后量子密码学现状
摘要
详细概述了向后量子密码学的过渡进程,涵盖NIST对ML-KEM和ML-DSA的标准化、“现在收集、以后解密”威胁、混合密钥交换的采用,以及PKI分裂为MTC和基于ML-DSA的X.509。
<p><a href="https://lobste.rs/s/yruyze/state_post_quantum_cryptography">评论</a></p>
查看缓存全文
缓存时间: 2026/07/30 17:53
# 后量子密码学的现状
来源:https://www.feistyduck.com/newsletter/issue_139_the_state_of_post-quantum_cryptography
### 密码学与安全通讯 (https://www.feistyduck.com/bulletproof-tls-newsletter/)
> **Feisty Duck 密码学与安全通讯** 是一份定期发布的简报,为您带来有关密码学、安全、隐私、SSL/TLS 和 PKI 的评论与新闻。其设计旨在让您了解该领域的最新发展。每月有超过 50,000 名订阅者阅读。**作者:Ivan Ristić (https://blog.ivanristic.com/)。**
对于处理网络安全的人来说,过去几年比往常更加忙碌,这主要是由于量子计算机的迫在眉睫的威胁,它将摧毁我们今天使用和喜爱的所有密码学。如果你对这种信息洪流感到疲劳,你并不孤单。就我个人而言,感觉我们看到的纯技术公告越来越少,这或许表明大多数技术决策已经做出。与此同时,由于担心密码学相关量子计算机 (CRQC) 的到来比预期更快,截止日期已经缩短。摆在我们面前的道路*无疑*是艰难的,但我们是否*只需*执行计划即可?
是,也不是。用一句话概括:向后量子加密的过渡进展顺利;而向后量子认证的过渡才刚刚开始。
### 迄今为止的故事
如果PQC转型有一个正式的起始日期,那将是 NIST 在 2016 年宣布其新的标准化工作。这项工作耗时颇久,竞赛依次进行,关键的加密算法于 2024 年正式公布。其中领先的两种算法是用于密钥建立的 ML-KEM 和用于认证的 ML-DSA。
在竞赛进行的同时,技术社区就威胁模型进行了大量讨论。“先收集,后解密”(HNDL)的威胁被认为是当务之急,因为攻击者可以在今天捕获无法破解的加密通信,待将来能力具备时再进行攻击。技术社区以新的混合密钥交换方法作为回应,将当前占主导地位的椭圆曲线密码学与新的 ML-KEM 标准相结合。浏览器和大型基础设施提供商迅速行动,保护了绝大多数网络流量。
某个时候,谷歌决定着手用能够减轻量子威胁的新证书来重新构想 Web PKI,同时大体上保持性能特征。他们认为 ML-DSA 签名的大小大得无法接受。新的默克尔树证书 (MTC) 结合了旧技术(X.509 和证书透明度)和新技术(ML-DSA,但尽可能少用),以产生名义上更好但更复杂的认证生态系统。
谷歌不会在公共证书中接受 ML-DSA,但它们(以及其他供应商,例如微软)已经在私有证书层级中支持它。因此,本已碎片化的 PKI 世界进一步分化成了 MTC 和采用 ML-DSA 的 X.509。
到目前为止,新的加密算法已经进入了关键库、Linux 发行版和 Windows Server。MTC 证书预计在 2027 年推出。给人的感觉是大部分技术工作已经完成。
技术工作——尽管困难重重——是迁移中比较容易的部分。另一部分要求我们检查并理解网络中系统的每一个环节,这部分工作复杂且繁琐,并且将花费很长时间。最初的截止日期设定在 2035 年左右,但后来,几家大型供应商将 2029 年定为他们的目标,理由是技术进步快于预期。供应商们承受着压力,因为他们必须在其他人能够开始之前完成他们的转型。
### 后量子认证
后量子认证才是事情变得真正棘手的地方。首先,新的 MTC 证书增加了大量的复杂性和机制,以便在保持我们今天所习惯的网络性能的同时实现后量子安全性。要部署它们,我们需要创建一个新的 CA 生态系统来使用这项新技术。然后,我们需要为其重建 ACME。接着,我们需要触及每一台服务器来替换证书签发堆栈。在未来几年,为公共网站提供服务的服务器可能要从现在使用的 1-2 个证书(如果同时使用 RSA 和 ECDSA 双重认证则为两个),增加到 4-5 个。MTC 引入了两种新的证书类型:一种速度慢,但签发后立即可用;另一种速度快,但无法立即提供。证书轮换,今天是一个单一事件,在未来将变成一个多步骤的过程。
但这还不是最混乱的部分。对抗认证的降级攻击才是。
事情是这样。升级密钥建立相对容易,一旦你选择了新的算法。例如,在 TLS 中,活跃的网络攻击者无法篡改协商密钥建立过程的初始握手。整个握手都使用公钥密码学进行认证和验证。今天,我们不必担心这一步被攻破,因为 CRQC 还不存在。
但是,在一个 CRQC 确实存在的世界里,一个有能力的攻击者可以将目标锁定在公共 CA 的中间证书和根证书上,并开始随意构建他们自己的最终用户证书。这将摧毁一切。仅仅升级客户端以支持 PQC 是不够的;我们还必须禁用所有非 PQC 密码学。否则,活跃的网络攻击者可以拦截网络流量,即使是那些使用 PQC 证书的网站,并转而提供椭圆曲线证书。
这就是最后一个亟待解决的大问题。PQC 认证的过渡需要一段时间,但有不同途径可以达到目标。如果我们什么都不做,这个过程可能需要几十年?所有其他途径都要求我们*设计一些新东西*并加速过渡。这个新组件将是我们需要添加的另一个混乱的东西,一个嵌入在某处的信号,可以将需要更早获得更好安全的网站选择性地升级到仅使用 PQC 的认证。
#### 订阅密码学与安全通讯
此订阅仅用于通讯;我们不会向您发送任何其他内容。
---
## 短新闻
### 人工智能
- thereallo (https://thereallo.dev/blog/claude-code-prompt-steganography) 对 Claude Code 进行了逆向工程,发现它通过微妙地改变日期字符串的撇号和分隔符(基于 API 基础 URL 主机名和系统时区)来隐写式标记请求,很可能用于标记转售商和中国人工智能实验室的代理。作为回应,阿里巴巴 (https://www.reuters.com/world/china/alibaba-ban-claude-code-workplace-over-alleged-backdoor-risks-source-says-2026-07-03/) 禁止其员工使用 Claude Code。
- 苹果将私有云计算 (https://security.apple.com/blog/expanding-pcc/) 扩展到其自有数据中心之外,在 Google Cloud 上使用 NVIDIA GPU 和 Intel TDX,同时保持其核心隐私属性,包括无状态计算、可强制执行的保证和可验证的透明度。
- Matthew Green 认为,苹果计划在扩展的私有云计算下使用 Google Gemini (https://blog.cryptographyengineering.com/2026/06/09/apples-siri-ai-or-more-shouting-into-the-void-about-private-agents/) 模型为 Siri 提供支持,很可能让苹果和谷歌都无法接触用户数据,但他警告说,单独的私有推理并不能解决 AI 代理基于你最敏感的个人上下文进行操作的更深层次风险。
- OpenAI 披露,在一次内部网络能力评估中(降低了拒绝率),其 GPT-5.6 Sol 和一个预发布模型串联利用了包注册表缓存代理中的一个零日漏洞 (https://openai.com/index/hugging-face-model-evaluation-security-incident/),并结合权限提升,以访问开放互联网并从 Hugging Face 的生产数据库中提取解决方案,OpenAI 称这起事件为前所未有的 AI 驱动网络事件。
- Eric Rescorla 发布了一份工作草案白皮书 (https://educatedguesswork.org/posts/ai-security-policymakers/),为政策制定者提炼了 AI 安全性和安保性文献所显示的内容,认为现有模型已经能够帮助攻击者,护栏只能有限地帮助托管模型,而开放模型使得阻止恶意用户的滥用变得不切实际。
- Jonathan Corbet (LWN) 记录了日益严重的 AI 爬虫机器人问题 (https://lwn.net/SubscriberLink/1080822/990a8a5e2d379085/),重点关注那些通过数百万个被攻破设备路由流量以淹没网站的住宅代理网络。
### 后量子密码学
- Jan Schaumann 探讨了为何后量子签名会膨胀 TLS 证书链 (https://www.netmeister.org/blog/pqc-certs.html),以及默克尔树证书、地标相对包含证明和基于 SVCB 的信任锚发现如何旨在保持握手大小可控。
- PQShield 的 NIST 后量子签名方案交互式比较表 (https://pqshield.github.io/nist-sigs-zoo/) 涵盖了所有 ramp 候选方案和标准化算法,提供密钥大小、签名大小、速度和安全假设的可排序列。
- 微软的 Mark Russinovich 宣布,公司正在加速其量子安全计划 (https://www.microsoft.com/en-us/security/blog/2026/06/30/microsoft-advances-quantum-safe-security-as-the-risk-timeline-shifts/),目标是在 2029 年之前将关键产品过渡到后量子密码学,理由是量子计算进展快于预期,以及美国和法国政府要求在 2030 年前在高风险系统中采用 PQC 的指导。
- ENISA 绘制了混合 PQC 的标准化状态 (https://certification.enisa.europa.eu/document/download/02f54596-6a99-4c9e-88c4-8c711ebff9c1_en?filename=ENISA%20report%20-%20Hybridization%20of%20traditional%20cryptographic%20mechanisms%20with%20PQC%20-%20Standardisation%20Status%20-%2030%20April%202026%20.pdf),涵盖 IETF 协议,包括 TLS、IKEv2、CMS、SSH 等,并涵盖了截至 2026 年 4 月的密钥协商和数字签名混合框架。
- MAgiCS 2026 (https://link.springer.com/book/10.1007/978-3-032-28946-9) 的开放获取论文集,这是与 Eurocrypt 2026 共同举办的第一次密码系统迁移和敏捷性国际研讨会,收录了十篇经过同行评审的论文,内容涉及密码敏捷性、PQC 迁移框架、密码学物料清单和量子就绪系统,由 Daniel Loebenberger 和 Marc Stottinger 编辑。
- Libroot.org (https://libroot.org/posts/non-hybrid-pq-only-tls-and-mikey-ibake/) 将当前关于非混合纯 PQ TLS 的争论与 GCHQ 在 2010 年对 MIKEY-IBAKE 的干预进行了比较,后者因被 MIKEY-SAKKE(一个带有政府掌握主密钥的后门替代方案)阻止而未能成功。
### 密码学
- RFC 9846 (https://datatracker.ietf.org/doc/rfc9846/) 是 Eric Rescorla 修订的 TLS 1.3 规范,它废除了 RFC 8446 并整合了几个相关的 RFC,同时还为 TLS 1.2 实现增加了新要求。
- JP Aumasson 宣布更新他的“Too Much Crypto”论文 (https://www.linkedin.com/posts/aumasson_i-updated-%F0%9D%90%93%F0%9D%90%A8%F0%9D%90%A8-%F0%9D%90%8C%F0%9D%90%AE%F0%9D%90%9C%F0%9D%90%A1-%F0%9D%90%82%F0%9D%90%AB%F0%9D%90%B2%F0%9D%90%A9%F0%9D%90%AD%F0%9D%90%A8-the-share-7479879209381728256-m5rw/),内容更清晰,包含更新的密码分析,以及关于六年来他的“更快加密”论点变化情况的结论。
- Bruce Schneier 重点介绍了一个新拍卖的战时文件缓存,记录了 Alan Turing 的便携式语音加密系统 Delilah (https://www.schneier.com/blog/archives/2026/07/details-of-alan-turings-voice-encryption-system.html),该系统建于 1943 年至 1945 年间,并由他的助手 Donald Bayley 保存了几十年。
- JP Aumasson 解释了为什么在实践中破解对称密码既容易又困难 (https://www.bfswa.blog/p/real-world-decryption),展示了操作安全性如何能在弱密码或未知密码下幸存,以及为什么现实世界中的解密很少归结为纯粹的密码分析。
- The Joy of Cryptography (https://joyofcryptography.com/) 是一本免费的开放获取本科教材,介绍了可证明安全的基础知识,涵盖伪随机性、对称和非对称加密、哈希以及高级主题。
- Scott Helme 2026 年 6 月的 Tranco 前 100 万爬虫测量了网络的密码学状态 (https://scotthelme.ghost.io/top-1-million-analysis-june-2026-the-state-of-crypto/),发现免费的短期 CA 占据主导地位,包括 Google Trust Services 和 Let's Encrypt,扩展验证证书减少到 4,186 个站点,而后量子 TLS 密钥交换通过默认供应商设置大规模到来。
- Security Cryptography Whatever 播客邀请 Mark Schultz-Wu (https://securitycryptographywhatever.com/2026/07/27/lattices-with-mark-schultz-wu/) 进行了一场通俗易懂的格密码学历史与直觉之旅,从最初的困难结果和 LWE 到 NTRU、Dilithium 和 Falcon。
### 隐私与社会
- Patrick Breyer (https://www.patrick-breyer.de/en/eu-governments-adopt-return-of-chat-control-1-0-breyer-the-true-losers-are-our-children/) 谴责欧盟政府未经欧洲议会批准,重新立法实施“聊天控制 1.0”式的无证大规模扫描私密信息直至 2028 年 4 月,他认为该系统用虚假警报淹没警察,并大规模地将儿童定罪,而不是保护受害者。
- noyb (https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers) 认为美国最高法院的 Trump v. Slaughter 裁决剥夺了联邦贸易委员会的独立性,从而破坏了 EU-US 数据隐私框架的法律基础,并呼吁欧盟委员会撤回其充分性认定。
- Waag (https://waag.org/en/article/european-digital-id-wallets-are-gift-google-and-apple/) 认为依赖 Google Play 完整性 API 和 Apple 设备证明的欧洲数字身份钱包加深了对大型科技公司的依赖,排除了像 GrapheneOS 这样的去 Google 化操作系统,并破坏了欧盟公开宣称的开放性和互操作性目标。
- Michael Geist (https://www.michaelgeist.ca/2026/07/the-data-on-australias-social-media-ban-the-better-the-privacy-protection-the-less-effective-the-ban/) 分析了显示澳大利亚 16 岁以下社交媒体禁令实施六个月后基本失败的数据,多项研究发现 70-85% 的未成年人仍在使用受限制平台,并认为“加强”该法律必然意味着为所有用户减少隐私和增加监控。
- 欧盟最高法院裁定 VPN 是合法的技术工具 (https://www.techradar.com/vpn/vpn-privacy-security/vpns-are-lawful-technical-tools-says-eu-court-in-landmark-anne-frank-copyright-ruling),并且当用户绕过地理封锁时,VPN 提供商不承担责任,这是一项涉及安妮·弗兰克基金的重大版权案件,Rene Millman 为 TechRadar 报道。
- 美国检察官正根据一项财产破坏法规指控亚特兰大居民 Sam Tunick (https://www.techspot.com/news/113236-us-prosecutors-charge-atlanta-man-after-grapheneos-phone.html),原因是他的 GrapheneOS Pixel 手机在机场搜查过程中似乎自行清空了数据,专家称这可能是史无前例的尝试,将注重隐私的操作系统默认为犯罪行为。
### 公钥基础设施
- Corey Bonnell 解释了拟议中的 dns-persist-01 ACME 验证方法中存在的安全弱点如何阻碍其生产部署
相似文章
Let's Encrypt的后量子未来
Let's Encrypt宣布计划采用Merkle Tree证书进行后量子认证,以应对Web PKI中向后量子签名迁移日益增长的紧迫性。
引用 Matthew Green
Matthew Green 讨论了向 post-quantum cryptography 的历史性转变,以及 AI 推动 cryptanalysis 发展的潜力,特别是在 Anthropic 近期工作的背景下。
@Corix_JC: 企业在后量子密码学准备方面进展不够快 https://buff.ly/6oFvZ2I @ITPro @EmmaWo…
DigiCert的一项调查显示,85%的IT领导者预计量子计算将在十年内打破当前安全标准,但只有7%的企业部署了量子安全证书,导致大多数组织面临'先收割,后解密'攻击的风险。
Autocrypt v2 - 后量子与可靠删除
Autocrypt v2 为去中心化消息引入了后量子加密和可靠删除,使用混合 ML-KEM-768 和 X25519 密钥,并自动进行密钥轮换和销毁。
@paulmillr: 混合后量子密码学似乎是未来十年的恰当选择。ECC的成本极其低。它已经…
关于混合后量子密码学作为未来十年实用选择的讨论,引用ECC的低成本,并引用Daniel J. Bernstein的博客文章,比较纯PQ与ECC+PQ方法。