AI & computing › Post-quantum cryptografie
AI-model Claude vindt nieuwe zwakke plekken in encryptiesystemen
Onderzoekers van AI-bedrijf Anthropic lieten hun taalmodel Claude loslaten op twee cryptografische systemen. Het model vond een nieuwe aanvalstechniek tegen een verzwakte versie van AES en een belangrijke zwakte in het post-quantum handtekeningsysteem HAWK. Voor gewone internetgebruikers verandert er niets, maar experts zien het als een teken dat AI een serieuze rol gaat spelen bij het testen van digitale beveiliging.
Versleuteling beschermt vrijwel al ons digitale verkeer: van internetbankieren tot WhatsApp-berichten. Om te controleren of zulke cryptografie wel echt veilig is, proberen onderzoekers voortdurend zwakke plekken te vinden voordat kwaadwillenden dat doen. Anthropic liet daarvoor een testversie van zijn AI-model, Claude Mythos Preview, los op twee bestaande systemen. De resultaten, gepubliceerd op 28 juli in een blogpost en twee nog niet peer-reviewde studies, laten zien dat AI daarbij zelfstandig nieuwe aanvalsmethodes kan bedenken.
Verzwakte versie van AES gekraakt
Het eerste doelwit was AES-128, een van de meest gebruikte versleutelingsalgoritmes ter wereld. Belangrijk detail: Claude viel niet de volledige, in de praktijk gebruikte versie aan, maar een deliberately verzwakte variant met zeven in plaats van tien encryptierondes. Cryptografen gebruiken zulke verzwakte versies al jaren om nieuwe aanvalstechnieken te testen. Onderzoekers Milad Nasr en Nicholas Carlini van Anthropic melden dat Claude een manier vond om de encryptiesleutel tot 200 tot 800 keer sneller te achterhalen dan de beste bekende methode. Tegen de volledige, echte AES-128 die websites, wifi-netwerken en banktransacties beschermt, werkt deze truc niet. Wie zijn wachtwoorden of bankzaken vandaag beveiligt met AES, loopt dus geen extra risico.
Zwakke plek in kandidaat voor kwantumbestendige encryptie
Interessanter vinden experts de tweede vondst: een kwetsbaarheid in HAWK, een relatief nieuw digitaal handtekeningsysteem dat bestand moet zijn tegen toekomstige kwantumcomputers. HAWK is een van de kandidaten in het standaardisatieproces van het Amerikaanse standaardisatie-instituut NIST voor post-quantum cryptografie, wat betekent dat het nog niet breed wordt gebruikt maar wel zwaar wordt getest. Anthropic-onderzoekers Zygimantas Straznickas en Stephen A. Weis meldden dat Claude een wiskundige eigenschap ontdekte die onderzoekers eerder over het hoofd hadden gezien. Gecombineerd met bestaande aanvalstechnieken maakte dit het aanzienlijk makkelijker om de geheime sleutel van HAWK te achterhalen. Thomas Espitau, onderzoeksleider bij het Britse cybersecuritybedrijf PQShield en zelf HAWK-onderzoeker, noemt het "een van de belangrijkste cryptanalytische resultaten van het jaar." Volgens hem is dit precies waarvoor het NIST-proces bedoeld is: kandidaat-systemen moeten worden aangevallen vóórdat ze wereldwijd worden ingezet, niet erna.
Geen reden tot paniek, wel een nieuw hulpmiddel
Niet iedereen ziet de doorbraak als een teken dat AI cryptografen overbodig maakt. Roberta Faux, hoofd cryptografie bij het Britse bedrijf Arqit, benadrukt dat gebruikers niets hoeven te veranderen aan hun sleutelgroottes of encryptiemethodes. Volgens haar zit de echte waarde van AI niet in het verslaan van de beste menselijke wiskundigen op één probleem, maar in de mogelijkheid om duizenden bestaande versleutelingssystemen te doorlichten waar simpelweg te weinig onderzoekers de tijd voor hebben. Ze wijst er ook op dat de HAWK-aanval geen exotische nieuwe wiskunde gebruikte, maar vooral bekende bouwstenen slim combineerde. Dat een kandidaat-systeem dat door slechts een handvol specialisten wereldwijd wordt onderzocht, zo'n zwakte kende, laat volgens haar vooral zien hoe dun die laag van menselijke expertise eigenlijk is.
Achtergrond & begrippen
Wat betekent dit voor de toekomst? Deze doorbraak laat zien dat AI-modellen steeds vaker kunnen worden ingezet om encryptiesystemen te testen voordat ze wereldwijd in gebruik worden genomen. Dat kan de ontwikkeling van veilige, kwantumbestendige cryptografie versnellen, maar vraagt ook om waakzaamheid: dezelfde technieken zouden in verkeerde handen ook zwakke plekken kunnen blootleggen voordat verdedigers die kunnen dichten.
- AES-128
- Een veelgebruikt versleutelingsalgoritme dat websites, wifi en financiële transacties beschermt door data in meerdere rondes te versleutelen.
- Post-quantum cryptografie
- Encryptiemethodes die zijn ontworpen om ook bestand te zijn tegen aanvallen van toekomstige, krachtige kwantumcomputers.
- HAWK
- Een experimenteel digitaal handtekeningsysteem dat meedingt in het Amerikaanse NIST-standaardisatieproces voor post-quantum cryptografie.
- Cryptanalyse
- De wetenschap van het analyseren en proberen te kraken van versleutelingssystemen om hun zwakke plekken te vinden.
- NIST
- Het Amerikaanse National Institute of Standards and Technology, dat onder meer standaarden voor cryptografie vaststelt.
Bronnen
Dit artikel is met behulp van AI geschreven op basis van bovenstaande bronnen en is geen letterlijke vertaling. Zo werkt onze redactie.