AIは暗号解読を加速させている。暗号技術は適応を学ばなければならない。 

2026年7月、Anthropic社はClaude Mythos Previewを用いて得られた2つの暗号解読結果を報告した。1つは、量子耐性後の署名方式として提案されているHAWKに対する攻撃を改善したもので、もう1つはAESの7ラウンド版に対する攻撃を改善したものだった。Anthropic社は、これらの結果には限界があることを明確に述べており、いずれも現在の実運用システムには影響を与えないとしている。 

この注意点こそが、議論を始める上で重要な出発点となる。AIの登場によって、既存の暗号化技術が突然無用になったわけではない。AIは、研究者が膨大な技術群を検索し、仮説を検証し、実験計画を立て、未知の構造を探求するスピードを変えたのだ。その直接的な効果は、暗号解読作業の加速であり、難解な数学を魔法のように突破する近道ではない。 

したがって、実際的な問題は、AIが「暗号を破る」かどうかではなく、暗号システムのどの部分が圧力にさらされているのか、最近の研究結果が実際に何を示しているのか、そして研究結果が運用上のインシデントになる前に防御側が対応できるかどうかである。 

暗号システムが失敗する3つの方法  

暗号セキュリティには少なくとも3つの層があり、それらは互換性のあるものとして扱うべきではない。 

最初は、 建設アルゴリズム、そのパラメータ、およびその背後にある数学的仮定。公開暗号化アルゴリズムは、誰もが検証できることが前提となります。その安全性は、攻撃者が利用可能なリソースで関連する問題を解決できないことに依存します。デジタル署名方式は、偽造を可能にすることなく、誰でも署名を検証できるようにする必要があります。セキュリティ証明はこれらの主張を厳密にしますが、それは明示された仮定と特定のセキュリティ目標の下でのみ有効です。 

第二は、 実装数学的に健全なアルゴリズムでも、タイミング、キャッシュ動作、消費電力、電磁波放射、safe ランダム性、あるいはエラー応答。実装によっては、正しいプリミティブを誤用したり、通常のプログラミングエラーを通じて秘密を漏洩させたりすることもある。これらの攻撃はいずれも、根本的な数学的問題を解く必要はない。 

三つ目は 操作鍵は定期的に更新する必要があります。侵害されたクライアントは無効化する必要があります。プロトコルは新しいアルゴリズムへの移行経路を確保する必要があります。セキュリティチームは、暗号化がどこで使用されているか、どのデータが各鍵に依存しているかを把握する必要があります。脆弱性が発見された後も変更できないシステムは、そのアルゴリズム名が示唆するほどの実用的耐性を持ちません。 

この区分けは、最近のAIの成果を暗号化に対する単一の攻撃として一括りにすべきではない理由も説明しています。HAWKは候補となる構成に関するものであり、AESの成果は研究対象を絞り込んだものです。BSIの事例は実装分析に関するものです。それぞれの成果は異なる脅威モデルと異なる実用的な意味を持っています。 

暗号化は、より広範な攻撃対象領域の中に位置している。 

暗号化技術は単独では滅多に機能しない。しかし、プリミティブ(暗号化の基本要素)を取り巻く環境は、攻撃者がそれをどのように観察し、テストし、対応するかに影響を与える。 

ペタル・ラダンリエフによる2026年の研究は、異なる視点から関連する結論に達している。この研究は、書誌計量分析と20人の専門家へのインタビュー、3回の業界ワークショップを組み合わせ、公開鍵システムに対するAI駆動型攻撃を検証している。論文では、暗号セキュリティはアルゴリズムの強度のみに依存するものではなく、適応的なシステムレベルの特性として扱うべきだと主張している。インタビューとワークショップで得られた証拠は、実務家の懸念事項を示すものとして有用だが、小規模な定性サンプルを母集団全体の普及率の推定値として解釈すべきではない。 

システムレベルの枠組みは、構築、実装、運用の各層を結びつけるため、ここで役立ちます。AIは、計画の弱点を探知したり、実装からの情報漏洩を分析したり、侵害後の活動をより柔軟にしたりすることができます。これらはそれぞれ異なる機能ですが、いずれも検査、検証、変更が可能なシステムにとって有益です。 

同様の高速化により、公開鍵暗号を使用するシステムを含め、アプリケーションのなりすましがより安価になる可能性がある。アプリケーションは、署名機関の識別や署名済みメッセージの検証など、通常の動作の一部として公開鍵や証明書を保持することがある。これらの情報は公開されるべきものだが、なりすましの標的となる可能性もある。バックエンドやセキュリティチェックが特定の鍵や証明書の提示をアプリケーションの身元証明として扱う場合、マルウェアはこれらの情報を抽出して、類似のアプリケーションにコピーすることができる。AI支援型マルウェアは、この抽出を自動化し、リクエストフローを再構築し、類似のクライアントを生成し、アプリケーションの変更に応じてトラフィックを調整する可能性がある。 

抽出された公開情報だけでは、対応する署名を偽造したり、データを復号したりすることはできません。弱点は、周囲のプロトコルが公開暗号情報を、リクエストが正規のアプリケーションから送信された証拠と混同していることです。クライアントの身元が重要な場合、サーバーは、利用可能な場合はプラットフォーム認証、あるいはそのインストール環境で生成および保護された秘密鍵の所有を証明する署名など、より強力なシグナルを必要とします。AIは、なりすましクライアントの抽出と構築を加速しますが、その基盤となる公開鍵アルゴリズムを破壊するものではありません。 

最近の結果が示していることは 

ホーク:候補者に対する重要な結果 

Anthropic社は、格子同型性問題に基づくポスト量子署名方式であるHAWKに対する改良型鍵回復攻撃を報告した。HAWKは、NISTが実施するポスト量子署名方式の追加審査プロセスにおいて複数の段階を通過していたが、実用化も標準規格への採用もされなかった。HAWKプロジェクトは現在、この攻撃が公表された後、同方式が審査プロセスから撤退したと記録している。 

その結果は依然として重要である。Anthropic社によれば、この攻撃によってHAWKの主要な強みが実質的に半減する。攻撃は指数関数的な増加にとどまり、実用的な多項式時間での突破には至らず、より大きなパラメータセットへの攻撃は依然として困難である。しかし、本来意図されたセキュリティマージンを回復するには、HAWKの効率性における利点の一部を損なうような変更が必要となるだろう。 

これは構造レベルの発見であり、ポスト量子暗号全体に対する判断ではありません。この攻撃はHAWKに特有のものであり、異なる難問に基づくFalconには直接適用できません。また、格子暗号全般が破られていることを示すものでもありません。この結果の価値は、HAWKが実用化されるシステムで使用される標準となる前に、公開レビューによって脆弱性が発見されたという点にあります。 

ラウンド数を削減したAES:研究上の進歩であって、実用上の突破口ではない 

2つ目のAnthropicの研究成果は、AES-128の7ラウンド版に関するものです。完全なAES-128は10ラウンド、AES-192とAES-256はそれぞれ12ラウンドと14ラウンドを使用します。暗号解読者は、完全な暗号を解読することなく攻撃手法をテストし、セキュリティマージンを推定できるため、ラウンド数を削減したバージョンを研究します。 

Anthropic社は、実行時間の測定方法にもよるが、7ラウンドAESに対する従来の攻撃を約200~800倍改善する新しい中間一致手法を報告した。この攻撃は依然として選択平文設定を前提としており、攻撃者は固定された未知の鍵の下で多数の入力の暗号化を要求できる。従来の手法では約2105 選択された平文のため、通常のシステムに対しては実験は全く非現実的である。 

これは、AIが暗号解読研究に貢献できることを示す有用な証拠ではあるが、HTTPS、ディスク暗号化、あるいはフルラウンドAESを使用するその他のシステムが緊急に移行する必要があることを示す証拠ではない。7ラウンドに対する結果を、その結果を意味のあるものにする条件を無視して、10ラウンドAESの破りとして提示することはできない。 

暗号解読ベンチ:能力をより体系的に測定する 

ベンチマークは、実際に運用されている暗号化技術に対する攻撃ではありませんが、攻撃につながる作業において、モデルが有用になりつつあるかどうかを示すことができます。 暗号解析ベンチ 6種類の暗号プリミティブを網羅する191のタスクにわたって言語モデルを評価する。 

本論文では、タスクを大きく3つのグループに分類している。既知の実用的な脆弱性を持つスキーム、既知の実用的な脆弱性を持たないスキーム(完全な強度と縮小版の両方でテスト)、そして暗号解読の最先端を示すことを目的としたチャレンジタスクである。報告された結果によると、最先端モデルは既知の脆弱性を持つタスクの大部分を解決し、2番目のグループの完全な強度を持つタスクをいくつか解決し、さらに多くの縮小版を解決している。 

著者らはまた、SpoC認証付き暗号化構造の設計上の欠陥とKINDIが公開している選択暗号文セキュリティ証明の誤りを利用した鍵回復攻撃についても報告している。これらの発見は慎重に解釈されるべきである。論文では、これらは著者らの知る限り新規な発見として提示されているのであって、同様の構造すべてが安全であると仮定する理由として提示されているわけではない。safeそれらの重要性は、モデルの出力によって、研究者が実際の仕様や実装に対して検証できる具体的な主張を生み出すことができるようになった点にある。 

したがって、このベンチマークの運用上の価値は二重にある。研究者にとって進捗状況を測定する手段となるだけでなく、候補となる計画案に対する導入前のストレステストの可能性も提供する。ただし、専門家によるレビューの必要性をなくすものではない。モデルは、より弱いバリアントを標的とした説得力のある議論を生み出したり、前提を誤って述べたり、微妙な誤りを含んでいたりする可能性がある。発見のコストが下がれば下がるほど、独立した検証の価値は高まる。 

AIは既に実装段階で重要な役割を果たしている。 

AIと暗号技術の関連性は、大規模な言語モデルに限ったものではありません。ドイツ連邦情報セキュリティ庁(BSI)は、機械学習をサイドチャネル攻撃における確立された手法として位置付けています。サイドチャネル攻撃は、実行時間、消費電力、電磁波放射、キャッシュ動作など、計算処理が意図せず生み出す影響から学習します。 

BSIは、CHES Challenge 2018において、チームがニューラルネットワークとSATソルバーを組み合わせ、消費電力曲線からAESの秘密鍵を復元したと報告している。2020年のチャレンジでは、同チームは同様の手法を、サイドチャネル攻撃に耐性を持つように設計された軽量暗号実装であるClyde-128に適用した。これらの事例は、数学的な構造としてのAESを破るものではない。物理的な実装によって漏洩した情報を復元するものである。 

この違いは防御側にとって重要です。AIは、攻撃者がノイズの多い測定値を処理し、有用な特徴を選択し、仮説を比較し、統計的認識を正確な鍵復元に結びつけるのに役立ちます。また、防御側がテスト中に情報漏洩を発見するのにも役立ちます。BSIは、これらの手法が非対称暗号やポスト量子暗号の実装にどのように適用されるかを研究しており、最も効果的な結果は機械学習と専門家の知識を組み合わせたものであることが多いと指摘しています。 

ここから得られる教訓は、機械学習が暗号解読の専門知識に取って代わるということではない。重要なのは、実装セキュリティは既に実用的な研究分野であり、自動化によって専門的な分析のコストを削減できるということである。 

ホワイトボックス暗号化はコスト増につながるものであり、信頼の境界となるものではない。 

ホワイトボックス暗号は、実装上の問題が非常に明確になるため、有用なケーススタディとなります。アプリケーションがライセンストークンを検証したり、クライアント要求を認証したりする必要があるとします。従来のメッセージ認証コード(MAC)は秘密鍵に依存しています。信頼できないクライアントがその鍵を受け取った場合、クライアントを制御する攻撃者は、暗号アルゴリズムの強度に関係なく、有効なMACを作成できる可能性があります。 

ホワイトボックス技術は、難読化されたコード、変換されたルックアップテーブル、その他の実装技術を組み合わせることで、埋め込まれたキーの抽出を困難にすることを目的としています。これらの技術は、ユーザーが検査および操作できる環境で実行されるソフトウェア向けに設計されています。そのため、ソフトウェアのみの決済コンポーネント、ライセンスシステム、コンテンツ保護、および一部のデバイス内モデル保護スキームに対する攻撃コストを高めるのに役立ちます。 

これらのツールは、クライアントを信頼できる環境に変えません。2016年のマイクロソフトリサーチの講演で、差分計算分析の著者らは、差分電力分析のソフトウェア版について説明しました。彼らのツールは、計測されたソフトウェアからメモリアクセスのトレースを記録し、鍵依存の相関関係を使用して、公開されている標準化された暗号化のホワイトボックス実装から鍵を抽出しました。この攻撃には、ベンダーのルックアップテーブルへのアクセスや、従来のリバースエンジニアリング作業は必要ありませんでした。 

DCAはAIによる結果ではありません。AIによってトレース分析の一部が高速化される可能性はありますが、それはDCAソース自体によって実証されたものではなく、将来的な可能性に過ぎません。既に確立された結論は十分です。つまり、計算を難読化しても、その計算によって生成される情報は削除されないということです。 

ホワイトボックス暗号化は、信頼できるハードウェアが利用できない場合や、デバイス全体で使用できない場合に、妥当な緩和策となり得ます。ただし、高価値の秘密情報やトランザクションを保護する唯一の手段として扱うべきではありません。サーバー側の認証、利用可能な場合はハードウェアベースの鍵、コード署名、実行時整合性チェック、監視、有効期限の短い認証情報、および失効パスは、さまざまな障害モードに対応します。設計においては、クライアントが最終的に変更または抽出される可能性があることを想定する必要があります。 

より強い立場を提供するもの 

アルゴリズムには永続的な保証はありません。より強力な立場を築くには、いくつかの特性を組み合わせる必要があります。 

– 公的に審査された構造物は、完全な強度を備えている。 十分なセキュリティマージンを備えた、最終決定され、広く分析された標準規格は、独自の設計や縮小ラウンドの実験よりも優れた出発点となる。NISTの ML-KEM (NAIST) と ML-DSA 規格は公開された分析によって恩恵を受けるが、標準化によって将来の見直しが不要になるわけではない。 

– 保守的な前提と余裕度。 計画は、既知の最良の攻撃手法が要求されるセキュリティレベルよりもわずかにコストが高いという点だけに依存するべきではない。候補となる構成は、最初の審査プロセスを通過した後も、継続的な分析が必要である。 

– 強化された実装。 定数時間挙動、 safe ランダム性、サイドチャネルテスト、耐障害性、安全な鍵ストレージ、および正しいプロトコル構成は、プリミティブとそれを実行するデバイス間のギャップを保護します。 BSIによるサイドチャネル抵抗に関するガイダンス これは、アルゴリズムの名前から自動的に導かれる特性ではなく、工学および評価の問題として扱われます。 

– 公開鍵の情報は、アプリケーションの身元証明として扱わないでください。 アプリから抽出した公開鍵や証明書は、類似のクライアントにコピーされる可能性があります。これらが存在することで、脆弱な本人確認を欺くことはできますが、それ自体では有効な署名を作成することはできません。クライアントの本人確認が重要な場合は、プラットフォーム認証が利用可能な場合はそれを使用するか、デバイス上で生成および保護されたインストールごとの秘密鍵を使用し、所有権の証明を要求し、失効をサポートしてください。 

– 独立した検証。 攻撃を再現し、そのパラメータを確認し、コードをテストし、実際に証明する定理を検証する。形式的かつ機械検証可能な証明は役立つが、専門家は依然として、形式的な記述が重要なセキュリティ主張と一致していることを確認する必要がある。 

– 部品を交換できる能力。 暗号化の依存関係を把握し、アルゴリズムの選択をアプリケーションロジックから分離し、プロトコルをバージョン管理し、秩序だった移行パスをサポートし、鍵をローテーションし、侵害されたクライアントを無効化する。これこそが、実践的な意味での暗号化の俊敏性である。 

ユーザーが制御するデバイス上のソフトウェアの場合、維持すべき分離がもう一つあります。機密性、完全性、デバイスの信頼性、および認証は、それぞれ異なるセキュリティ目標です。ホワイトボックス技術は設計の一部には役立つかもしれませんが、これらの目標すべてを同時に実現することはできません。 

回復力とは、動ける能力のことである 

AIを活用した暗号解読は、セキュリティ研究のペースを大きく変える。候補となる攻撃をより深く掘り下げて調査できるようになり、サイドチャネル攻撃の痕跡をより大規模に処理できるようになる。人間のチームが関連文献を読み終える前に、攻撃の可能性が実行可能なコードに変換されることもある。そのため、検証、再現性、そして専門家の判断の重要性は、以前よりも高まる。  

即座の対応策は、既存の暗号技術を放棄することではない。むしろ、周囲のセキュリティプログラムを検査や変更しやすくすることである。十分なマージンを確保した公開構造を採用する。実際の実装で情報漏洩をテストする。モデルから得られた知見は、独立して再現されるまでは仮説として扱う。アルゴリズムと鍵がどこで使用されているかを追跡する。緊急事態が発生する前に移行のリハーサルを行う。 

暗号技術が強靭である理由は、それが謎めいているからではない。強靭であるのは、その前提が公開され、実装がテストされ、主張が検証可能であり、新たな証拠によって状況が変わった場合に運用者がコンポーネントを交換できる場合である。AIは攻撃者のツールキットを絶えず改良し続けるだろう。防御側は、それと同等のペースで改善・変化できるシステムを必要とする。 

ソースとさらなる読み物 

  • 「Anthropic: Claudeで暗号の脆弱性を発見する」: https://www.anthropic.com/research/discovering-cryptographic-weaknesses 
  • 「CryptanalysisBench: LLMは暗号解読を実行できるか?」: https://arxiv.org/abs/2607.18538 
  • 「マシュー・グリーン:Anthropicの新たな暗号解読結果についての考察」:https://blog.cryptographyengineering.com/2026/07/29/some-notes-about-anthropics-new-results/ 
  • 「BSI:暗号における人工知能の応用」:https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Kryptografie/KI-in-der-Kryptografie/ki-in-der-kryptografie.html 
  • 「BSI:サイドチャネル耐性」:https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Kryptografie/Seitenkanalresistenz/seitenkanalresistenz_node.html 
  • 「NIST FIPS 203:モジュール格子ベースの鍵カプセル化メカニズム標準」:https://csrc.nist.gov/pubs/fips/203/final 
  • 「NIST FIPS 204:モジュール格子ベースのデジタル署名標準」:https://csrc.nist.gov/pubs/fips/204/final 
  • 「HAWK:格子同型性問題に着想を得た署名方式」:https://hawk-sign.info/ 
  • 「Microsoft Research: 差分計算分析」: https://www.microsoft.com/en-us/research/video/differential-computation-analysis-hiding-your-white-box-designs-is-not-enough/ 
  • 「ラダンリエフ:AI駆動型適応型攻撃者と公開鍵システムにおける暗号学的信頼の喪失」:https://link.springer.com/article/10.1186/s40543-026-00547-y 

 

 

お勧めの関連ガジェット