Klee 的解答,已被 MysteryTwister 接受
Simon Klee 復原了金鑰和一份候選明文,並於2026年9月15日提交給 MysteryTwister。挑戰團隊接受了這份提交。金鑰穩定,解密文字連貫;這個整理本對受損數字和補入的字母保持審慎,這是對的。
本頁早先的結論是錯的。數字 4 是 o,不是虛碼; 9 才是虛碼。核心金鑰給每個字母一個一位或兩位數的程式碼,外加一小層帶點的音節和稱謂程式碼。它不是下文提出的 Antonio Elio 多音替換音節體系。
01 解答為何站得住
Klee 同時搜尋程式碼分配和一位、兩位數程式碼之間的邊界。決定性的檢驗是拆分實驗:信的任何一半都能獨立復原出同樣的十八個字母和虛碼,在全部十二次半文字重啟中都是如此。同一方法能從乾淨的和受損的合成文字中復原出虛構的金鑰;而真實數字的打亂副本得分要差得多。這比一個語言模型給出的一份流暢輸出有力得多。
頁面接著檢驗了這個模型。Montepulciano 中預測出的一個 u,指向一個被轉錄為
2的數字;手稿上是書記員帶鉤的 1,恰好是 u/v 的程式碼。對圖片的系統複核在公開轉錄中發現了五處重複的碼組、十四個遺漏的數字和兩處對調的數字對。歷史資料獨立印證了在施派爾公開提出的教皇援助,以及結尾報告中貢扎加家族的人物和地點。
經過這些改正,6,562個數字詞次中有6,358個能準確解密,其中包括365個虛碼;170個詞次用在已記錄的偏差上,34個仍在缺口中。這支援了復原的金鑰和這份1,241詞義大利文明文的實質內容。但這並不能讓每段受損的文字都變得確定,所以“候選明文”仍是對這個整理本的恰當描述。
復原出的字母表是 5=a 8=e 6=i 4=o 1=u/v 7=n 2=r 0=s 3=m 03=l 73=d 80=t 57=p 27=c 72=b 37=f 75=g 07=z;
81=et 和 9 是虛碼。帶點的數對代表 ce/ci, qua/que/qui, non 以及三個縮寫稱謂。開頭解密為 Dopo la partita del Montepulciano,“Montepulciano 離開之後”。
早先的調查予以保留,結論已被取代
本頁其餘部分記錄了2026年9月那次失敗的調查,以便復現。其中的測量和排除描述了嘗試過什麼,但它關於金鑰無法企及、 4 是虛碼、或者該設計是 Antonio Elio 多音替換音節表的說法,均已撤回。
02 檔案
四張,6549個程式碼數字,還有大段留作明文。明寫段落毫無疑問地確定了它的日期和地點:提到了 la dieta di Spira,即1542年2月至4月召開的施派爾帝國議會;la materia della pace 和 la parte di Francia,即查理五世與弗朗索瓦一世之間的談判;給 quello di Osma 的一份教皇 breve(簡函);以及信使 Gioi da Montepulciano 和 Montepescali。這一卷宗的編目是 Lett. Orig. e cifre del card. Farnese al nunzio, 4 oct 1539 – 24 nov 1548。
信使的名字是個誘人的細節。Aloys Meister 在1906年刊印了一份題為“Cifra data a Monsig. Montepulciano”、年代在1539至1542年之間的金鑰,以及另一份題為“Cifra ultima con Mons. Poggio mandata per il Montepulciano”的金鑰,即與 Poggio 的最後一份密碼,經由 Montepulciano 送達。人對、信使對、年份也對。但兩份金鑰都不吻合,下文有檢驗。
02 早先嚐試視為已確立的結論
數字4是虛碼,但不是分詞符
以居中的4為條件,其兩側鄰居之間的互資訊降至0.030,這正是義大利語跨詞邊界時的數值(0.028),而其他每個數字都在0.08到0.17之間。Meister 的1539–42年金鑰把這個慣例寫得明明白白:“pongasi la nulla al fine di ogni parola”,把虛碼放在每個詞的末尾。這位書記員沒有這麼做。文字約需1300個詞尾,而虛碼只有482個,所以它們之間的片段平均長12.6個數字,作為詞來說太長了,這在這裡誤導了早先的兩輪分析。第04節引用的文書處指示解開了這個謎:虛碼標記的是帶縮寫的一個字母或音節的結尾,而不是詞的結尾。
承載母音的數字是 {7, 0, 3}
義大利語約97%的詞以母音結尾,所以詞尾富集能把兩類區分開。在482個片段中:1: 1.79 7: 1.76 3: 1.52 0: 1.49,對比 6: 1.01 9: 0.64 2: 0.58 5: 0.25 8: 0.08。數字8出現在詞尾的比率只有其總體比率的十二分之一。
頻率總量獨立地吻合,精確到小數點後三位:{7,0,3,1} 佔文字的0.476,而義大利語全部五個母音佔0.479。第三條線索是本輪新發現的,結論再次一致:凡是緊接在虛碼前富集的字串,都以這幾個數字之一結尾。
兩個單位承載了三分之一的詞尾
逐一掃描每個 n 元組在虛碼前的富集情況,得出的答案極其鮮明。
| 單位 | 出現次數 | 緊接在虛碼之前 | p |
|---|---|---|---|
| 27 | 265 | 86 | 7.4 × 10−33 |
| 80 | 349 | 82 | 4.2 × 10−21 |
| 73 | 222 | 38 | 9.8 × 10−7 |
| 37 | 73 | 17 | 1.7 × 10−5 |
27 和 80 合起來結束了35%的有標記的詞。作為對比,真實義大利語中最常見的兩字母詞尾所佔不到5%。如此集中的詞尾是單個程式碼,而不是字母對。
兩位數單位,以及真實的相位
虛碼之間的片段偏好偶數長度,278對202,自由度為1的卡方值為12.0。這裡早先的一輪分析恰恰看過這一點,卻記為“無偏好”;那是個錯誤,賠上了兩次攻擊。
在這些片段內部,偶數偏移處的數字分佈與奇數偏移處不同:卡方值 39.4,而打亂各片段構造的零假設為 8.3 ± 4.1,z = +7.6。數字9出現在偶數偏移的次數是奇數偏移的1.60倍。
每個重複數字都受到抑制,有的極為嚴重: 00 出現6次,期望值117次,
44 2次,期望值35次, 99 2次,期望值21次。同樣的數字打亂四百次,平均只產生0.01個這樣受抑制的數對,從未超過一個。
03 早先嚐試排除了什麼
根本不存在這類金鑰可找
一次受約束的三元組搜尋,把母音限定在 {7,0,3,1}、子音限定在 {8,5,2,6,9},24次執行得出24個不同的金鑰,平均一致度0.861,而在同一受約束空間中的隨機水平是0.799。
單憑這一點,只能說明搜尋失敗了。於是在一份按同樣設計構造的合成密文上執行了完全相同的搜尋:真實義大利語,同樣的字母表,同樣的母音劃分,同樣的多音性,同樣的虛碼密度,同樣的6553個數字。
| 各次執行之間的一致度 | 復原出金鑰? | |
|---|---|---|
| 合成文字,同樣設計 | 0.90 | 是,0.97 |
| 真實密文 | 0.86(隨機水平0.80) | 無 |
在這樣的多音性、這樣的長度和這樣的字母表下,該方法是有效的。因此,真實文字不是義大利語的多音替換單數字替換。
子音串長度是應有的三倍
如果每個數字代表一個字母,母音數字與子音數字的交替就必須與義大利語本身的交替相符。比例相符,串長不符。
| 密碼 | 同時代義大利語 | |
|---|---|---|
| 母音比例 | 0.475 | 0.464 |
| 平均母音串長 | 1.604 | 1.301 |
| 平均子音串長 | 1.769 | 1.504 |
| 長度為3或以上的子音串 | 0.183 | 0.059 |
而確定母音的三項檢驗,在第四個成員上意見不一。頻率總量選出 {7,0,3,1};在所有子集中搜尋與義大利語串長分佈最匹配的,選出 {0,2,3,7};末位數字分佈選出 {7,0,3,6}。三者在 {7,0,3} 上一致,此外就互相矛盾。沒有任何單一的字母層級分配能同時滿足三者,而這正是單位並非字母時會出現的情況。
包括以正確信使命名的那兩份
直接從1906年的頁面圖片讀取,而非依賴 OCR。金鑰1,Cifra data a Monsig. Montepulciano,有 Nulla 1,而這份密碼的虛碼是4。金鑰2,即經由 Montepulciano 送達的 Poggio 密碼,把母音放在 3 5 7 9 0 上,這與詞尾證據相矛盾。金鑰3同樣以4為虛碼,但預測數字8佔文字的5.0%,而觀測值是 13.6%。金鑰4把母音寫成以1開頭的兩位數程式碼,這會使數字1佔文字約40%;實際是3.1%。
Meister 是從 Rome, Biblioteca Chigi M II 49, ff. 85–148 中挑出這些的,那裡有約六十張1539–1566年的梵蒂岡金鑰,他只刊印了少數幾份。這封信的金鑰最可能就在該手稿中,而它沒有數字化。
04 早先的診斷:Elio 型密碼
Antonio Elio(1506–1576),生前人稱 Antonio delle Zifre,是保羅三世的密碼秘書;正是這位教皇的樞機侄子兼國務卿 Alessandro Farnese 寫了這封信。人們認為是他發明了多音替換密碼,後來接替他的 Argenti 兄弟也是他培養的。2025年,Lasry、Simonetta 和 Biermann 發表了對他一種設計的復原。它有四個特點:
- 音節式。大多數符號編碼子音-母音音節,少數用於子音叢或短詞。
- 多音替換。每個音節符號都有兩個含義,第二個含義由前一個符號上的一個點來選定。點的使用並不一致,所以即便是持有金鑰的秘書也常常要靠猜。
- 複合符號。有些元素用數對編碼,所以任何符號都可能是獨立的,也可能是一對中的一半。
- h 和所有重複字母在加密前都被去掉。
每一點都給出一個預測,而這份密文四點全都滿足。
| 這裡的測量 | Elio 的設計 |
|---|---|
十個重複數字全都受到抑制—— 00 出現6次,期望值117次 | 加密前去掉重複字母 |
| 帶點的數字是7、2、0,點之後的數字是 2/0/7/5 | 點在前一個符號上,用來選擇替代含義 |
詞尾單位是兩位數, 27 和 80,p < 10−20 | 以子音-母音音節為單位 |
| 無監督切分出的單位:15%為一位數,32%為兩位數,29%為三位數;偶數長度偏好是真實的,但只有58/42 | 任何符號都可能是獨立的,也可能是複合符號的一半 |
| 子音串長度是字母應有的三倍 | 層級是音節,而非字母 |
重複規則並非推斷。Meister 刊印了 Farnese 文書處自己的書面指示:
“Scrivasi stretto et senza duplicare le consonanti quando occorrono dittioni che la ricerchino”:寫得緊湊,詞中需要雙寫子音時也不要雙寫。
同一指示還說,其他名字可以縮寫,“con il segno della nulla in fine della lettera o sillaba”,即把虛碼放在一個字母或音節的末尾。這改變了對數字4的理解:它是縮寫和音節標記,不是分詞符,這就是為什麼虛碼之間的片段平均長12.6個數字、從來都不像詞。
05 專家怎麼說破譯它
Lasry、Megyesi 和 Kopal 在2021年為 Cryptologia 研究過正是這批材料。他們的兩句話決定了這裡的一切。關於唯一一份點了 Poggio 名字的已發表金鑰——其標題與這封信自己的信使相符的那份:“用該金鑰解讀這些密文的嘗試沒有得出任何結果。”關於密碼本身:“該體系似乎是一種變長多音替換密碼,這在梵蒂岡藏品中是獨一無二的……第二部分(IA-2)的密文似乎屬於另一份金鑰。”
他們對該體系的稱呼——變長多音替換——正是本頁的串長、相位和壓縮分析從另一個方向得出的結論,而且是在沒讀過這段話的情況下得出的。
2025年的論文說得更直白。“對於這樣一種密碼,若事先不瞭解其複雜設計的原理,即使藉助現代計算,唯密文密碼分析也將極其困難,幾乎不可能。”而且即便手握對應的明文,復原一封姊妹信的金鑰也花了三位專業密碼分析者整整兩天才初見眉目,又花了許多小時才完成。
06 明文未發表;相鄰的信已有刊本
沒有任何校勘本、摘要彙編或文獻提要刊印過這封信。這一時期的西班牙教廷大使館根本沒有已出版的系列:Monumenta Hispaniae Vaticana 止於1486年,Olarra 的索引始於1556年,Serrano 涵蓋1566–72年。Nuntiaturberichte aus Deutschland I/7 刊印了 Poggio,但從1541年12月直接跳到1543年7月,其編者註明1542年的通訊只有殘篇存世。Concilium Tridentinum IV 刊印了 Farnese 1542年2月5日和6月4日致 Poggio 的信,四月的一封也沒有;它所收的兩封四月信件是寄給駐法國教廷大使的。Pastor 恰好刊印了兩封 Farnese–Poggio 信件,分別是1541年2月和1542年8月。
有三份手稿能解決問題,但沒有一份數字化:
- Naples, Archivio di Stato, Carte Farnesiane 723:一封 Farnese 致 Poggio 的信,日期是1542年4月12日,比這封早三天,屬於同一個信使週期。
- AAV, Lettere de’ Principi 14 A:Farnese 致 Poggio 的登記抄本,一直到1542年6月4日。刊本的文字就取自這裡。
- BAV, Chigi L III 65:原件,348張。根據刊本中有日期的信件推算,1541年11月23日在 f. 153,1542年6月29日在 ff. 191–195,因此1542年4月15日應大致在 ff. 165–190。
這些登記冊屢次被描述為帶有同時代的行間解讀。明文副本也許就在那裡。
07 最能解釋這封為何難解的發現
同一挑戰系列的 Part 4 是同一梵蒂岡藏品中的葡萄牙密文,其金鑰已被複原。比較一下兩份分發出來的轉錄。
| 轉錄 | 數字間的單空格 | 雙空格 |
|---|---|---|
| Portugal IA-1——Part 4,已破解 | 7603 | 3210 |
| Spain IA-2——Part 5,即本篇 | 6412 | 6 |
葡萄牙的轉錄保留了原頁面的間距;西班牙的轉錄則是一整串不分隔的數字。本節初稿把這一差異理解為轉錄者的遺漏,以為圖片能彌補。那是錯的。出題的 George Lasry 於2026年9月16日確認,Part 5 的檔案根本沒有任何視覺分隔符(詞元之間沒有點、逗號或更寬的空格),而識別這些變長詞元正是這道挑戰的要點,也是它被評為 Level X 的原因。第10節檢查的400 dpi 圖片證實了他的說法。Part 4 與 Part 5 之間的不對稱是真實的,但它存在於手稿之中,而不在轉錄中,任何圖片都無法彌補。
08 沒有固定的兩位數網格
如果文字落在固定的兩位數網格上,就可以切分成單位,當作約一百個符號、三千個詞元的替換來攻擊。這是可解的,也是唯一能讓這份密文變得可破的情形。於是對此做了直接檢驗,按虛碼可能的三種表現方式各測一次。
| 相位劃分 | 卡方值,偶數對奇數 | 打亂零假設 | z |
|---|---|---|---|
| 計入虛碼,絕對索引 | 6.8 | 9.0 ± 4.2 | −0.53 |
| 刪去虛碼,全域性索引 | 4.3 | 8.0 ± 4.0 | −0.93 |
| 刪去虛碼,按每段明寫部分 | 4.3 | 8.0 ± 4.0 | −0.93 |
三者都低於各自的打亂零假設。文字中任何地方都沒有固定的兩位數網格。唯一的相位訊號是區域性的,在每個虛碼處重新開始,而且幅度不大。
這是最後一塊拼圖,也恰恰是 Elio 的複合符號所預測的:任何符號都可能是獨立的,也可能是一對中的一半。沒有切分就沒有單位清單;沒有單位清單就沒有可攻擊的替換;而多音性又在此之上讓每個單位的含義翻倍。
09 早先嚐試止步之處
早先的嘗試得出結論:該密碼是一種變長音節程式碼:大多是兩位數單位,有些是一位數,母音由數字 {7,0,3} 承載,子音由 {8,5,2,6,9} 承載,其中 27 和 80 是主要的詞尾單位, 4 是間歇出現的詞虛碼。算術上是自洽的:6068個非虛碼數字,約兩個一個單位,就是約3000個單位;每詞約2.3個單位,就是約1300個四到五字母的詞,這對四張信紙來說是尋常的義大利文篇幅。
與其自身數字的打亂版相比,文字中有441個重複的7元組,而打亂版只有5個,還有244個重複的8元組,打亂版一個也沒有。無監督的位元組對編碼把它與兩個對照都區分開來:密碼的壓縮增益是 +1.6%,經多音替換單數字密碼加密的真實義大利語是 −8.2%,打亂版是 −14.0%。它是一部程式碼本,之所以反覆出現,是因為同樣的詞反覆出現。
能開啟它的是 Chigi M II 49 中的金鑰,或1542年4月 Farnese 通訊中對應的明文,或用同一金鑰寫的更多密文。後來 Klee 的搜尋在沒有這些東西的情況下復原了金鑰。這裡至今已檢驗了五類模型,其中兩類有匹配的合成對照,而同一程式碼能正確解出這些對照。
10 手稿圖片,以及姊妹信
2026年9月18日,用註冊賬號開啟了挑戰背後的 DECODE 記錄:記錄92,即這封信的八張400 dpi 頁面圖片,連同其轉錄和地址葉;以及記錄91,即同一卷中裝訂在它前面的那封信(ff. 62v–66v,編目為 Spain IA-1)。
只有一份轉錄
DECODE 對記錄92的轉錄與 MysteryTwister 分發的文字逐位元組相同。圖片是唯一的新證據。地址葉證實了明寫框架的轉錄:Al Rev.mo mons. come fratello il vescovo di Tropea, Nuntio di N.S.(Poggio 是 Tropea 主教),簽註 Roma 1542, dal Card.le Farnese;最後一頁以 Da Roma alli XV di Aprile 1542 … Come fratello, Il Car. Farnese 結尾。
沒有隱藏的解讀
70v 的密文行之間有淡淡的字跡。映象翻轉後讀作 dar notitia … circa la materia della … 和 per questa causa principali è stato mandato:是 70r 的明寫部分透過紙背顯現出來。沒有任何一頁上有行間解讀。
經圖片核驗的轉錄
70r–73r 的每一行密文都與圖片逐個數字核對過。轉錄證明是可靠的,但不完美:151個數字位置有改動(2.3%),62處替換,39處插入,22處刪除。最大的單個錯誤在 71v,轉錄者把四個碼組抄了兩遍;在 72v 和 73r,書記員劃掉了一些數字,現已標出。轉錄中的202個點幾乎都在所標的數字上方;補上了約20個漏掉的點,共222個。最常見的混淆是書記員平頂的3與他 z 形的2和帶橫槓的7。
另有約90個小點在行線上、位於數字之間,全都在 71r–73r。點前面的數字最常見的是虛碼4。每七十個數字才有一個,太稀疏,不可能用來分詞,正如 Lasry 所說,看起來像是分句標點。
沒有任何結構統計量發生變化。重複數字、帶點的數字(7,然後是2和0)、點後面的數字(7、2、0、5)、母音集合和單位清單,都與早先幾輪測得的一樣。
姊妹信是另一份金鑰
| 這封信(IA-2) | Spain IA-1 | Portugal IA-1(Part 4,已破解) | |
|---|---|---|---|
| 數字 | 6552 | 2956 | 10934 |
| 重複數字,對比隨機水平 | 0.30 | 0.88 | 0.57 |
| 數字1所佔比例 | 3% | 16% | 16% |
IA-1 是一封十二月的信,談紐倫堡帝國議會和布達,它隨意重複數字,並大量使用這封信幾乎不用的數字。Lasry、Megyesi 和 Kopal 稱 IA-2 用的是與 IA-1 不同的“另一份金鑰”;數字與此吻合,沒有任何東西可以遷移過來。記錄91的四張檔案圖片是1542年夏天的 Farnese 明文信件,沒有金鑰表。
新的排除:Farnese 金鑰無論怎樣重新編號都不吻合
不管金鑰怎樣重新編號,重複的數字始終是重複的,所以重複數字的比率屬於金鑰的設計,而不是它的編號。用每份已刊印的金鑰,對按文書處自己的拼寫法(沒有 h,沒有重複字母)寫成的義大利文進行編碼:
| 編碼 | 重複數字 | 對比隨機水平 |
|---|---|---|
| Meister 金鑰1,data a Monsig. Montepulciano | 9.7% | 0.82 |
| Meister 金鑰2,ultima con Mons. Poggio | 7.8% | 0.63 |
| 任何多音替換單數字金鑰 | 6.4% | 0.48 |
| 這封信 | 3.6% | 0.30 |
金鑰2會在6552個數字中產生約510個重複數字;這封信只有233個,少了約十二個標準差。所以兩份已刊印的 Farnese 金鑰,無論怎樣重新標記其數字,都不是這封信的金鑰。這份金鑰的構造使得同一個數字幾乎從不需要連寫兩次。只有7、5和8會重複,而當大多數數字只充當單位的前半或只充當後半時,音節表給出的正是這種結果。
DECODE 中再無其他材料
公開目錄中沒有保羅三世文書處的其他記錄:Poggio、Montepulciano、Tropea 或 Chigi 名下一無所有,Farnese 只有1579年以後的,1538–1548年的記錄中也沒有教廷的檔案。作為最後一項檢查,調取了 Camera Apostolica 的四份無日期教廷金鑰(記錄23、202–204)。它們是 Gabriele de Lavinde 約1379年的阿維尼翁金鑰:符號字母表和字母對名碼本,早了160年。
所以圖片的作用正如 Lasry 所說:它們解決了點和存疑的數字,僅此而已。突破口仍是第09節所列的那幾條(金鑰、明文副本,或更多 Spagna 1A 的密文),而這三條都需要向檔案館訂購。

