本文探讨IKEv2与IPsec的三大争议:形式化验证揭示认证弱点、算法协商导致降级风险、后量子混合密钥交换需RFC 9370支持。对比WireGuard固定套件,选型取决于合规审计、多厂商互通或极简管理需求。强调形式化结果受模型限制,部署需核对配置,后量子安全需显式机制。
本文探讨WireGuard协议在密码学证明、密码敏捷性、后量子安全及零信任架构中的争议。核心观点:WireGuard的“简单”经得起审计,但并非在所有模型下被原样证明;拒绝套件协商换来版本化演进义务;PSK仅是针对性威胁模型的补丁,后量子需新协议世代;在零信任中它是数据面工具,而非完整安全架构。
量子计算机对传统加密算法(如RSA和ECC)构成威胁,因此需要转向抗量子攻击的后量子签名算法。目前,ML-KEM加密和ML-DSA签名已被广泛采用,但仍需改进。Cloudflare计划在2029年前实现全面的后量子安全。NIST正在推进多种后量子签名方案,但这些方案的成熟和标准化可能需要更长时间。
Cloudflare计划在2029年前实现全面的后量子安全,包括认证。近期研究显示量子计算威胁加速,促使行业重视认证安全。Cloudflare已为大部分产品提供后量子加密,并致力于全面升级。
公钥加密无法直接加密大消息,因其明文长度和性能限制。混合加密结合公钥和对称加密,先用公钥加密会话密钥,再用该密钥加密数据。KEM/DEM范式将混合加密分为密钥封装和数据封装,确保安全性。HPKE是现代混合加密框架,支持灵活的算法选择,适应未来的后量子安全需求。
GitHub 引入混合后量子安全密钥交换算法 sntrup761x25519-sha512,以保护 SSH 连接免受未来量子计算威胁。该算法结合后量子密码学与经典椭圆曲线,计划于2025年9月17日上线,确保即使量子计算机破解现有算法,SSH 流量仍然安全。
GitHub推出了一种混合后量子安全密钥交换算法sntrup761x25519-sha512,以保护SSH访问。该算法结合后量子密码学与经典曲线X25519,旨在抵御未来量子计算机的威胁。更新将于2025年9月17日实施,影响Git数据的SSH连接,尽管尚未获得FIPS认证,但设计上不弱于现有方法,确保SSH流量安全。
GitHub将于2025年9月17日启用新的后量子安全SSH密钥交换算法sntrup761x25519-sha512,以增强SSH连接的安全性,防止未来量子计算机的解密攻击。此变更仅适用于SSH,不影响HTTPS访问,用户需确保SSH客户端支持新算法。
Calypso是一种后量子安全加密系统,专用于机密商业信息的传输和存储。它提供命令行工具和消息客户端,支持文档存储、签名、加密及实时安全通信,后端使用ogygia和SQL服务器,用户可在私有或托管域下管理。
完成下面两步后,将自动完成登录并继续当前操作。