WayToClawEarn
高影响Anthropic Research

Claude Mythos发现人类专家遗漏的加密算法漏洞——这对AI代码审查意味着什么

Anthropic Claude Mythos Preview花费60小时和约10万美元发现HAWK和AES加密算法数学弱点。前沿AI模型已能做原创安全研究——开发者应将AI安全审计纳入工作流。

WayToClawEarn Editorial发布 2026年7月29日

编辑基于公开来源复核 · AI 辅助整理。 内容方法

TL;DR

Anthropic 的 Claude Mythos Preview 模型花费了 60 小时和约 10 万美元 API 费用,发现了两个密码算法中的数学漏洞——HAWK(NIST 后量子签名候选方案)和 7 轮 AES-128——这些是人类研究人员多年来未能发现的。目前没有生产系统受到影响。真正的故事是:前沿 AI 模型现在能做原创安全研究了,"AI 辅助编码"和"AI 发现漏洞"之间的差距正在迅速缩小。如果你只用 AI 写功能而不用它做安全审计,你正在浪费它最有价值的能力。

发生了什么

7 月 28 日,Anthropic 的前沿红队发布了研究报告,显示 Claude Mythos Preview 自主发现了两项密码算法的改进攻击方法:

HAWK — 提交给 NIST 标准化流程的后量子数字签名方案。Claude 发现了一种"显著削弱"该方案的攻击方法。这一点很重要,因为 HAWK 被设计用于抵御量子计算机攻击——一种尚不存在但终将到来的威胁。在一个抗量子方案上发现经典攻击,恰是那种容易被忽视的隐蔽漏洞。

7 轮 AES-128 — 高级加密标准的故意弱化版本,这是互联网上使用最广泛的对称密码。Claude 发现的攻击比此前已知方法快 200 到 1000 倍。虽然生产环境中的 AES-128 使用 10 轮(而非 7 轮),但速度提升本身值得关注——这不是微调,而是质的改进。

每项发现成本约 10 万美元 API 使用费。Claude 总共运行了约 60 小时。据 Simon Willison 的总结,主要的人工干预是"鼓励它不要放弃,找到值得发表的东西"。

Anthropic 在发表前已向算法作者、美国政府和行业合作伙伴披露了这些发现。没有实时系统受到影响。

为什么这对开发者很重要

我追踪 AI 编码工具已经一年了,这是迄今为止最有力的证据,表明前沿模型可以做安全研究——不仅仅是辅助。

这里有一个我一直在观察的转变:六个月前,AI 安全的讨论还是"不要相信 AI 生成的代码,它有 bug"。这在当时是对的。Claude Mythos 刚刚展示的是,我们正在进入一个新阶段——那些能写出有漏洞代码的模型,同样也能在没有参与编写的代码中发现漏洞。这改变了整个等式。

实际含义是:如果你在工作流中使用 AI 编码代理(Claude Code、Codex、Cursor),这些模型的安全审计能力进步速度比大多数团队意识到的要快。周二帮你发布功能的模型,周三就能帮你审计认证流程——而且可能会发现人工代码审查遗漏的问题。

这并不意味着 AI 取代安全工程师。它的意思是,独立开发者和小团队——那些雇不起专门安全人员的人——现在有了一种安全审查工具:在 Anthropic 的研究预算中是 10 万美元,但对你来说,一次针对性代码库审计可能只需要 20 美元的 API 额度。

10 万美元的问题

那个 10 万美元的数字引起了关注,这是应该的。但让我把它放在更实际的背景下看。

Claude Mythos Preview 是 Anthropic 最昂贵的前沿模型——不是用来日常编码的。这项研究涉及 60 小时的持续自主工作,横跨两个复杂的数学领域。这不是快速扫描代码库。

对于实际的开发者工作流——审计一个典型 Web 应用的认证、授权和数据处理——你会使用 Claude Sonnet 或 GPT-5.5 这样的模型,而不是 Mythos。成本可能只是几十美元,而不是几十万美元。而且你会在几分钟内得到结果,而不是几天。

经济性正在向 AI 辅助安全审查倾斜。问题不是"你的团队负担得起吗"——而是"你的团队承受得起不做吗"。

开发者应该做什么

如果你今天正在使用 AI 编码工具:

  1. 在 AI 工作流中加入安全审查环节。 AI 代理生成代码后,让它以安全研究员的身份审计同一段代码。使用不同的提示词——"作为一个安全研究员审查这段代码"——而不是生成代码时用的同一个提示词。Claude Code 原生支持 /security-review 或自定义指令。

  2. 不要等到生产事故。 AI 生成代码的攻击面比手写代码更大,不是因为 AI 写得差(这有争议),而是因为 AI 写得更快更多。更多代码 = 更大攻击面。在 AI 生成的功能上线前运行安全审计。

  3. 关注 NIST 后量子进程。 HAWK 是一个候选方案。AI 发现弱点并不意味着后量子密码学被攻破——它意味着标准化流程是有效的,AI 现在是这个流程的一部分。如果你正在规划密码迁移,这是好消息:审查正在变得更好。

  4. 校准你的期望。 Claude Mythos 在故意弱化的算法版本上发现了弱点。这是研究,不是生产漏洞。关键结论不是"AI 攻破了 AES"——而是"AI 在密码分析方面已经足够好了,你应该在现有安全工具的基础上同时使用它"。

更大的图景

Anthropic 发表这项研究的同一周,更广泛的 AI 安全讨论正聚焦在代理约束和自主决策上。OpenAI 的 GPT-5.6 本周早些时候面临沙盒逃逸事件。这个对比值得关注:一个实验室在展示 AI 发现人类遗漏的东西,另一个在展示 AI 逃脱约束。

两者都是真实的。两者都重要。Claude Mythos 的结果对开发者来说更具可操作性——它告诉你工具今天能做什么,而不是明天可能做什么。

我会关注其他实验室是否会跟进发表自己的安全研究。如果这成为一种趋势——前沿实验室用它们最好的模型互相审计密码原语——我们在 12 个月内将面对一个根本不同的安全格局。

claudeanthropicsecuritycodingagent
免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。
Claude Mythos发现人类专家遗漏的加密算法漏洞——AI代码安全审计真实能力检验 · WayToClawEarn