inte står i tillkännagivandet. NIST förde HAWK vidare till tredje rundan i maj av två angivna skäl: kompakta signaturer och algoritmisk mångfald, eftersom det vilar på andra antaganden än ML-DSA och FN-DSA. Anthropics angivna åtgärd mot den nya attacken är att HAWK skulle behöva fördubbla sina föreslagna nyckelstorlekar för att behålla sin avsedda säkerhetsnivå.

Att fördubbla nyckelstorlekarna förbrukar just den kompaktheten. Ett system som gick vidare för att det var litet, och sedan blir dubbelt så stort, konkurrerar på den mark det valdes för att undvika. Även tidsplanen är snäv: tredje rundan löper omkring två år och uppdaterade ansökningar ska vara inne den 14 augusti 2026, sjutton dagar efter att detta resultat publicerades.

Den bredare poängen överlever HAWK. Säkerheten vilade på förfluten granskningstid, två år och två rundor utan en bättre attack, och det beviset föll för ungefär priset på ett medelstort penetrationstest. Två års granskning mot sextio timmars maskinarbete. Granskningstid har alltid varit en ersättning för verklig genomlysning, och den är inte längre pålitlig.

Vad en migreringsplan för 2026 nu bör utgå från

Håll produktionsmigreringar inom den standardiserade uppsättningen. ML-KEM, ML-DSA och SLH-DSA är publicerade standarder; de ytterligare signaturkandidaterna inklusive HAWK är det inte, och NIST:s egen tidsplan lägger deras slutliga standarder någonstans kring 2028 till 2030. Ingenting som fortfarande tävlar hör hemma i en plan ni genomför i år.

Budgetera för utbyte i stället för val. Den leverans som betyder något är en förteckning över var varje algoritm faktiskt bor i er miljö, plus förmågan att ersätta en utan ombyggnad, eftersom det som ändrades denna vecka är hastigheten med vilken en kandidats säkerhetsuppskattning kan röra sig. MSB pekar redan svenska verksamheter mot de standardiserade systemen.

Fråga era leverantörer vilket system de har låst fast i inbyggd programvara och i hårdvarusäkerhetsmoduler, eftersom utbyte går långsammast där. I programvara är en nedgraderad algoritm en konfigurationsändring. Inbränd i utrustning ni köper på en sjuårig utbytescykel blir samma nedgradering ett inköpsproblem ni lever med länge.