Khi AI tự tìm ra lỗ hổng bảo mật: Bước ngoặt trong nghiên cứu mật mã học với Claude Mythos
Anthropic vừa công bố những phát hiện chấn động: Claude Mythos Preview đã tự động phát hiện các lỗ hổng toán học trong thuật toán HAWK và AES, mở ra kỷ nguyên mới cho việc kiểm thử bảo mật bằng AI.
Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.
Điểm tin nhanh:
- Claude Mythos Preview đã tự động phát hiện các lỗ hổng toán học trong thuật toán chữ ký số HAWK và chuẩn mã hóa AES.
- Kết quả nghiên cứu cho thấy AI có khả năng rút ngắn đáng kể thời gian tấn công mật mã, dù hiện tại chưa ảnh hưởng tới các hệ thống thực tế.
- Anthropic đã hợp tác với các trường đại học hàng đầu để ra mắt CryptanalysisBench nhằm chuẩn hóa việc đánh giá khả năng phân tích mật mã của các mô hình ngôn ngữ lớn.
Trong nhiều thập kỷ, việc tìm kiếm lỗ hổng trong các thuật toán mật mã học là sân chơi độc quyền của những chuyên gia toán học và an ninh mạng hàng đầu thế giới. Tuy nhiên, ranh giới này vừa bị xóa nhòa khi Claude Mythos Preview chứng minh khả năng tự chủ trong việc phát hiện các điểm yếu toán học tiềm ẩn, ngay cả trong những thuật toán đã trải qua hàng năm trời kiểm định khắt khe. Đây không chỉ là một bước tiến về AI, mà là một lời cảnh báo về cách chúng ta xây dựng và kiểm chứng hạ tầng bảo mật trong tương lai.
Sức mạnh của AI trong phân tích mật mã
Việc phát hiện các lỗ hổng trong các thư viện mật mã không còn là điều quá xa lạ, nhưng việc AI tự tìm ra các khiếm khuyết trong chính cốt lõi toán học của thuật toán là một đẳng cấp hoàn toàn khác. Anthropic đã sử dụng Claude Mythos Preview để thực hiện các cuộc tấn công nghiên cứu trên hai mục tiêu chính: thuật toán chữ ký số HAWK và chuẩn mã hóa đối xứng AES.
Đột phá trên thuật toán HAWK
HAWK là một ứng viên sáng giá trong cuộc đua tiêu chuẩn hóa mật mã hậu lượng tử (PQC) của NIST. Dù đã trải qua hai năm đánh giá bởi các chuyên gia con người, Claude đã tìm ra một cách tấn công mới bằng cách khai thác tính đối xứng trong cấu trúc mạng (lattice) của HAWK, được gọi là nontrivial automorphism. Kết quả là độ mạnh của khóa bị giảm đi một nửa, khiến HAWK trở nên kém hấp dẫn hơn trong mắt các nhà nghiên cứu bảo mật.
Tối ưu hóa tấn công trên AES
Đối với AES, thuật toán mã hóa phổ biến nhất thế giới, Claude đã tập trung vào các phiên bản rút gọn (round-reduced). AI đã tìm ra phương pháp giúp tăng tốc độ tấn công lên gấp 200-800 lần so với các phương pháp tốt nhất trước đó. Điều này cho thấy tiềm năng to lớn của việc ứng dụng AI trong việc stress-test các hệ thống bảo mật, tương tự như cách các kỹ sư tối ưu hóa quy trình CI/CD để đảm bảo chất lượng phần mềm.
| Thuật toán | Loại lỗ hổng | Tác động của AI | Trạng thái thực tế |
|---|---|---|---|
| HAWK | Lattice Isomorphism | Giảm 50% độ mạnh khóa | Chưa triển khai |
| AES (Reduced) | Round-reduced cipher | Tăng tốc tấn công 200-800x | Không ảnh hưởng full cipher |
Quy trình nghiên cứu: Khi AI làm việc như một chuyên gia
Để đạt được kết quả này, Anthropic đã thiết lập một môi trường làm việc agentic, nơi các mô hình Claude phối hợp với nhau thông qua các công cụ tính toán như Python và Sage. Quá trình này tiêu tốn khoảng 60 giờ làm việc và 100.000 USD chi phí API. Đây là minh chứng cho thấy việc áp dụng AI vào nghiên cứu chuyên sâu đòi hỏi sự kết hợp giữa tư duy chiến lược và hạ tầng tính toán mạnh mẽ, tương tự như khi chúng ta giải quyết các bài toán kiến trúc phần mềm phức tạp.
Mẹo hay: Việc sử dụng các agentic harness cho phép AI tự thực hiện các vòng lặp thử nghiệm và kiểm chứng, giúp giảm thiểu sai sót do con người trong quá trình phân tích dữ liệu mật mã học.
Đánh giá & Lời khuyên Thực tiễn
Từ góc nhìn của một kỹ sư cấp cao, việc AI tham gia vào lĩnh vực mật mã học mang lại cả cơ hội lẫn thách thức:
- Ưu điểm: AI có khả năng xử lý khối lượng tài liệu khổng lồ và thực hiện các thử nghiệm toán học với tốc độ mà con người không thể theo kịp. Đây là công cụ đắc lực để phát hiện các lỗ hổng zero-day trước khi chúng bị kẻ xấu khai thác.
- Nhược điểm: Chi phí vận hành vẫn còn rất cao. Ngoài ra, AI vẫn cần sự giám sát của con người để định hướng các giả thuyết toán học phức tạp.
- Phạm vi ứng dụng: Phù hợp nhất trong việc kiểm thử các thuật toán mới, kiểm tra tính tuân thủ của các thư viện mã hóa, và hỗ trợ các đội ngũ bảo mật trong việc tối ưu hóa quy trình kiểm thử.
Lưu ý: Các kết quả này hiện chỉ mang tính chất nghiên cứu. Tuy nhiên, các tổ chức nên bắt đầu cân nhắc việc tích hợp AI vào quy trình đánh giá bảo mật định kỳ để không bị tụt hậu trước các mối đe dọa tự động hóa trong tương lai, giống như cách chúng ta đã phải thay đổi tư duy về an ninh mạng năm 2026.
Câu hỏi thường gặp (FAQ)
AI có thể phá vỡ hoàn toàn mã hóa AES hiện nay không?
Không. Các cuộc tấn công của Claude chỉ áp dụng trên các phiên bản AES rút gọn (round-reduced) trong môi trường nghiên cứu, không ảnh hưởng đến chuẩn AES đầy đủ đang được sử dụng rộng rãi.
Tại sao Anthropic lại công bố các lỗ hổng này?
Đây là quy trình công bố có trách nhiệm (responsible disclosure). Việc công bố giúp cộng đồng mật mã học nhận diện sớm các điểm yếu, từ đó cải thiện thuật toán trước khi chúng được triển khai thực tế.
Làm thế nào để bắt đầu nghiên cứu mật mã học với AI?
Bạn có thể tham khảo CryptanalysisBench, một bộ công cụ được Anthropic và các trường đại học phát triển để đánh giá khả năng của LLM trong lĩnh vực này.
Kết luận
Sự kiện Claude Mythos phát hiện lỗ hổng mật mã học là một cột mốc quan trọng, khẳng định vị thế của AI không chỉ là công cụ hỗ trợ code mà còn là đối tác nghiên cứu khoa học thực thụ. Đối với các lập trình viên và chuyên gia bảo mật, đây là lúc chúng ta cần nghiêm túc xem xét việc tích hợp AI vào quy trình phát triển và kiểm định hệ thống. Hãy tiếp tục theo dõi hi_dev để cập nhật những xu hướng công nghệ mới nhất và không bỏ lỡ các bài viết chuyên sâu về bảo mật và AI.
Do you like this post?
Upvote to push this post higher on the community feed





