Сломает ли ИИ криптографию? Глава криптографии Coinbase призывает не паниковать, но готовиться
Иегуда Линделл, глава направления криптографии в Coinbase, профессор компьютерных наук Университета Бар-Илан
Если кому-то кажется, что я призываю отказаться от осторожности или считаю, что ИИ не создаст проблем ни для какой криптографии, то это не так. Попробую сформулировать, каким, на мой взгляд, должен быть взвешенный подход к теме ИИ и криптографии.
В последнее время ИИ добился серьёзных успехов в решении математических задач. Есть и продвижения в криптоанализе (например, атаки на HAWK). Значит ли это, что ИИ полностью взломает всю широко используемую стандартную криптографию? И что нам с этим делать?
Весьма вероятно, что ИИ усилит криптоаналитические атаки. Возможно, появится более быстрый алгоритм факторизации, более эффективные различающие атаки (distinguishing attacks) на AES с уменьшенным числом раундов (reduced-round), более удачные коллизии для SHA с уменьшенным числом раундов, более сильные алгоритмические атаки на задачи на решётках (lattice problems) и так далее.
Будет ли что-то из этого взломано полностью? Узнать это заранее невозможно, но, может быть, и будет. Так же невозможно узнать, что именно. Самый вероятный сценарий — придётся увеличить длину ключей, но это уже заложено в практику: мы перешли на RSA-2048 много лет назад, а RSA-1024 до сих пор не взломан.
Можно предположить, что одни задачи окажутся более уязвимыми для криптоанализа с помощью ИИ, чем другие. На мой взгляд (и это субъективное мнение), это те области, где прогресс уже был в прошлом и где у ИИ есть инструменты, которые можно улучшать: факторизация, криптоанализ хеш-функций, алгоритмы для решёток.
В криптографии на эллиптических кривых (elliptic-curve cryptography) за 30 лет не было никакого прогресса. Лучшие алгоритмы против неё — универсальные (generic): для 256-битных кривых они требуют порядка 2^128 операций (не считая оптимизаций по памяти и т. п.). Значит ли это, что ИИ не совершит здесь чего-то радикального? Нет, но и оснований думать, что совершит, тоже нет.
Так что же, просто игнорировать вероятность того, что ИИ совершит прорыв в криптоанализе? Нет, так я тоже не считаю. Напротив, сейчас как никогда важно взять на вооружение консервативные подходы, предложенные ещё десятилетия назад. Прежде всего — гибридные устойчивые схемы (hybrid robust schemes).
Гибридная устойчивая схема опирается сразу на несколько криптографических допущений. Например, мультиподпись 2-из-2 (2-of-2 multisig), где одна подпись основана на эллиптических кривых, а другая — на хеш-функциях, или одна на решётках, а другая на хешах (для постквантовой защиты). Такая схема защищает, даже если одно из допущений окажется взломанным. В зависимости от требований можно использовать и схему 3-из-3.
Поэтому разумная рекомендация для блокчейнов — закладывать такие возможности уже сейчас, готовясь к переходу на постквантовую криптографию. Но это касается не только блокчейнов: то же верно и для другой критической инфраструктуры, например для подписи кода (code signing).
Сейчас нет никаких признаков того, что происходит что-то серьёзное, поэтому спешить незачем: спешка ведёт к ошибкам. Но выстраивать долгосрочный консервативный подход, сочетающий разные криптографические допущения, — хорошая идея, и её стоит поддерживать.
https://x.com/LindellYehuda/status/2108472686854668708
Post #107562
28