Klee 的解答,已被 MysteryTwister 接受
Simon Klee 复原了密钥和一份候选明文,并于2026年9月15日提交给 MysteryTwister。挑战团队接受了这份提交。密钥稳定,解密文本连贯;这个整理本对受损数字和补入的字母保持审慎,这是对的。
本页早先的结论是错的。数字 4 是 o,不是虚码; 9 才是虚码。核心密钥给每个字母一个一位或两位数的代码,外加一小层带点的音节和称谓代码。它不是下文提出的 Antonio Elio 多音替换音节体系。
01 解答为何站得住
Klee 同时搜索代码分配和一位、两位数代码之间的边界。决定性的检验是拆分实验:信的任何一半都能独立复原出同样的十八个字母和虚码,在全部十二次半文本重启中都是如此。同一方法能从干净的和受损的合成文本中复原出虚构的密钥;而真实数字的打乱副本得分要差得多。这比一个语言模型给出的一份流畅输出有力得多。
页面接着检验了这个模型。Montepulciano 中预测出的一个 u,指向一个被转录为
2的数字;手稿上是书记员带钩的 1,恰好是 u/v 的代码。对图片的系统复核在公开转录中发现了五处重复的码组、十四个遗漏的数字和两处对调的数字对。历史资料独立印证了在施派尔公开提出的教皇援助,以及结尾报告中贡扎加家族的人物和地点。
经过这些改正,6,562个数字词次中有6,358个能准确解密,其中包括365个虚码;170个词次用在已记录的偏差上,34个仍在缺口中。这支持了复原的密钥和这份1,241词意大利文明文的实质内容。但这并不能让每段受损的文字都变得确定,所以“候选明文”仍是对这个整理本的恰当描述。
复原出的字母表是 5=a 8=e 6=i 4=o 1=u/v 7=n 2=r 0=s 3=m 03=l 73=d 80=t 57=p 27=c 72=b 37=f 75=g 07=z;
81=et 和 9 是虚码。带点的数对代表 ce/ci, qua/que/qui, non 以及三个缩写称谓。开头解密为 Dopo la partita del Montepulciano,“Montepulciano 离开之后”。
早先的调查予以保留,结论已被取代
本页其余部分记录了2026年9月那次失败的调查,以便复现。其中的测量和排除描述了尝试过什么,但它关于密钥无法企及、 4 是虚码、或者该设计是 Antonio Elio 多音替换音节表的说法,均已撤回。
02 文件
四张,6549个代码数字,还有大段留作明文。明写段落毫无疑问地确定了它的日期和地点:提到了 la dieta di Spira,即1542年2月至4月召开的施派尔帝国议会;la materia della pace 和 la parte di Francia,即查理五世与弗朗索瓦一世之间的谈判;给 quello di Osma 的一份教皇 breve(简函);以及信使 Gioi da Montepulciano 和 Montepescali。这一卷宗的编目是 Lett. Orig. e cifre del card. Farnese al nunzio, 4 oct 1539 – 24 nov 1548。
信使的名字是个诱人的细节。Aloys Meister 在1906年刊印了一份题为“Cifra data a Monsig. Montepulciano”、年代在1539至1542年之间的密钥,以及另一份题为“Cifra ultima con Mons. Poggio mandata per il Montepulciano”的密钥,即与 Poggio 的最后一份密码,经由 Montepulciano 送达。人对、信使对、年份也对。但两份密钥都不吻合,下文有检验。
02 早先尝试视为已确立的结论
数字4是虚码,但不是分词符
以居中的4为条件,其两侧邻居之间的互信息降至0.030,这正是意大利语跨词边界时的数值(0.028),而其他每个数字都在0.08到0.17之间。Meister 的1539–42年密钥把这个惯例写得明明白白:“pongasi la nulla al fine di ogni parola”,把虚码放在每个词的末尾。这位书记员没有这么做。文本约需1300个词尾,而虚码只有482个,所以它们之间的片段平均长12.6个数字,作为词来说太长了,这在这里误导了早先的两轮分析。第04节引用的文书处指示解开了这个谜:虚码标记的是带缩写的一个字母或音节的结尾,而不是词的结尾。
承载元音的数字是 {7, 0, 3}
意大利语约97%的词以元音结尾,所以词尾富集能把两类区分开。在482个片段中:1: 1.79 7: 1.76 3: 1.52 0: 1.49,对比 6: 1.01 9: 0.64 2: 0.58 5: 0.25 8: 0.08。数字8出现在词尾的比率只有其总体比率的十二分之一。
频率总量独立地吻合,精确到小数点后三位:{7,0,3,1} 占文本的0.476,而意大利语全部五个元音占0.479。第三条线索是本轮新发现的,结论再次一致:凡是紧接在虚码前富集的字符串,都以这几个数字之一结尾。
两个单位承载了三分之一的词尾
逐一扫描每个 n 元组在虚码前的富集情况,得出的答案极其鲜明。
| 单位 | 出现次数 | 紧接在虚码之前 | p |
|---|---|---|---|
| 27 | 265 | 86 | 7.4 × 10−33 |
| 80 | 349 | 82 | 4.2 × 10−21 |
| 73 | 222 | 38 | 9.8 × 10−7 |
| 37 | 73 | 17 | 1.7 × 10−5 |
27 和 80 合起来结束了35%的有标记的词。作为对比,真实意大利语中最常见的两字母词尾所占不到5%。如此集中的词尾是单个代码,而不是字母对。
两位数单位,以及真实的相位
虚码之间的片段偏好偶数长度,278对202,自由度为1的卡方值为12.0。这里早先的一轮分析恰恰看过这一点,却记为“无偏好”;那是个错误,赔上了两次攻击。
在这些片段内部,偶数偏移处的数字分布与奇数偏移处不同:卡方值 39.4,而打乱各片段构造的零假设为 8.3 ± 4.1,z = +7.6。数字9出现在偶数偏移的次数是奇数偏移的1.60倍。
每个重复数字都受到抑制,有的极为严重: 00 出现6次,期望值117次,
44 2次,期望值35次, 99 2次,期望值21次。同样的数字打乱四百次,平均只产生0.01个这样受抑制的数对,从未超过一个。
03 早先尝试排除了什么
根本不存在这类密钥可找
一次受约束的三元组搜索,把元音限定在 {7,0,3,1}、辅音限定在 {8,5,2,6,9},24次运行得出24个不同的密钥,平均一致度0.861,而在同一受约束空间中的随机水平是0.799。
单凭这一点,只能说明搜索失败了。于是在一份按同样设计构造的合成密文上运行了完全相同的搜索:真实意大利语,同样的字母表,同样的元音划分,同样的多音性,同样的虚码密度,同样的6553个数字。
| 各次运行之间的一致度 | 复原出密钥? | |
|---|---|---|
| 合成文本,同样设计 | 0.90 | 是,0.97 |
| 真实密文 | 0.86(随机水平0.80) | 无 |
在这样的多音性、这样的长度和这样的字母表下,该方法是有效的。因此,真实文本不是意大利语的多音替换单数字替换。
辅音串长度是应有的三倍
如果每个数字代表一个字母,元音数字与辅音数字的交替就必须与意大利语本身的交替相符。比例相符,串长不符。
| 密码 | 同时代意大利语 | |
|---|---|---|
| 元音比例 | 0.475 | 0.464 |
| 平均元音串长 | 1.604 | 1.301 |
| 平均辅音串长 | 1.769 | 1.504 |
| 长度为3或以上的辅音串 | 0.183 | 0.059 |
而确定元音的三项检验,在第四个成员上意见不一。频率总量选出 {7,0,3,1};在所有子集中搜索与意大利语串长分布最匹配的,选出 {0,2,3,7};末位数字分布选出 {7,0,3,6}。三者在 {7,0,3} 上一致,此外就互相矛盾。没有任何单一的字母层级分配能同时满足三者,而这正是单位并非字母时会出现的情况。
包括以正确信使命名的那两份
直接从1906年的页面图片读取,而非依赖 OCR。密钥1,Cifra data a Monsig. Montepulciano,有 Nulla 1,而这份密码的虚码是4。密钥2,即经由 Montepulciano 送达的 Poggio 密码,把元音放在 3 5 7 9 0 上,这与词尾证据相矛盾。密钥3同样以4为虚码,但预测数字8占文本的5.0%,而观测值是 13.6%。密钥4把元音写成以1开头的两位数代码,这会使数字1占文本约40%;实际是3.1%。
Meister 是从 Rome, Biblioteca Chigi M II 49, ff. 85–148 中挑出这些的,那里有约六十张1539–1566年的梵蒂冈密钥,他只刊印了少数几份。这封信的密钥最可能就在该手稿中,而它没有数字化。
04 早先的诊断:Elio 型密码
Antonio Elio(1506–1576),生前人称 Antonio delle Zifre,是保罗三世的密码秘书;正是这位教皇的枢机侄子兼国务卿 Alessandro Farnese 写了这封信。人们认为是他发明了多音替换密码,后来接替他的 Argenti 兄弟也是他培养的。2025年,Lasry、Simonetta 和 Biermann 发表了对他一种设计的复原。它有四个特点:
- 音节式。大多数符号编码辅音-元音音节,少数用于辅音丛或短词。
- 多音替换。每个音节符号都有两个含义,第二个含义由前一个符号上的一个点来选定。点的使用并不一致,所以即便是持有密钥的秘书也常常要靠猜。
- 复合符号。有些元素用数对编码,所以任何符号都可能是独立的,也可能是一对中的一半。
- h 和所有重复字母在加密前都被去掉。
每一点都给出一个预测,而这份密文四点全都满足。
| 这里的测量 | Elio 的设计 |
|---|---|
十个重复数字全都受到抑制—— 00 出现6次,期望值117次 | 加密前去掉重复字母 |
| 带点的数字是7、2、0,点之后的数字是 2/0/7/5 | 点在前一个符号上,用来选择替代含义 |
词尾单位是两位数, 27 和 80,p < 10−20 | 以辅音-元音音节为单位 |
| 无监督切分出的单位:15%为一位数,32%为两位数,29%为三位数;偶数长度偏好是真实的,但只有58/42 | 任何符号都可能是独立的,也可能是复合符号的一半 |
| 辅音串长度是字母应有的三倍 | 层级是音节,而非字母 |
重复规则并非推断。Meister 刊印了 Farnese 文书处自己的书面指示:
“Scrivasi stretto et senza duplicare le consonanti quando occorrono dittioni che la ricerchino”:写得紧凑,词中需要双写辅音时也不要双写。
同一指示还说,其他名字可以缩写,“con il segno della nulla in fine della lettera o sillaba”,即把虚码放在一个字母或音节的末尾。这改变了对数字4的理解:它是缩写和音节标记,不是分词符,这就是为什么虚码之间的片段平均长12.6个数字、从来都不像词。
05 专家怎么说破译它
Lasry、Megyesi 和 Kopal 在2021年为 Cryptologia 研究过正是这批材料。他们的两句话决定了这里的一切。关于唯一一份点了 Poggio 名字的已发表密钥——其标题与这封信自己的信使相符的那份:“用该密钥解读这些密文的尝试没有得出任何结果。”关于密码本身:“该体系似乎是一种变长多音替换密码,这在梵蒂冈藏品中是独一无二的……第二部分(IA-2)的密文似乎属于另一份密钥。”
他们对该体系的称呼——变长多音替换——正是本页的串长、相位和压缩分析从另一个方向得出的结论,而且是在没读过这段话的情况下得出的。
2025年的论文说得更直白。“对于这样一种密码,若事先不了解其复杂设计的原理,即使借助现代计算,唯密文密码分析也将极其困难,几乎不可能。”而且即便手握对应的明文,复原一封姊妹信的密钥也花了三位专业密码分析者整整两天才初见眉目,又花了许多小时才完成。
06 明文未发表;相邻的信已有刊本
没有任何校勘本、摘要汇编或文献提要刊印过这封信。这一时期的西班牙教廷大使馆根本没有已出版的系列:Monumenta Hispaniae Vaticana 止于1486年,Olarra 的索引始于1556年,Serrano 涵盖1566–72年。Nuntiaturberichte aus Deutschland I/7 刊印了 Poggio,但从1541年12月直接跳到1543年7月,其编者注明1542年的通信只有残篇存世。Concilium Tridentinum IV 刊印了 Farnese 1542年2月5日和6月4日致 Poggio 的信,四月的一封也没有;它所收的两封四月信件是寄给驻法国教廷大使的。Pastor 恰好刊印了两封 Farnese–Poggio 信件,分别是1541年2月和1542年8月。
有三份手稿能解决问题,但没有一份数字化:
- Naples, Archivio di Stato, Carte Farnesiane 723:一封 Farnese 致 Poggio 的信,日期是1542年4月12日,比这封早三天,属于同一个信使周期。
- AAV, Lettere de’ Principi 14 A:Farnese 致 Poggio 的登记抄本,一直到1542年6月4日。刊本的文本就取自这里。
- BAV, Chigi L III 65:原件,348张。根据刊本中有日期的信件推算,1541年11月23日在 f. 153,1542年6月29日在 ff. 191–195,因此1542年4月15日应大致在 ff. 165–190。
这些登记册屡次被描述为带有同时代的行间解读。明文副本也许就在那里。
07 最能解释这封为何难解的发现
同一挑战系列的 Part 4 是同一梵蒂冈藏品中的葡萄牙密文,其密钥已被复原。比较一下两份分发出来的转录。
| 转录 | 数字间的单空格 | 双空格 |
|---|---|---|
| Portugal IA-1——Part 4,已破解 | 7603 | 3210 |
| Spain IA-2——Part 5,即本篇 | 6412 | 6 |
葡萄牙的转录保留了原页面的间距;西班牙的转录则是一整串不分隔的数字。本节初稿把这一差异理解为转录者的遗漏,以为图片能弥补。那是错的。出题的 George Lasry 于2026年9月16日确认,Part 5 的文件根本没有任何视觉分隔符(词元之间没有点、逗号或更宽的空格),而识别这些变长词元正是这道挑战的要点,也是它被评为 Level X 的原因。第10节检查的400 dpi 图片证实了他的说法。Part 4 与 Part 5 之间的不对称是真实的,但它存在于手稿之中,而不在转录中,任何图片都无法弥补。
08 没有固定的两位数网格
如果文本落在固定的两位数网格上,就可以切分成单位,当作约一百个符号、三千个词元的替换来攻击。这是可解的,也是唯一能让这份密文变得可破的情形。于是对此做了直接检验,按虚码可能的三种表现方式各测一次。
| 相位划分 | 卡方值,偶数对奇数 | 打乱零假设 | z |
|---|---|---|---|
| 计入虚码,绝对索引 | 6.8 | 9.0 ± 4.2 | −0.53 |
| 删去虚码,全局索引 | 4.3 | 8.0 ± 4.0 | −0.93 |
| 删去虚码,按每段明写部分 | 4.3 | 8.0 ± 4.0 | −0.93 |
三者都低于各自的打乱零假设。文本中任何地方都没有固定的两位数网格。唯一的相位信号是局部的,在每个虚码处重新开始,而且幅度不大。
这是最后一块拼图,也恰恰是 Elio 的复合符号所预测的:任何符号都可能是独立的,也可能是一对中的一半。没有切分就没有单位清单;没有单位清单就没有可攻击的替换;而多音性又在此之上让每个单位的含义翻倍。
09 早先尝试止步之处
早先的尝试得出结论:该密码是一种变长音节代码:大多是两位数单位,有些是一位数,元音由数字 {7,0,3} 承载,辅音由 {8,5,2,6,9} 承载,其中 27 和 80 是主要的词尾单位, 4 是间歇出现的词虚码。算术上是自洽的:6068个非虚码数字,约两个一个单位,就是约3000个单位;每词约2.3个单位,就是约1300个四到五字母的词,这对四张信纸来说是寻常的意大利文篇幅。
与其自身数字的打乱版相比,文本中有441个重复的7元组,而打乱版只有5个,还有244个重复的8元组,打乱版一个也没有。无监督的字节对编码把它与两个对照都区分开来:密码的压缩增益是 +1.6%,经多音替换单数字密码加密的真实意大利语是 −8.2%,打乱版是 −14.0%。它是一部代码本,之所以反复出现,是因为同样的词反复出现。
能打开它的是 Chigi M II 49 中的密钥,或1542年4月 Farnese 通信中对应的明文,或用同一密钥写的更多密文。后来 Klee 的搜索在没有这些东西的情况下复原了密钥。这里至今已检验了五类模型,其中两类有匹配的合成对照,而同一代码能正确解出这些对照。
10 手稿图片,以及姊妹信
2026年9月18日,用注册账号打开了挑战背后的 DECODE 记录:记录92,即这封信的八张400 dpi 页面图片,连同其转录和地址叶;以及记录91,即同一卷中装订在它前面的那封信(ff. 62v–66v,编目为 Spain IA-1)。
只有一份转录
DECODE 对记录92的转录与 MysteryTwister 分发的文本逐字节相同。图片是唯一的新证据。地址叶证实了明写框架的转录:Al Rev.mo mons. come fratello il vescovo di Tropea, Nuntio di N.S.(Poggio 是 Tropea 主教),签注 Roma 1542, dal Card.le Farnese;最后一页以 Da Roma alli XV di Aprile 1542 … Come fratello, Il Car. Farnese 结尾。
没有隐藏的解读
70v 的密文行之间有淡淡的字迹。镜像翻转后读作 dar notitia … circa la materia della … 和 per questa causa principali è stato mandato:是 70r 的明写部分透过纸背显现出来。没有任何一页上有行间解读。
经图片核验的转录
70r–73r 的每一行密文都与图片逐个数字核对过。转录证明是可靠的,但不完美:151个数字位置有改动(2.3%),62处替换,39处插入,22处删除。最大的单个错误在 71v,转录者把四个码组抄了两遍;在 72v 和 73r,书记员划掉了一些数字,现已标出。转录中的202个点几乎都在所标的数字上方;补上了约20个漏掉的点,共222个。最常见的混淆是书记员平顶的3与他 z 形的2和带横杠的7。
另有约90个小点在行线上、位于数字之间,全都在 71r–73r。点前面的数字最常见的是虚码4。每七十个数字才有一个,太稀疏,不可能用来分词,正如 Lasry 所说,看起来像是分句标点。
没有任何结构统计量发生变化。重复数字、带点的数字(7,然后是2和0)、点后面的数字(7、2、0、5)、元音集合和单位清单,都与早先几轮测得的一样。
姊妹信是另一份密钥
| 这封信(IA-2) | Spain IA-1 | Portugal IA-1(Part 4,已破解) | |
|---|---|---|---|
| 数字 | 6552 | 2956 | 10934 |
| 重复数字,对比随机水平 | 0.30 | 0.88 | 0.57 |
| 数字1所占比例 | 3% | 16% | 16% |
IA-1 是一封十二月的信,谈纽伦堡帝国议会和布达,它随意重复数字,并大量使用这封信几乎不用的数字。Lasry、Megyesi 和 Kopal 称 IA-2 用的是与 IA-1 不同的“另一份密钥”;数字与此吻合,没有任何东西可以迁移过来。记录91的四张文件图片是1542年夏天的 Farnese 明文信件,没有密钥表。
新的排除:Farnese 密钥无论怎样重新编号都不吻合
不管密钥怎样重新编号,重复的数字始终是重复的,所以重复数字的比率属于密钥的设计,而不是它的编号。用每份已刊印的密钥,对按文书处自己的拼写法(没有 h,没有重复字母)写成的意大利文进行编码:
| 编码 | 重复数字 | 对比随机水平 |
|---|---|---|
| Meister 密钥1,data a Monsig. Montepulciano | 9.7% | 0.82 |
| Meister 密钥2,ultima con Mons. Poggio | 7.8% | 0.63 |
| 任何多音替换单数字密钥 | 6.4% | 0.48 |
| 这封信 | 3.6% | 0.30 |
密钥2会在6552个数字中产生约510个重复数字;这封信只有233个,少了约十二个标准差。所以两份已刊印的 Farnese 密钥,无论怎样重新标记其数字,都不是这封信的密钥。这份密钥的构造使得同一个数字几乎从不需要连写两次。只有7、5和8会重复,而当大多数数字只充当单位的前半或只充当后半时,音节表给出的正是这种结果。
DECODE 中再无其他材料
公开目录中没有保罗三世文书处的其他记录:Poggio、Montepulciano、Tropea 或 Chigi 名下一无所有,Farnese 只有1579年以后的,1538–1548年的记录中也没有教廷的文件。作为最后一项检查,调取了 Camera Apostolica 的四份无日期教廷密钥(记录23、202–204)。它们是 Gabriele de Lavinde 约1379年的阿维尼翁密钥:符号字母表和字母对名码本,早了160年。
所以图片的作用正如 Lasry 所说:它们解决了点和存疑的数字,仅此而已。突破口仍是第09节所列的那几条(密钥、明文副本,或更多 Spagna 1A 的密文),而这三条都需要向档案馆订购。

