Let's Encrypt的后量子未来

Hacker News Top 新闻

摘要

Let's Encrypt宣布计划采用Merkle Tree证书进行后量子认证,以应对Web PKI中向后量子签名迁移日益增长的紧迫性。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/06/03 15:40

# Let's Encrypt 的后量子未来 来源:https://letsencrypt.org/2026/06/03/pq-certs Let's Encrypt 致力于构建后量子安全的 Web PKI。我们计划采用的方案是 Merkle Tree Certificates(“MTCs”),这是一种新方法,为 Web 添加后量子身份认证,同时不牺牲让 TLS 得以普及的速度和可靠性。 本文介绍这些计划,以及我们为什么相信 MTCs 是通往后量子未来的关键。 ## 日益紧迫的问题 过去几年中,关于后量子密码学的讨论大多集中在加密上。理由很直接:攻击者今天记录加密流量,未来可能用量子计算机破解底层数学,从而解密这些数据。而 TLS 中用于证明服务器身份的身份认证部分,则不那么紧迫:量子计算机需要实时伪造签名,而非事后追溯,因此对身份认证的威胁取决于是否存在具备密码学相关能力的量子计算机(CRQC)。 这种安心感正在逐渐消失。在美国,NSA 的 CNSA 2.0 套件(https://www.nsa.gov/Cybersecurity/Post-Quantum-Cybersecurity-Resources/)自 2022 年起就要求国家安全系统在 2030–2035 年时间表内迁移到后量子算法;NIST 的过渡指南草案(https://nvlpubs.nist.gov/nistpubs/ir/2024/NIST.IR.8547.ipd.pdf)计划在 2030 年后弃用 RSA-2048 和 P-256,2035 年后完全禁止。欧盟路线图(https://digital-strategy.ec.europa.eu/en/library/coordinated-implementation-roadmap-transition-post-quantum-cryptography)要求在 2030 年底前覆盖高风险系统,2035 年前完成广泛迁移。这些法规并不直接约束公共 Web PKI,但它们设定了十年末的时间线,而供应商、库和标准机构已经朝着这个方向努力。 今年,时间线进一步缩短。谷歌宣布(https://blog.google/innovation-and-ai/technology/safety-security/cryptography-migration-timeline/)其服务将在 2029 年前完成迁移,理由是 CRQC 可能出现的时间预估更为紧迫。Cloudflare 也紧随其后(https://blog.cloudflare.com/post-quantum-roadmap/)做出了同样承诺。此外,Go 1.27(https://go.dev/doc/go1.27)将 ML-DSA(NIST 标准化的后量子签名方案)加入标准库,这表明后量子签名正在成为实用的基础设施。 后量子身份认证不再是 Web PKI 生态系统可以推迟解决的问题。长期密钥(根证书颁发机构、代码签名密钥、身份系统)是尤其有价值的目标,而新技术需要多年才能广泛采用,因此必须尽早开始。 ## Web PKI 的独特情况 Web PKI 是最难以部署后量子签名的场景之一。原因是尺寸。 ML-DSA-44 是 NIST 标准化的较小后量子签名方案之一,其签名大约 2420 字节。而当前 Web PKI 使用的算法要小得多:RSA-2048 签名是 256 字节,ECDSA-P256 签名是 64 字节。公钥也更大:ML-DSA-44 的公钥为 1312 字节,RSA-2048 为 256 字节,ECDSA-P256 为 64 字节。典型的 Web PKI 握手目前携带 5 个签名和 2 个公钥。如果将这些替换为 ML-DSA 的等价物,一次 TLS 握手的数据量将远超 10 KB。Cloudflare 的研究(https://blog.cloudflare.com/another-look-at-pq-signatures/)表明,在如此规模下,有很大一部分 TLS 连接会在真实网络中失败,而其他连接也会变慢。 单次 TLS 握手携带的身份认证数据(按算法分类) 更大的握手数据量会影响所有 TLS 连接,而不仅仅是那些会失败的连接。这会导致带宽受限、连接变慢、用户体验变差,而这一切只是为了防御一个尚未出现的威胁。这是一个高昂的成本,默认启用并不合理,而在 Web 规模下,默认行为才是真正推动安全改进的关键。 ## Merkle Tree Certificates 过去一年中,一种名为 Merkle Tree Certificates(“MTCs”)的不同设计逐渐浮现,我们认为它是后量子 Web PKI 的有力前进方向。 MTC 证书颁发机构不再逐个签发证书、单独签名,而是以批次形式签发证书,用一个签名覆盖整个批次。浏览器通过独立于 TLS 握手的方式,持续更新这些批次签名(称为“landmarks”)。 在常见情况下,MTC 握手中的完整认证路径包含一个签名、一个公钥和一个包含性证明。即使 MTC 使用后量子算法,这也比当今的 Web PKI 握手要小。另一种情况是“独立”形式,当客户端的 landmark 过时时,作为后备方案使用稍大的握手。 后量子身份认证开销:传统方式与 Merkle Tree Certificate 对比 MTC 的优势不仅仅是尺寸优化。由于每个证书都是已发布 Merkle 树的一部分,证书透明度成为发布本身的内在属性。今天的证书透明度生态系统是事后附加的:CA 签发证书,然后单独记录,TLS 握手中附带额外的签名来证明日志记录。而使用 MTC,证书不可能存在于 Merkle 树之外,证书透明度是内置的。 这对我们来说并非全新领域。Let's Encrypt 自 2019 年起就运行着证书透明度日志(https://letsencrypt.org/docs/ct-logs/)。这些日志是仅追加的 Merkle 树,与 MTC 基于的核心数据结构相同,并且我们已经在生产环境中大规模运行多年。 Cloudflare 和 Chrome 已经在使用 MTC 针对真实互联网流量进行可行性实验(https://blog.cloudflare.com/bootstrap-mtc/)。IETF 的 PLANTS 工作组(https://datatracker.ietf.org/wg/plants/about/)正在推进标准化设计。Chrome 已经宣布(https://security.googleblog.com/2026/02/cultivating-robust-and-efficient.html)MTC 是为公共 Web 添加后量子证书的首选路径。 ## 我们的计划 我们计划支持 Merkle Tree Certificates,作为后量子 Web PKI 的前进方向。我们计划在 2026 年底提供一个签发 MTC 的预发布环境,并在 2027 年提供生产就绪环境。 这是一项不小的工程。以 Let's Encrypt 的规模签发 MTC,需要对整个技术栈进行重大改动:签发基础设施、订阅者获取证书的 ACME 协议、吊销和运维工具、以及 MTC 所依赖的透明度日志基础设施。随着标准逐步成型,我们一直参与 IETF PLANTS 和 ACME 工作组的工作。 在 MTC 工作的同时,我们也在跟踪 X.509(RFC 9881 (https://www.rfc-editor.org/rfc/rfc9881))和 TLS(draft-ietf-tls-mldsa (https://datatracker.ietf.org/doc/draft-ietf-tls-mldsa/))中 ML-DSA 签名的标准化进展,以及依赖于这些的生态工作,例如将 ML-DSA 加入 Go 标准库。Web PKI 向后量子安全的过渡需要所有这些组件落地到浏览器、库和 ACME 客户端中——无论最终交付的证书是 MTC 还是 ML-DSA 签名的 X.509。 ## 这对 Let's Encrypt 用户意味着什么 今天没有任何变化。您当前的 Let's Encrypt 证书将继续像往常一样签发和续期。当 Let's Encrypt 提供后量子证书时,它们将按照我们一贯的方式到来:免费、自动化,并且对任何拥有 ACME 客户端的人开放。 过渡需要时间。一些标准仍在最终确定中,根证书项目的需求仍在定义,更广泛的生态系统(浏览器、库、ACME 客户端)也需要完成工程工作,才能让这一切规模化运行。随着工作推进和时间线明确,我们将及时向社区通报进展。 如果您维护 ACME 客户端或运行 ACME 驱动的证书管线,现在是开始关注 PLANTS 工作组工作和 [email protected](https://groups.google.com/a/chromium.org/g/mtcs)邮件列表讨论的好时机。即将到来的一些更改需要客户端支持,当签发端准备就绪时,已经准备好的客户端将有利于整个生态系统。 ## 关于更广泛的后量子过渡的说明 对于更广泛的互联网社区:后量子加密是更紧迫的问题,因为任何未使用后量子密钥交换的 TLS 连接都可能被记录并在以后解密。如果您运营服务器,请确保它们支持混合后量子密钥交换(X25519MLKEM768)。主流浏览器和操作系统已经支持,在服务器端启用它是今年最具杠杆效应的事情之一。 ## 结语 自 2013 年(https://www.abetterinternet.org/about/)以来,我们一直遵循“安全应对所有人自动免费可用”的原则,为公共 Web 构建基础设施。量子过渡是这种安全机制底层工作原理的一次代际变革。

相似文章

后量子密码学现状

Lobsters Hottest

详细概述了向后量子密码学的过渡进程,涵盖NIST对ML-KEM和ML-DSA的标准化、“现在收集、以后解密”威胁、混合密钥交换的采用,以及PKI分裂为MTC和基于ML-DSA的X.509。

构建通往后量子密码学的实用路径

MIT Technology Review

本文为企业向后量子密码学过渡勾勒了一条务实、分阶段的路径,将量子威胁视为一种可管理的演进而非突如其来的危机,并引用政府时间表作为有用的参考基准。