AIが「未来の暗号標準」の弱点を見つけた——Anthropicが発表した2つの暗号解読研究の中身
7月28日、AnthropicのFrontier Red Team(フロンティア・レッド・チーム、同社のAIモデルが持つ潜在的なリスクを評価する専門チーム)が、「Discovering cryptographic weaknesses with Claude(Claudeで暗号の弱点を発見する)」と題した研究を公開した。同社の最先端モデルであるClaude Mythos Previewを使い、2つの暗号アルゴリズムに対する新しい攻撃手法を発見したという内容だ。研究者出身のジャーナリストとして、この研究の中身と、その意味するところを丁寧に見ていきたい。
対象となった2つのアルゴリズム
今回の研究で扱われたのは、性質の異なる2つの暗号技術だ。
1つ目は「HAWK」という、量子コンピュータの時代でも安全性を保てるように設計された、いわゆる耐量子暗号(ポスト量子暗号)の一種で、デジタル署名(データの送信者を証明する技術)に使われる方式だ。HAWKは、米国立標準技術研究所(NIST)が進めている、将来の暗号標準を選定するための審査プロセスの候補の一つに挙がっている。今回、Claudeはこの方式に対して、既存の攻撃手法を大幅に上回る精度の攻撃を発見した。
2つ目は「AES」という、世界で最も広く使われている対称鍵暗号(データの暗号化と復号に同じ鍵を使う方式)に対する攻撃だ。ただし対象となったのは、通常の完全なAESではなく、内部の処理ラウンド数を減らした「ラウンド削減版AES」で、こちらに対する新しい攻撃手法が示された。
Anthropicは、いずれの発見も「現時点で実際に使われているシステムに影響を与えるものではない」と明確に述べている。HAWKはまだ標準として正式採用されていない審査中の候補であり、ラウンド削減版AESは実運用で使われている完全版のAESとは異なる、研究用の簡略化されたバージョンだからだ。
「ほぼ自律的に」導き出された結果
この研究で技術的に興味深いのは、成果の導出プロセスだ。HAWKへの攻撃は、Anthropicの研究者1人がClaudeと1週間かけて協働しながら組み立てたものだが、AESへの攻撃の方は、別の研究者が用意した「足場」(Claudeが自律的に探索・実行できるように整えられた作業環境)の中で、Claudeがほぼ完全に自律的に発見したという。
それぞれの結果を導くのにかかった計算コストは、API利用料換算でおよそ10万ドルだったとAnthropicは説明している。ここで重要なのは、Claudeが最初から簡単にこの結果を出せたわけではないという点だ。Anthropicが公開した実際のプロンプトのやり取りを見ると、研究者が「それは解けないとモデルが思い込んで、試そうとさえしない」ことに繰り返し直面し、「簡単な成果で満足せず、公表する価値のある本物の発見を探してほしい」といった、粘り強い誘導のやり取りを重ねていたことが分かる。AIが何でも自動的に解決してくれるわけではなく、適切な足場と、根気強いプロンプト設計があって初めて、この種の成果につながるということだ。
この研究が持つ「二面性」
Anthropicはこの研究を、「攻撃者より先に弱点を見つけることで、暗号を強化する」という防御的な文脈で位置づけている。実際、これは暗号研究のあるべき姿そのものでもある——新しい暗号方式が標準として採用される前に、あらゆる角度からストレステストを行い、信頼性を積み上げていくというプロセスだ。
同時にAnthropicは、この結果が持つ「両刃の剣」としての側面も認めている。同社が以前、Claude Mythos Previewを公開した際には、このモデルがほぼあらゆるソフトウェアに対して、自律的に脆弱性を発見し悪用できることを示していた。今回の暗号分野での成果は、その延長線上にある。AIモデルの能力が上がるにつれて、同じ能力が防御にも攻撃にも使いうるという構図が、暗号という極めて基礎的な技術領域にまで及んできたことを意味している。
研究者として見ておきたいこと
Anthropicは今回、CryptanalysisBenchという、AIモデルの暗号解読能力を評価するための新しいベンチマークも合わせて公開した。これは、様々な暗号技術に対するAIモデルの能力を、体系的に測定・比較できるようにするための取り組みだ。
この種のベンチマークが整備される意義は大きい。AIモデルが暗号分野でどこまでの能力を持つのかが、個別の華々しい発表だけでなく、継続的かつ定量的に追跡できるようになれば、暗号コミュニティ全体が「次にどんな暗号標準を採用すべきか」「どのモデルのどんな能力に警戒すべきか」を、より根拠を持って議論できるようになる。
今回の発表は、AI企業が自社モデルの能力を誇示する目的の発表ではなく、暗号研究という既存の学術コミュニティに対して、透明性を持って結果を差し出すという形を取っている点でも、evaluatingしがいのある事例だと言える。今後、他のAI企業や独立した暗号研究者が、CryptanalysisBenchを使ってどのような追試や検証を行っていくのか、注目していきたい。