در یک پیشرفت چشمگیر در حوزه امنیت سایبری، شرکت آنتروپیک (Anthropic) با بهرهگیری از مدل هوش مصنوعی پیشرفته خود، Claude Mythos Preview، موفق به شناسایی نقاط ضعف ریاضیاتی در الگوریتمهای رمزنگاری شد. این کشف شامل حملهای مؤثر علیه HAWK، یک طرح امضای دیجیتال پساکوانتومی، و روشی بهبودیافته برای حمله به نسخه کاهشیافته (round-reduced) الگوریتم AES است. این دستاورد پتانسیل هوش مصنوعی را در تحلیل رمز به نمایش میگذارد و ضرورت آمادگی برای چالشهای امنیتی در عصر هوش مصنوعی و محاسبات کوانتومی را برجسته میکند، هرچند که تهدید فوری برای امنیت سیستمهای AES کامل و در حال استفاده ایجاد نمیکند.
هوش مصنوعی آنتروپیک ضعف رمزنگاری را کشف کرد: جزئیات و پیامدها

پژوهشگران آنتروپیک در یک اعلامیه مهم، جزئیات کشف ضعفهای رمزنگاری توسط مدل Claude Mythos Preview را منتشر کردند. این کشفیات نه تنها مرزهای توانایی هوش مصنوعی را جابجا میکنند، بلکه سؤالات جدیدی را در مورد فرآیندهای ارزیابی امنیت الگوریتمهای رمزنگاری مطرح میسازند.
کشف ضعف در HAWK: الگوریتم پساکوانتومی
یکی از مهمترین دستاوردهای Claude Mythos، کشف یک حمله مؤثر علیه HAWK بود. HAWK یک طرح امضای دیجیتال پساکوانتومی (Post-Quantum Cryptography – PQC) است که با هدف مقاومت در برابر حملات کامپیوترهای کوانتومی طراحی شده بود و در مراحل نهایی ارزیابی توسط NIST (مؤسسه ملی استانداردها و فناوری ایالات متحده) قرار داشت.
- ماهیت حمله: مدل هوش مصنوعی توانست قدرت امنیتی کلیدهای HAWK را عملاً به نصف کاهش دهد. این بدان معناست که یک حمله با پیچیدگی محاسباتی کمتر از آنچه انتظار میرفت، میتواند امنیت HAWK را به خطر بیندازد.
- پیامدها: برای حفظ سطح امنیتی مورد نظر، HAWK باید اندازه کلیدهای خود را تقریباً دو برابر میکرد که این امر یکی از مزیتهای اصلی آن، یعنی فشردهسازی و کارایی، را از بین میبرد. در نتیجه این کشف، تیم توسعهدهنده HAWK یافتههای آنتروپیک را تأیید کرده و کاندیداتوری خود را از فرآیند استانداردسازی پساکوانتومی NIST خارج کرد. این اتفاق نشاندهنده توانایی بینظیر هوش مصنوعی در شناسایی نقاط ضعف پنهان، حتی در الگوریتمهایی است که توسط خبرهترین متخصصان رمزنگاری مورد بررسی قرار گرفتهاند.
حمله بهبودیافته به AES کاهشیافته
دومین کشف مهم Claude Mythos، ارائه روشی جدید و بهینهتر برای حمله به نسخهای سادهشده از الگوریتم AES (Advanced Encryption Standard) بود. AES پرکاربردترین استاندارد رمزنگاری متقارن در جهان است.
- تفاوت با AES کامل: لازم به ذکر است که این حمله بر روی یک نسخه ۷-دوری از AES-۱۲۸ انجام شده است. در حالی که نسخه کامل و امن AES-۱۲۸ که در سیستمهای عملیاتی فعلی استفاده میشود، ۱۰ دور دارد. این تمایز حیاتی است و نشان میدهد که این کشف تهدیدی مستقیم برای سیستمهای فعلی ایجاد نمیکند.
- کارایی حمله: حمله جدید بین ۲۰۰ تا ۸۰۰ برابر سریعتر از بهترین حملات شناختهشده قبلی علیه نسخههای کاهشیافته AES است. این سرعت بیسابقه، قدرت تحلیلی هوش مصنوعی را در یافتن الگوهای پنهان در ساختارهای رمزنگاری نشان میدهد.
- تأکید آنتروپیک: آنتروپیک صراحتاً اعلام کرده است که این یافتهها هیچ تهدید مستقیمی برای سیستمهای عملیاتی امروز ایجاد نمیکنند و سیستمهای واقعی که از AES کامل استفاده میکنند، همچنان امن هستند.
چرا این کشف مهم است؟
این دستاورد یک جهش کیفی بزرگ محسوب میشود، زیرا مدل میتوس موفق شده است نقصهای موجود در خود ساختار و ریاضیات الگوریتمها را کشف کند؛ مواردی که از دید خبرهترین متخصصان رمزنگاری نیز پنهان مانده بود. این در حالی است که HAWK طی دو سال گذشته از دو مرحله ارزیابی سنگین و تخصصی NIST سربلند بیرون آمده بود، اما مدل میتوس تنها طی ۶۰ ساعت کار نیمهخودکار توانست ضعف ریاضیاتی آن را آشکار کند. این اتفاق بر لزوم استفاده از ابزارهای نوآورانه، از جمله هوش مصنوعی، برای ارزیابی مداوم و دقیق امنیت الگوریتمهای رمزنگاری تأکید دارد.
Claude Mythos: مدل هوش مصنوعی پیشگام آنتروپیک

Claude Mythos مجموعهای از مدلهای زبان بزرگ (LLMs) است که توسط Anthropic توسعه یافته و قدرتمندترین سری در خانواده Claude محسوب میشود. نسخه اولیه آن، Claude Mythos Preview، به دلیل تواناییهای خارقالعادهاش در یافتن آسیبپذیریهای نرمافزاری، به صورت عمومی منتشر نشد.
- پروژه Glasswing: این مدل در چارچوب "Project Glasswing" به برخی شرکتها و سازمانهای دولتی دسترسی محدود داده شد تا آسیبپذیریهای امنیتی را در نرمافزارهای حیاتی اسکن کند.
- تواناییهای قبلی: آنتروپیک اعلام کرده که Claude Mythos Preview قادر به شناسایی هزاران آسیبپذیری با شدت بالا یا بحرانی در مهمترین نرمافزارهای جهان بوده است. این مدل حتی توانایی یافتن نقصهای امنیتی در کتابخانههای رمزنگاری و خطاهای کدنویسی انسانی را نیز از قبل نشان داده بود. کشف اخیر در حوزه رمزنگاری، تأییدی بر تواناییهای بینظیر این مدل در درک و تحلیل ساختارهای پیچیده است.
امنیت سایبری در عصر هوش مصنوعی: فرصتها و چالشها
کشف آنتروپیک بر اهمیت روزافزون هوش مصنوعی در امنیت سایبری، هم به عنوان یک ابزار دفاعی و هم به عنوان یک تهدید جدید، تأکید میکند. این دوگانگی نقش هوش مصنوعی، متخصصان امنیت را به تفکر عمیقتر وادار میسازد.
هوش مصنوعی به عنوان ابزار دفاعی
پتانسیل هوش مصنوعی برای تقویت دفاع سایبری بسیار زیاد است:
- تشخیص سریعتر تهدیدات: هوش مصنوعی میتواند حجم عظیمی از دادهها را با سرعت بالا تحلیل کرده و الگوهای مشکوک را برای شناسایی حملات جدید یا در حال تکامل، مانند بدافزارهای چندریختی (polymorphic malware) که به طور مداوم کد خود را تغییر میدهند، شناسایی کند.
- خودکارسازی پاسخ به تهدیدات: سیستمهای مبتنی بر هوش مصنوعی میتوانند به طور خودکار به تهدیدات پاسخ دهند و زمان واکنش را به شدت کاهش دهند، که در حملات سریعالسیر امروزی حیاتی است.
- کاهش خطای انسانی: با خودکارسازی فرآیندهای امنیتی و تحلیل دادهها، هوش مصنوعی میتواند خطاهای ناشی از عوامل انسانی را به حداقل برساند.
- پیشبینی حملات آینده: الگوریتمهای پیشرفته میتوانند الگوهای حملات گذشته را تحلیل کرده و اقدامات پیشگیرانه را برای مقابله با تهدیدات احتمالی آینده ارائه دهند.
هوش مصنوعی به عنوان ابزار حمله
همان قابلیتهایی که هوش مصنوعی را به یک ابزار دفاعی قدرتمند تبدیل میکند، توسط مهاجمان نیز برای ایجاد حملات پیچیدهتر و مقیاسپذیرتر مورد سوءاستفاده قرار میگیرد. هشدار متخصصان درباره سرعت سرسامآور توسعه هوش مصنوعی و خطرات آن، اهمیت این موضوع را دوچندان میکند.
- حملات پیشرفتهتر: هوش مصنوعی میتواند برای اجرای حملات brute-force بسیار کارآمدتر، حملات انکار سرویس (DoS) هوشمندتر، مهندسی اجتماعی پیشرفته با استفاده از دیپفیکها و تولید بدافزرهای خودکار و چندریختی به کار رود.
- سمی کردن دادهها (Data Poisoning): مهاجمان میتوانند با تزریق دادههای مخرب در طول آموزش مدلهای هوش مصنوعی، عملکرد آنها را دستکاری کنند و منجر به تصمیمات امنیتی اشتباه شوند.
- حملات تطبیقی: سیستمهای هوش مصنوعی مهاجم میتوانند با آگاهی از نحوه کارکرد سیستمهای دفاعی مبتنی بر هوش مصنوعی، استراتژیهای خود را به سرعت تطبیق دهند تا از شناسایی اجتناب کنند.
- پیچیدگی و عدم شفافیت: درک عملکرد برخی سیستمهای هوش مصنوعی دشوار است (مسئله جعبه سیاه) و این میتواند بررسی چگونگی تأثیر حملات سایبری بر آنها را چالشبرانز کند.
وضعیت ضعفهای AES: درک درست از تهدید
AES به طور گسترده به عنوان یک استاندارد رمزنگاری امن و کارآمد شناخته میشود و در حال حاضر هیچ حمله عملی و مؤثری علیه نسخه کامل ۱۰-دوری آن که در سیستمهای تولیدی استفاده میشود، وجود ندارد. با این حال، تحقیقات آنتروپیک نشان میدهد که مدلهای هوش مصنوعی میتوانند در یافتن ضعفها در نسخههای کاهشیافته (round-reduced) AES بسیار مؤثر باشند.
AES کامل در برابر AES کاهشیافته
تفاوت بین حمله Claude Mythos به AES کاهشیافته و امنیت AES کامل، نکتهای حیاتی است که نباید نادیده گرفته شود:
- AES کاهشیافته: نسخههایی از AES هستند که تعداد دورهای رمزنگاری (rounds) کمتری نسبت به استاندارد کامل دارند. این نسخهها معمولاً برای اهداف تحقیقاتی و تحلیل رمز استفاده میشوند تا نقاط ضعف احتمالی الگوریتم در شرایط سادهتر مورد بررسی قرار گیرد. حمله هوش مصنوعی آنتروپیک به چنین نسخهای بود.
- AES کامل: نسخه استاندارد AES-۱۲۸ دارای ۱۰ دور، AES-۱۹۲ دارای ۱۲ دور و AES-۲۵۶ دارای ۱۴ دور رمزنگاری است. این تعداد دورها به گونهای انتخاب شدهاند که الگوریتم در برابر تمام حملات شناختهشده مقاوم باشد و تا به امروز هیچ حمله عملی علیه آنها موفق نبوده است.
انواع دیگر ضعفها در AES (حملات کانال جانبی، خطاهای پیادهسازی)
ضعفهای شناخته شده در AES (قبل از کشف آنتروپیک) بیشتر مربوط به پیادهسازیهای نادرست یا حملات غیرمستقیم بودهاند، نه خود ساختار ریاضیاتی AES کامل:
- حملات کانال جانبی (Side-Channel Attacks): این حملات به جای حمله مستقیم به الگوریتم رمزنگاری، به پیادهسازی آن بر روی سیستمهایی که سهواً اطلاعات را فاش میکنند (مانند زمانبندی عملیات، مصرف انرژی، یا تشعشعات الکترومغناطیسی)، حمله میکنند. این حملات میتوانند کلید رمزنگاری را استخراج کنند، اما به ضعف در خود الگوریتم AES مربوط نیستند.
- حمله بازیابی کلید (Key Recovery Attack): در سال ۲۰۱۱، حملهای بر اساس bicliques برای AES کامل منتشر شد که ۴ برابر سریعتر از brute-force بود، اما هنوز از نظر عملی غیرممکن است (به ترتیب به ۲^۱۸۹.۷ و ۲^۲۵۴.۴ عملیات برای AES-۱۹۲ و AES-۲۵۶ نیاز دارد) و در مقایسه با قدرت محاسباتی فعلی، هیچ تهدید عملی محسوب نمیشود.
- اندازه بلاک ۱۲۸ بیتی: برخی متخصصان معتقدند که اندازه بلاک ۱۲۸ بیتی AES ممکن است در آینده با توجه به پیشرفتهای تکنولوژی، یک ضعف محسوب شود و نیاز به اندازههای بلاک بزرگتر یا استفاده از پریمیتیوهای سطح بالاتر باشد. با این حال، این یک ضعف فعلی نیست.
- استفاده نادرست از AES: بسیاری از آسیبپذیریها نه به خاطر ضعف AES، بلکه به دلیل خطاهای پیادهسازی توسط توسعهدهندگان رخ میدهند. به عنوان مثال، استفاده نادرست از Initialization Vector (IV) ثابت یا صفر در حالتهایی مانند AES-CBC میتواند منجر به حملات بازپخش (replay attacks) و رمزگشایی known-plaintext شود.
- ضعف در پیادهسازی AES-GCM: آسیبپذیریهایی مانند CVE-۲۰۲۶-۵۹۸۴۷ در libssh نشان میدهد که خطاهای پیادهسازی در AES-GCM (مانند عدم بررسی صحیح تگهای احراز هویت) میتواند منجر به دور زدن حفاظت یکپارچگی شود. همچنین، CVE-۲۰۲۶-۴۵۴۴۶ در OpenSSL نشاندهنده پردازش نادرست تگهای احراز هویت برای پیامهای خالی در AES-SIV و AES-GCM-SIV است که میتواند امکان جعل پیامهای خالی را فراهم کند.
رمزنگاری کوانتومی و امنیت سایبری آینده
ظهور کامپیوترهای کوانتومی تهدیدی اساسی برای رمزنگاریهای سنتی، به ویژه الگوریتمهای کلید عمومی مانند RSA و ECC، محسوب میشود. این کامپیوترها با الگوریتم شور (Shor’s algorithm) قادرند این رمزنگاریها را به طور کارآمد بشکنند.
رمزنگاری پساکوانتومی (PQC) و چالشهای آن
رمزنگاری پساکوانتومی (Post-Quantum Cryptography – PQC) به توسعه الگوریتمهایی میپردازد که در برابر حملات کامپیوترهای کوانتومی مقاوم باشند و بتوانند بر روی کامپیوترهای کلاسیک (غیرکوانتومی) اجرا شوند. HAWK یکی از نامزدهای PQC بود که توسط Claude Mythos مورد حمله قرار گرفت و این نشان میدهد که حتی الگوریتمهای طراحیشده برای آینده کوانتومی نیز ممکن است دارای نقاط ضعف پنهان باشند که نیازمند بررسیهای بسیار دقیقتر است.
رمزنگاری کوانتومی (QC) و QKD
رمزنگاری کوانتومی (Quantum Cryptography) از اصول فیزیک کوانتوم (مانند درهمتنیدگی و برهمنهی) برای ایجاد ارتباطات امن استفاده میکند. مهمترین کاربرد آن توزیع کلید کوانتومی (Quantum Key Distribution – QKD) است. مزیت اصلی QKD این است که هرگونه تلاش برای استراق سمع باعث تغییر وضعیت کوانتومی دادهها شده و بلافاصله قابل شناسایی است. با این حال، رمزنگاری کوانتومی عمدتاً برای تولید و توزیع کلید استفاده میشود و برای انتقال حجم زیادی از اطلاعات مناسب نیست.
تأثیر بر رمزنگاری متقارن و استراتژی "Harvest Now, Decrypt Later"
- الگوریتم گروور: الگوریتم گروور (Grover’s algorithm) میتواند حملات brute-force علیه رمزنگاریهای متقارن (مانند AES) را تسریع کند و عملاً قدرت امنیتی آنها را به نصف کاهش دهد. به همین دلیل، برای حفظ امنیت در عصر کوانتوم، ممکن است نیاز به دو برابر کردن طول کلید در الگوریتمهای متقارن (مثلاً استفاده از AES-۲۵۶ به جای AES-۱۲۸) باشد.
- استراتژی "Harvest Now, Decrypt Later": مهاجمان سایبری در حال حاضر دادههای رمزنگاری شده حساس را جمعآوری و ذخیره میکنند تا در آینده، زمانی که کامپیوترهای کوانتومی به اندازه کافی قدرتمند شوند و بتوانند رمزنگاریهای فعلی را بشکنند، آنها را رمزگشایی کنند. این استراتژی، سازمانها را ملزم میکند تا برای محافظت از دادههای بلندمدت، به سرعت به سمت PQC حرکت کنند.
نکات کلیدی برای توسعهدهندگان و متخصصان امنیت
با توجه به پیشرفتهای اخیر در هوش مصنوعی و محاسبات کوانتومی، توسعهدهندگان و متخصصان امنیت باید رویکردی پویا و آیندهنگرانه به رمزنگاری داشته باشند. در اینجا به برخی از اصول و مراحل عملی برای پیادهسازی امن رمزنگاری و آمادگی برای چالشهای آینده اشاره میشود.
اصول پیادهسازی امن رمزنگاری (با نمونهکد)
همیشه از بهترین شیوهها و کتابخانههای معتبر برای پیادهسازی رمزنگاری استفاده کنید. پیادهسازی دستی الگوریتمهای رمزنگاری به شدت مستعد خطا است و توصیه نمیشود.
۱. استفاده از کتابخانههای رمزنگاری استاندارد و بهروز
همیشه از کتابخانههای رمزنگاری معتبر و بهروز مانند OpenSSL (برای C/C++)، libsodium (برای C/C++ و سایر زبانها)، PyCryptodome یا cryptography (برای Python) و غیره استفاده کنید. این کتابخانهها توسط متخصصان امنیت بررسی شده و بهینه شدهاند.
۲. مدیریت صحیح کلید و IV/Nonce
اطمینان از تولید کلیدهای قوی و تصادفی و استفاده صحیح از Initialization Vector (IV) یا Nonce (عدد یک بار مصرف) برای هر عملیات رمزنگاری. استفاده از IV ثابت یا قابل پیشبینی یک ضعف جدی امنیتی ایجاد میکند.
نمونهکد پایتون برای تولید کلید و Nonce تصادفی:
from cryptography.hazmat.primitives import hashes
from cryptography.hazmat.primitives.kdf.pbkdf2 import PBKDF2HMAC
from cryptography.hazmat.backends import default_backend
from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes
import os
# تولید یک کلید قوی از یک رمز عبور (در محیط واقعی، بهتر است کلید را مستقیماً تولید و ذخیره کنید)
password = b"a very strong password"
salt = os.urandom(16)
kdf = PBKDF2HMAC(
algorithm=hashes.SHA256(),
length=32, # 256 bits for AES-256
salt=salt,
iterations=480000, # تعداد تکرار بالا برای مقاومت در برابر حملات Brute-force
backend=default_backend()
)
key = kdf.derive(password)
# تولید یک Nonce تصادفی برای AES-GCM (12 بایت برای GCM توصیه میشود)
nonce = os.urandom(12)
print(f"Key (hex): {key.hex()}")
print(f"Nonce (hex): {nonce.hex()}")
print(f"Salt (hex): {salt.hex()}")
۳. استفاده از حالتهای رمزنگاری احراز هویت شده (Authenticated Encryption Modes)
به جای استفاده صرف از حالتهای رمزنگاری مانند CBC (Cipher Block Chaining) که تنها محرمانگی را فراهم میکنند، از حالتهایی مانند AES-GCM (Galois/Counter Mode) یا AES-SIV استفاده شود که هم محرمانگی (confidentiality) و هم یکپارچگی/احراز هویت (integrity/authentication) را تضمین میکنند. این امر از حملاتی مانند دستکاری متن رمز شده جلوگیری میکند.
نمونهکد پایتون برای رمزنگاری و رمزگشایی با AES-۲۵۶ GCM:
from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes
from cryptography.hazmat.backends import default_backend
import os
def encrypt_aes_gcm(plaintext, key, nonce, associated_data=None):
cipher = Cipher(algorithms.AES(key), modes.GCM(nonce), backend=default_backend())
encryptor = cipher.encryptor()
if associated_data:
encryptor.authenticate_additional_data(associated_data)
ciphertext = encryptor.update(plaintext) + encryptor.finalize()
return ciphertext, encryptor.tag
def decrypt_aes_gcm(ciphertext, tag, key, nonce, associated_data=None):
cipher = Cipher(algorithms.AES(key), modes.GCM(nonce, tag), backend=default_backend())
decryptor = cipher.decryptor()
if associated_data:
decryptor.authenticate_additional_data(associated_data)
plaintext = decryptor.update(ciphertext) + decryptor.finalize()
return plaintext
# فرض میکنیم key و nonce از قبل تولید شدهاند (مانند بخش قبلی)
# key = os.urandom(32)
# nonce = os.urandom(12)
# دادهای که میخواهیم رمزنگاری کنیم
message = b"This is a secret message to be encrypted with AES-GCM."
# دادههای احراز هویت شده اضافی (اختیاری، اما توصیه میشود برای اطلاعات غیرمحرمانه که باید احراز هویت شوند)
# به عنوان مثال، هدرهای پروتکل یا شناسه کاربر
additional_data = b"v1.0.0"
# رمزنگاری
ciphertext, tag = encrypt_aes_gcm(message, key, nonce, additional_data)
print(f"\nCiphertext (hex): {ciphertext.hex()}")
print(f"Tag (hex): {tag.hex()}")
# رمزگشایی
try:
decrypted_message = decrypt_aes_gcm(ciphertext, tag, key, nonce, additional_data)
print(f"Decrypted message: {decrypted_message.decode()}")
except Exception as e:
print(f"Decryption failed: {e}")
# مثال از دستکاری (که باید توسط GCM شناسایی شود)
print("\n--- Testing Tampering ---")
tampered_ciphertext = ciphertext[:-1] + b'X'
try:
decrypt_aes_gcm(tampered_ciphertext, tag, key, nonce, additional_data)
except Exception as e:
print(f"Tampering detected (expected): {e}")
tampered_tag = tag[:-1] + b'Y'
try:
decrypt_aes_gcm(ciphertext, tampered_tag, key, nonce, additional_data)
except Exception as e:
print(f"Tampering detected (expected): {e}")
۴. بررسی دقیق خروجیها و کدهای بازگشتی
در پیادهسازیهای رمزنگاری، به ویژه هنگام استفاده از APIهای سطح پایین، بررسی دقیق کدهای بازگشتی و وضعیت عملیات (مانند تأیید تگهای احراز هویت در GCM) برای جلوگیری از آسیبپذیریها ضروری است. عدم بررسی صحیح تگ احراز هویت، همانطور که در آسیبپذیریهای libssh و OpenSSL مشاهده شد، میتواند حفاظت یکپارچگی را دور بزند.
آمادگی برای چالشهای آینده: PQC و AI
- توجه به رمزنگاری پساکوانتومی (PQC): با توجه به پیشرفت کامپیوترهای کوانتومی و استراتژی "Harvest Now, Decrypt Later"، توسعهدهندگان باید به تدریج به سمت استفاده از الگوریتمهای PQC حرکت کنند، به ویژه برای دادههایی که نیاز به امنیت طولانیمدت دارند. پیگیری استانداردسازیهای NIST در این زمینه حیاتی است.
- آزمایش امنیتی و ممیزی کد: انجام آزمایشهای امنیتی منظم، از جمله تست نفوذ و ممیزی کد، برای شناسایی آسیبپذیریها، حتی در پیادهسازیهای صحیح الگوریتمهای استاندارد، ضروری است. ابزارهای مبتنی بر هوش مصنوعی مانند Claude Mythos میتوانند در این فرآیند کمککننده باشند.
- آگاهی از آخرین آسیبپذیریها: توسعهدهندگان باید به طور مداوم از آخرین آسیبپذیریها و توصیههای امنیتی مربوط به الگوریتمهای رمزنگاری مورد استفاده خود آگاه باشند و سیستمهای خود را بهروز نگه دارند.
خطاهای رایج در درک کشف آنتروپیک
برای جلوگیری از برداشتهای نادرست، به نکات زیر توجه کنید:
- باور به شکستن AES کامل: یکی از رایجترین برداشتهای اشتباه این است که هوش مصنوعی آنتروپیک AES را "شکسته" است. در واقع، حمله به یک نسخه "کاهشیافته" (round-reduced) از AES بوده و نه نسخه کامل ۱۰-دوری که در حال حاضر استفاده میشود. AES کامل همچنان امن است.
- وحشت بیمورد در مورد امنیت فعلی: نباید به دلیل این کشف، در مورد امنیت سیستمهای رمزنگاری فعلی که به خوبی پیادهسازی شدهاند، وحشت کرد. این کشفیات بیشتر یک پیشرفت تحقیقاتی هستند تا یک تهدید عملی فوری.
- نادیده گرفتن نقش هوش مصنوعی در حمله: تمرکز صرف بر جنبه دفاعی هوش مصنوعی در امنیت سایبری و نادیده گرفتن پتانسیل آن برای تقویت حملات توسط مهاجمان، یک خطای استراتژیک است.
جمعبندی: آینده امنیت دیجیتال در مواجهه با هوش مصنوعی
کشف نقاط ضعف در الگوریتمهای رمزنگاری توسط هوش مصنوعی Claude Mythos Preview آنتروپیک، نشاندهنده گامی مهم در تواناییهای هوش مصنوعی در حوزه کریپتانالیز است. این رویداد، در حالی که تهدیدی فوری برای سیستمهای رمزنگاری فعلی ایجاد نمیکند، بر نیاز مبرم به ارزیابیهای دقیقتر و نوآورانه در طراحی و پیادهسازی الگوریتمهای رمزنگاری، به ویژه در زمینه رمزنگاری پساکوانتومی، تأکید دارد. آینده امنیت سایبری به طور فزایندهای با هوش مصنوعی و محاسبات کوانتومی گره خورده است و مستلزم رویکردی پویا و پیشگیرانه از سوی توسعهدهندگان، سازمانها و نهادهای استانداردگذار است. آمادگی برای این عصر جدید، از طریق بهروزرسانی دانش، استفاده از بهترین شیوههای رمزنگاری و سرمایهگذاری در تحقیقات PQC، برای حفظ امنیت دادهها و ارتباطات دیجیتال ما حیاتی است.
سؤالات متداول
آیا کشف آنتروپیک به این معنی است که AES دیگر امن نیست؟
خیر، کشف هوش مصنوعی Claude Mythos بر روی یک نسخه 'کاهشیافته' (round-reduced) از AES انجام شده که برای اهداف تحقیقاتی استفاده میشود. نسخه کامل و ۱۰-دوری AES که در سیستمهای عملیاتی فعلی به کار میرود، همچنان امن است و این کشف تهدیدی فوری برای آن ایجاد نمیکند.
HAWK چه نوع الگوریتمی بود و چرا حذف شد؟
HAWK یک طرح امضای دیجیتال پساکوانتومی (PQC) بود که برای مقاومت در برابر کامپیوترهای کوانتومی طراحی شده بود و در حال بررسی توسط NIST بود. هوش مصنوعی آنتروپیک ضعفی را در آن کشف کرد که قدرت امنیتی آن را به نصف کاهش میداد، و در نتیجه تیم HAWK کاندیداتوری خود را از فرآیند استانداردسازی خارج کرد.
Claude Mythos چیست و چه تواناییهایی دارد؟
Claude Mythos مجموعهای از مدلهای زبان بزرگ (LLMs) توسعهیافته توسط آنتروپیک است که به عنوان قدرتمندترین سری در خانواده Claude شناخته میشود. این مدل توانایی بینظیری در شناسایی آسیبپذیریهای نرمافزاری و حتی نقاط ضعف ریاضیاتی در الگوریتمهای رمزنگاری دارد.
هوش مصنوعی چگونه میتواند به امنیت سایبری کمک کند و چه خطراتی دارد؟
هوش مصنوعی میتواند با تشخیص سریعتر تهدیدات، خودکارسازی پاسخها و پیشبینی حملات، به تقویت دفاع سایبری کمک کند. اما در عین حال، مهاجمان نیز میتوانند از هوش مصنوعی برای ایجاد حملات پیشرفتهتر، سمی کردن دادهها و حملات تطبیقی استفاده کنند که چالشهای جدیدی را ایجاد میکند.
رمزنگاری کوانتومی چه تفاوتی با رمزنگاری پساکوانتومی دارد؟
رمزنگاری کوانتومی از اصول فیزیک کوانتوم (مانند QKD) برای ایجاد ارتباطات امن استفاده میکند و هرگونه تلاش برای استراق سمع را آشکار میسازد. در مقابل، رمزنگاری پساکوانتومی (PQC) به توسعه الگوریتمهایی میپردازد که بر روی کامپیوترهای کلاسیک اجرا میشوند اما در برابر حملات کامپیوترهای کوانتومی مقاوم هستند.
توسعهدهندگان برای پیادهسازی امن رمزنگاری چه نکاتی را باید رعایت کنند؟
توسعهدهندگان باید همیشه از کتابخانههای رمزنگاری استاندارد و بهروز استفاده کنند، کلیدها و IV/Nonceها را به درستی مدیریت کنند، از حالتهای رمزنگاری احراز هویت شده (مانند AES-GCM) بهره ببرند و خروجیها و کدهای بازگشتی را به دقت بررسی کنند. همچنین، آمادگی برای مهاجرت به الگوریتمهای پساکوانتومی در آینده ضروری است.


اولین دیدگاه را بنویس
تجربه، سؤال یا نظر مرتبطت را با احترام بنویس.