文章摘要
2026 年 7 月 Anthropic 的 Claude Mythos 预览版在对 NIST 后量子候选算法 HAWK-256 的分析中发现了潜伏多年的参数缺陷,标志着 AI 首次实质性介入后量子密码分析。本文不追逐单一事件的时效性,而是讲清楚三件长期不变的事:后量子密码到底在防什么、格密码的安全性根基在哪里、以及 AI 在密码分析中真正能做什么和不能做什么。这些原理在未来数年内都不会过时。
前置阅读收获
📖 读完本文你将获得:
- 理解 后量子密码(PQC)的真正威胁模型——它防的不是今天的算力,而是"先囤积、后解密"的长期攻击
- 掌握 格密码的安全性根基——为什么最短向量问题(SVP)被认为是量子计算机也难以攻破的
- 看清 AI 在密码分析中的能力边界——AI 擅长发现参数实现缺陷,而非推翻数学难题本身
- 学会 评估一套 PQC 方案的长期安全性——参数选择、规约证明与实现审计三个维度
适用人群: 安全工程师、密码学研究者、负责加密通信长期合规的架构师。
💡 一句话理解
本文的事件背景(Claude Mythos 分析 HAWK-256)来自 2026 年 7 月的公开报道,但正文重点是密码学原理,事件只是引子。
⚠️ 常见踩坑
PQC 标准仍在演进,NIST 的最终参数集可能调整;本文反映 2026 年中的认知,具体参数选型请以官方标准为准。
1后量子密码到底在防什么:harvest-now-decrypt-later
很多人误以为后量子密码(Post-Quantum Cryptography, PQC)是在"等量子计算机造出来再说"。这是一个危险的误解。
PQC 真正的威胁模型叫做 harvest-now-decrypt-later(先囤积、后解密):攻击者今天就可以截获并存储加密流量(政府机密、医疗记录、金融数据、长寿命的基础设施密钥),等十年后量子计算机成熟时再集中解密。对于保密期要求超过 10 年的数据,威胁现在就存在。
这就是为什么 NIST 在 2024 年正式发布首批 PQC 标准(FIPS 203/204/205),而不是等到量子计算机出现:
| 数据类型 | 典型保密期 | 是否受 HNDL 威胁 |
|---|---|---|
| 即时消息、网页会话 | 分钟到小时 | 基本不受 |
| 商业合同、医疗记录 | 5-10 年 | 部分受威胁 |
| 政府机密、国防数据 | 20-50 年 | 严重受威胁 |
| 基础设施根密钥、PKI CA | 10-30 年 | 严重受威胁 |
关键洞察: PQC 迁移是一场与时间的赛跑——不是和量子计算机赛跑,而是和数据保密期赛跑。任何保密期超过量子计算机成熟预期的系统,都应该现在开始迁移。
经典的 RSA 和 ECC 之所以脆弱,是因为 Shor 算法 能在量子计算机上多项式时间内分解大整数和求解离散对数。而 PQC 选择的数学难题(格、编码、多变量多项式、哈希)目前没有已知的量子多项式算法。
💡 一句话理解
NIST PQC 标准化的官方文档(FIPS 203 ML-KEM、FIPS 204 ML-DSA、FIPS 205 SLH-DSA)是公开可查的权威来源。
2格密码的安全性根基:为什么 SVP 这么难
2026 年 NIST 首批 PQC 标准中,基于格(lattice-based) 的方案占据了主导:ML-KEM(密钥封装)和 ML-DSA(数字签名)都建立在格问题之上。HAWK 同样是一类格/格相邻的签名方案。理解格密码的安全性根基,是理解整个 PQC 格局的关键。
2.1 格与最短向量问题
一个格(lattice)是由一组基向量的整数线性组合张成的离散点阵。最短向量问题(Shortest Vector Problem, SVP) 是:给定一组格基,找到格中非零的最短向量。
直觉上,如果格基"很正交、很长",找最短向量相对容易;但经过数学构造,PQC 使用的格基被设计成"高度倾斜、维度极高(数百维)",使得任何已知算法找最短向量都需要指数时间。
2.2 安全性规约
格密码的核心信心来自 规约证明(reduction):攻破某个密码方案(比如伪造签名)可以被数学规约为求解某个格难题(比如 SVP 或其变体 ISIS/MLWE)。这意味着:
- 如果存在高效伪造签名的算法,就必然存在高效解格难题的算法
- 反过来,只要格难题被认为困难,方案就是安全的
这种"最坏情况到平均情况"的规约(worst-case to average-case reduction)是格密码相对其他 PQC 候选的一大理论优势。
2.3 量子计算机也帮不了多少
Grover 算法 能对无序搜索提供平方级加速,但它对格问题的指数复杂度只是"把 2^n 变成 2^(n/2)",并不改变指数本质。目前没有针对格问题的量子多项式算法。这正是"后量子"三个字的数学含义。
⚠️ 常见踩坑
格密码的安全性高度依赖参数选择。维度太低、噪声分布不当都会让实际安全性远低于理论预期——这正是 AI 辅助分析最容易发现问题的地方。
3AI 在密码分析中真正能做什么
2026 年 7 月 Claude Mythos 对 HAWK-256 的分析,被一些报道渲染成"AI 破解了后量子密码"。这种说法既夸大又误导。准确的理解是:AI 发现的是参数与实现层面的缺陷,而不是推翻了格难题的数学困难性。
3.1 AI 擅长的三类密码分析任务
第一类是 参数一致性审计。PQC 方案的参数(维度 n、模数 q、噪声标准差 σ)必须满足严密的安全规约。AI 可以交叉比对方案文档、参考实现和测试向量,发现"文档声称 256 位安全,但某组参数的实际格维度只支撑 190 位"这类不一致。这类错误人类审计员极易遗漏,但对 AI 是模式匹配的强项。
第二类是 实现侧缺陷检测。比如签名实现中随机数生成器的偏差、常数时间实现的漏洞、序列化/反序列化的边界错误。这些不是数学被攻破,而是工程实现偏离了规范。
第三类是 格规约策略搜索。BKZ 格基规约是攻击格密码的主要工具,其 block size 和剪枝策略的选择影响攻击成本估算。AI 可以在巨大的策略空间中搜索更优的规约路径,从而更准确地估算(而非降低)某个参数的实际安全位数。
3.2 AI 不能做的事
AI 不能 凭空找到求解 SVP 的多项式算法。如果一个数学难题被严格证明为困难(在标准复杂性假设下),再强的 AI 也无法绕过——这不是算力问题,是数学结构问题。AI 能做的是发现"人类在把数学变成产品时犯的错误"。
| 任务类型 | AI 能否胜任 | 说明 |
|---|---|---|
| 发现参数不一致 | ✅ 强 | 模式匹配与交叉比对 |
| 实现侧缺陷 | ✅ 强 | 代码审计的扩展 |
| 规约策略搜索 | ⚠️ 有限 | 改善成本估算,非降低难度 |
| 推翻数学难题 | ❌ 不能 | 受复杂性理论约束 |
3.3 Claude Mythos 对 HAWK-256 的具体发现
根据 2026 年 7 月的公开报道,Claude Mythos 在分析 HAWK-256 时主要发现了三类问题:
第一,参数维度与安全声称不一致。HAWK-256 的文档声称提供 256 位量子安全性,但 Mythos 发现其中一组参数在特定规约路径下实际只支撑约 190 位安全性。这不是格数学被攻破,而是参数选择时的计算误差。
第二,噪声分布的边界情况。格密码的安全性证明依赖于噪声项的统计分布。Mythos 发现在极端但可构造的输入下,某些噪声采样路径会导致解密失败率略高于方案声称的上界,虽然不足以直接攻破,但缩小了攻击搜索空间。
第三,参考实现与规范文档的微妙偏差。规范文档中某个序列化步骤的描述存在歧义,而参考实现的解释与规范的安全证明假设不完全一致。这类「文档-实现不一致」是密码工程中最常见的漏洞来源之一。
关键洞察: AI 辅助密码分析的真正价值,是把"方案从论文到产品"这段最容易出错的人工链路自动化审计,而不是替代数学家去证明难题。
💡 一句话理解
把 AI 当作「不知疲倦的审计员」而非「超级黑客」,是对 AI 辅助安全研究最准确的定位。
4如何评估一套 PQC 方案的长期安全性
结合上面的原理,可以提炼出一套评估 PQC 方案长期安全性的实用框架。这套框架不依赖任何单一事件,未来数年都适用。
4.1 三个评估维度
维度一:数学难题的成熟度。 优先选择经过多年公开密码分析检验的难题。格问题自 1990 年代 Ajtai 的工作以来已被研究近 30 年,信心较高;而某些新提出的难题缺乏足够的时间检验。
维度二:参数与规约的严密性。 检查方案是否提供从"攻破方案"到"解难题"的紧密规约,参数选择是否有充分的安全余量(security margin)。安全余量太小(恰好卡在攻击成本线上)的方案风险高。
维度三:实现的可审计性。 是否有常数时间实现、是否依赖可信随机源、是否有针对侧信道的防护。再好的数学方案,实现错了也等于零。
4.2 迁移实践建议
对于工程团队,PQC 迁移应遵循"混合部署、渐进替换"原则:
- 混合密钥协商:同时使用经典 ECDH 和 PQC KEM,两者都安全才算安全。这样即使 PQC 方案日后被发现缺陷,经典算法仍提供保护(反之亦然)。
- 优先保护长寿命密钥:根 CA、长期签名密钥、固件签名密钥优先迁移。
- 记录加密敏捷性:系统架构应支持未来无缝更换算法,避免把算法硬编码。
这套"不信任任何单一算法"的纵深思路,正是从 Claude Mythos 这类事件中学到的最重要一课:没有任何方案能保证永远安全,工程的目标是让单一缺陷不致命。
5常见误区与面试延展
围绕 AI 与后量子密码,有几个高频误区值得澄清。
误区一:"AI 破解了 PQC,所以 PQC 不安全。" 错。被分析出缺陷的是特定方案的特定参数,而非格难题本身。PQC 的数学根基没有动摇。这恰恰说明持续审计(包括 AI 审计)的必要性,而非 PQC 的失败。
误区二:"量子计算机还没造出来,PQC 可以等。" 错。harvest-now-decrypt-later 意味着威胁已存在,长寿命数据现在就需保护。
误区三:"换成 PQC 就一劳永逸。" 错。PQC 方案同样会有实现缺陷、参数问题,甚至未来可能有新的数学攻击。加密敏捷性和混合部署才是长期策略。
面试延展:如果面试官追问"既然 AI 能发现 PQC 缺陷,防守方该怎么用 AI",可以从三个角度回答——用 AI 做参数一致性自动审计、用 AI 做实现侧常数时间检测、用 AI 做攻击成本估算以指导参数余量设置。核心观点是 AI 同时增强了攻与防,但防守方拥有"主动审计自己系统"的结构性优势。
💡 一句话理解
这一节的误区澄清可直接用于面试和密码学方案评审的问答。
6AI 辅助密码分析的工程实践框架
将 AI 应用于密码分析不是「拿一个 LLM 去读论文」这么简单。它需要一套工程化的框架,才能让 AI 的能力真正落地。
6.1 输入结构化
AI 不能直接「理解」一个密码方案。必须先把方案文档、参考实现、测试向量、安全规约等转化为结构化的知识库:参数表、算法步骤、规约路径、已知攻击向量等。每个条目都有明确的来源、版本和置信度。
6.2 交叉比对引擎
核心能力是「交叉比对」:让 AI 同时持有方案文档、实现代码和测试向量,然后检查三者之间的一致性。例如:文档说「维度 n=1024」,实现中实际用的是 1024 还是 512?测试向量是否与该参数一致?这种三角校验能发现人类审计员极易遗漏的不一致。
6.3 攻击成本估算器
利用 AI 在格规约策略空间中搜索更优路径,从而更准确地估算某个参数集的实际安全位数。这不是「攻破」,而是「更精确地知道防御力有多少」。传统方法可能估算为「256 位安全」,而 AI 辅助分析可能发现实际只有 190 位——因为某种剪枝策略在特定参数下更有效。
6.4 持续监控与重评估
密码分析不是一次性的。新的数学进展、新的攻击算法、新的硬件加速都可能改变某个参数的实际安全性。AI 辅助框架应支持持续监控公开文献、预印本和会议论文,自动标记可能影响已部署方案安全性的新进展。
例如,如果某篇新论文提出了针对特定格结构的改进规约算法,框架应能自动识别该论文涉及的格类型、参数范围,并与已部署方案的参数集做交叉比对,输出「受影响方案清单」和「建议参数调整」。这种持续监控能力在传统人工审计模式下几乎不可能实现,因为密码学文献每年产出数百篇新论文,人工跟踪的成本极高。
6.5 与人类审计的协作模式
AI 辅助密码分析不是要取代人类审计员,而是形成「AI 初筛 + 人类复核」的协作模式。AI 负责处理大量重复性的比对、搜索和估算工作,把可疑点标记出来;人类审计员则负责判断这些可疑点是否真正构成安全威胁,以及决定是否需要调整参数或更换方案。这种协作模式既能发挥 AI 的速度和持久性优势,又能保留人类在复杂判断和决策中的不可替代性。
从组织角度看,这意味着密码学安全团队需要同时具备两类人才:懂数学的密码学家和懂 AI 工程的系统架构师。前者负责定义审计规则和判断标准,后者负责搭建和维护 AI 辅助分析平台。两类人才的协作效率,直接决定了安全审计的覆盖范围和响应速度。
| 组件 | 功能 | 输入 | 输出 |
|---|---|---|---|
| 结构化知识库 | 方案参数化 | 文档/代码/向量 | 结构化条目 |
| 交叉比对引擎 | 一致性检查 | 多源条目 | 不一致报告 |
| 攻击成本估算 | 安全位数重评 | 参数+策略空间 | 实际安全位数 |
| 持续监控 | 新攻击预警 | 文献/预印本 | 影响评估报告 |
例如,如果某篇新论文提出了针对特定格结构的改进规约算法,框架应能自动识别该论文涉及的格类型、参数范围,并与已部署方案的参数集做交叉比对,输出「受影响方案清单」和「建议参数调整」。这种持续监控能力在传统人工审计模式下几乎不可能实现,因为密码学文献每年产出数百篇新论文,人工跟踪的成本极高。
6.5 与人类审计的协作模式
AI 辅助密码分析不是要取代人类审计员,而是形成「AI 初筛 + 人类复核」的协作模式。AI 负责处理大量重复性的比对、搜索和估算工作,把可疑点标记出来;人类审计员则负责判断这些可疑点是否真正构成安全威胁,以及决定是否需要调整参数或更换方案。这种协作模式既能发挥 AI 的速度和持久性优势,又能保留人类在复杂判断和决策中的不可替代性。
从组织角度看,这意味着密码学安全团队需要同时具备两类人才:懂数学的密码学家和懂 AI 工程的系统架构师。前者负责定义审计规则和判断标准,后者负责搭建和维护 AI 辅助分析平台。两类人才的协作效率,直接决定了安全审计的覆盖范围和响应速度。
关键洞察: AI 辅助密码分析的工程化,意味着从「偶尔发现一个漏洞」升级为「系统性地保证参数质量」。这正是 Claude Mythos 事件给行业带来的最大启示——不是 AI 能攻破 PQC,而是 AI 能让 PQC 的参数选择更可靠。
💡 一句话理解
这套工程实践框架可直接用于密码学产品团队的安全审计流程设计。
🎯 相关面试题
巩固本篇知识点,备战 AI 岗位面试。
- 高级概念查看详解 →
后量子密码学面临 AI 的威胁有多大?以 HAWK-256 为例说明
AI 辅助分析能动摇的是 PQC 方案的参数与实现,而非格难题本身的数学困难性。HAWK-256 被 Claude Mythos 分析出参数缺陷,说明持续审计的必要性,但 PQC 的数学根基未变。真正的威胁来自 harvest-now-decrypt-later 和迁移速度,而非 AI。
- 高级场景查看详解 →
AI Agent 自主发现 0day 漏洞带来哪些安全影响?如何防御?
当 AI Agent 能自主发现 Redis 等软件的 0day 并构建 RCE,攻防双方的能力天平被重新校准。防御侧要把 AI 用于主动审计与红队、缩短检测-响应时间、收敛暴露面,并假设"攻击者也有同等 AI 能力"来设计纵深防御。
- 高级开放查看详解 →
AI 辅助漏洞挖掘的伦理边界在哪里?从 Linux 内核 exploit 谈起
AI 辅助漏洞挖掘技术中性,伦理对错取决于意图、授权与后果。边界在于:授权范围内做防御性审计是正当的;未授权对他人系统挖掘并利用是攻击。发现漏洞应走负责任披露、给修复窗口、克制发布利用细节,优先用于防御而非武器化。
- 高级系统设计查看详解 →
如何设计 AI Agent 的最小权限系统?从 AgentForger 攻击谈起
Agent 天生在信任边界内部、行为合法,传统边界防御失效。最小权限系统要把 Agent 当独立身份主体,授予动态、短期、可吊销的权限,高影响操作走 JIT 授权与 human-in-the-loop,并用行为基线检测与不可篡改审计兜底,目标是"单点失守不致命"。
