【密码学百科】后量子密码总览:NIST 标准化与五大技术路线
内容提要
后量子密码学旨在应对量子计算机对现有公钥密码的威胁。NIST已发布首批标准:ML-KEM、ML-DSA和SLH-DSA,分别基于格基和哈希基路线。格基方案因性能优异成为主流,编码基、多变量和同源路线各有优劣。迁移需采用混合模式,优先保护长期保密数据,并注重密码敏捷性。
延伸解读
格基方案为何成为主流?
格基方案在NIST标准化中胜出,主要得益于其综合性能与理论保障。ML-KEM和ML-DSA基于LWE/MLWE问题,拥有从最坏情况到平均情况的归约,安全性分析成熟。相比之下,编码基方案如Classic McEliece公钥过大,多变量方案如Rainbow因结构缺陷被攻破,同源方案如SIKE也因信息泄露被破解。格基方案在效率、安全性和实现简洁性上取得了最佳平衡。
混合模式:迁移的务实起点
面对量子威胁,混合模式(经典算法+后量子算法)被广泛推荐。它同时使用ECDH和ML-KEM等,只要其中一个安全,整体就安全。这为迁移提供了缓冲,即使后量子算法未来被攻破,经典层仍提供保护。Google、Cloudflare等已开始部署混合TLS,Signal和iMessage也引入了后量子保护。对于处理长期保密数据的系统,立即部署混合方案是降低“先收集、后解密”风险的有效措施。
密码敏捷性:迁移的关键能力
后量子迁移不仅是算法替换,更是系统架构的升级。密码敏捷性——即系统能平滑替换密码算法的能力——成为关键。缺乏敏捷性的系统可能面临高昂的迁移成本。工程团队应尽早重构以支持算法可替换,跟踪NIST标准进展,并在非生产环境测试集成。迁移应分阶段进行:优先保护密钥交换,再迁移签名,最终全面替换。
Q&A
后量子密码学主要解决什么问题?
后量子密码学旨在设计在经典计算机上高效运行、同时能抵抗量子计算机攻击的公钥密码算法,以应对量子计算机对现有基于大整数分解和离散对数问题的密码体系的威胁。
NIST 首批发布的后量子密码标准有哪些?
NIST 于 2024 年 8 月发布了三项标准:FIPS 203(ML-KEM,基于 CRYSTALS-Kyber)、FIPS 204(ML-DSA,基于 CRYSTALS-Dilithium)和 FIPS 205(SLH-DSA,基于 SPHINCS+)。
格基密码为什么成为后量子密码的主流路线?
格基密码基于格上的困难问题(如 LWE),具有可证明安全归约、性能优异、密钥尺寸紧凑等优点,且经过二十余年的密码分析检验,因此成为主流路线。
Rainbow 签名方案为什么被 NIST 淘汰?
Rainbow 在 2022 年被 Ward Beullens 发现高效密钥恢复攻击,利用其多层 Oil-Vinegar 结构中的秩缺陷,将密钥恢复归约为矩形 MinRank 问题,攻击复杂度远低于标称安全强度,因此被淘汰。
什么是“先收集、后解密”威胁?为什么它推动后量子迁移?
“先收集、后解密”指攻击者现在截获加密数据并存储,等待未来量子计算机成熟后解密。对于需要长期保密的数据,威胁窗口已经打开,因此必须尽早迁移到抗量子算法以保护数据。
混合模式在后量子迁移中有什么作用?
混合模式同时使用经典算法和后量子算法,只要其中一种安全,整体就安全,为迁移提供安全网,降低风险,是当前推荐的过渡策略。
SLH-DSA 相比 ML-DSA 有什么优缺点?
SLH-DSA 安全性仅依赖哈希函数,假设最保守,但签名尺寸大(7856-49856字节)、速度慢;ML-DSA 性能好、签名小,但依赖格假设。SLH-DSA 适合作为安全后备,ML-DSA 适合日常部署。
同源密码路线为什么在 NIST 竞赛中受挫?
同源密码的代表方案 SIKE 在 2022 年被 Castryck-Decru 攻击,利用公开的扭转点信息在多项式时间内恢复私钥,导致该路线整体掉队;其他同源方案如 CSIDH 面临量子亚指数攻击和性能瓶颈。