Autocrypt v2 - 后量子与可靠删除
摘要
Autocrypt v2 为去中心化消息引入了后量子加密和可靠删除,使用混合 ML-KEM-768 和 X25519 密钥,并自动进行密钥轮换和销毁。
<p><a href="https://lobste.rs/s/esy9xh/autocrypt_v2_post_quantum_reliable">评论</a></p>
查看缓存全文
缓存时间: 2026/06/29 10:27
# Autocrypt v2 - 后量子密码学与可靠删除
来源:https://autocrypt2.org/
**后量子密码学与可靠删除**
Autocrypt2 标志
## 什么是 Autocrypt v2?
🔒 面向即时通讯的现代 OpenPGP v6 证书
🛡️ 抗后量子攻击的加密
🗑️ 可靠删除(“前向保密性”)
🌐 专为去中心化、容忍延迟的通讯系统设计
## 防范“先捕获后解密”攻击
📡**现在:**攻击者收集传输中的加密消息
↓ 数月到数年
🔓📱**之后:**获取密钥 → 解密已删除/已收集的消息
↓ 数年到数十年
🖥️⚛️**更远未来:**量子计算机 → 解密所有已收集的消息
**Autocrypt v2 可同时防范上述两种“先捕获后解密”攻击场景**
## 可靠删除:对用户的意义
🛡️ 删除操作能有效对抗“先捕获后解密”攻击
🌐 在碎片化/分裂网络中依然可靠
📝 “可靠删除”优于“前向保密性”(更清晰的术语)
## Autocrypt v2:更简洁的路径
### 传统可靠删除
需要网络同步 🤯
需要中心服务器 😭
多设备复杂性 😵
### Autocrypt v2 解决方案
⌛ 基于时钟时间
🌿 支持离线工作
🕊️ 无需任何协调
## Autocrypt v1 → v2:有哪些变化?
### v1(专注于邮件)
📧 绑定到电子邮件地址
🏷️ 以邮件地址作为身份层
→
### v2(通用型)
🌐 与传输方式无关
🔐 纯密码学身份
**相同目标:**自动化、基于标准、可互操作的端到端加密
## Autocrypt v2 关键技术特性
- **后量子安全**:混合 ML-KEM-768 + X25519
- **可靠删除**:自动密钥过期与销毁
- **紧凑**:固定 2938 字节的证书
- **可互操作**:标准 OpenPGP v6(RFC 9580)
- **易用**:参考 rPGP 和 Python 示例
## Autocrypt v2 证书(6 个数据包)
🔑 A. 主密钥(Ed25519)• 签名与认证
**B.** 直接密钥签名(定义特性,不设过期)
C. 备用子密钥(ML-KEM-768 + X25519)• 长期加密
**D.** 子密钥绑定(不设过期)
E. 轮转子密钥(ML-KEM-768 + X25519)• 短期加密
**F.** 子密钥绑定(过期:max_rd=10天)
📦 固定大小:2938 字节
## 密钥轮转计划
⏱️ 轮转子密钥:有效期 `max_rd`(默认 10 天)
🔄 新密钥生成:在过期前 `min_rd` 时生成
📬 投递延迟:假定为 10 天
🗑️ 自动删除:在 max_rd + 10 天后
## Autocrypt v2 密钥前进算法
🔄 从前一个子密钥确定性派生新子密钥
🔐 使用 HKDF+SHA2-512 实现密码学前进
⏱️ 基于时间的轮转,所有设备同步
🎯 无需网络协调
## 密钥前进
``
前一个轮转
子密钥秘密 ───> normalize_x25519
| |
(输入) |
信息 | 盐值 | IKM
| | | |
v v v v
┌─────────────────────────────────┐
│ │
│ HKDF (SHA2-512, L=160) │
│ │
└──────────────┬──────────────────┘
|
|
┌─────────┴─────────┐
v v
64 字节 96 字节
| |
| |
v v
SHA2-512 normalize_x25519
| |
| |
v v
16 字节盐值 下一个轮转
(用于绑定) 子密钥秘密
``
## 两种加密子密钥:备用 vs 轮转
- **备用子密钥**:长期混合加密密钥 - 在无有效轮转子密钥时使用 - ⚠️ 不可可靠删除
- **轮转子密钥**:短期混合加密密钥 - 如有效则必须使用 - 每 5 天轮转一次(参见规范中的 `min_rd`) - 过期后自动销毁 - ✅ 可可靠删除消息
## 对等证书管理
📥 收到的证书合并到本地缓存
🧹 清理:移除过期密钥
🔐 加密优先级:
1. 有有效的轮转子密钥?→ 使用它
2. 选择最早过期者(更快删除)
3. 如有轮转子密钥可用,绝不使用备用密钥
## 注意:协调删除
🔄 需要在所有设备上删除所有副本
💾 备份和离线设备怎么办?
⚠️ 超出 Autocrypt v2 范围
Delta Chat(https://delta.chat/)、Signal(https://signal.org/)及其他应用提供协调删除功能。
## 混合加密说明
- **ML-KEM-768**:后量子算法(NIST 标准)
- **X25519**:经典椭圆曲线
- **混合方法**:只要任一算法安全即安全
- 同时抵御经典攻击和量子攻击
- 面向未来的加密
**🔐 Autocrypt v2 = ML-KEM-768 ⊕ X25519**
## Autocrypt v2 实际优势
🗑️ 已删除的消息永久消失
🤖 完全自动化(无需用户操作)
🌐 与现有互联网消息基础设施兼容
📡 无需网络同步(减少故障)
## 与其他端到端加密方案的对比
功能Autocrypt v2SignalMatrixMLS后量子安全✅✅🔄 开发中✅可靠删除✅✅✅ + UTD✅最小元数据✅⚠️ 绑定到服务器⚠️ 绑定到服务器✅去中心化✅❌✅🔄 开发中形式化规范✅❌✅✅实现简单性✅❌❌❌
## Autocrypt v2 状态与路线图
🛠️
**2026 年第二季度** 实现
✅
**2026 年第三季度** 测试与打磨
## 参与进来:欢迎其他实现者加入!
Autocrypt2 标志
扫码与 holger 聊天
chatmail 标志Delta Chat 标志Arcanechat 标志DeltaTouch 标志
经验丰富的 Rust 开发者?对 chatmail 和 Delta Chat 感兴趣?来聊聊吧 :)
相似文章
后量子密码学现状
详细概述了向后量子密码学的过渡进程,涵盖NIST对ML-KEM和ML-DSA的标准化、“现在收集、以后解密”威胁、混合密钥交换的采用,以及PKI分裂为MTC和基于ML-DSA的X.509。
Let's Encrypt的后量子未来
Let's Encrypt宣布计划采用Merkle Tree证书进行后量子认证,以应对Web PKI中向后量子签名迁移日益增长的紧迫性。
Coldkey – 后量子 age 密钥生成与纸质备份工具
Coldkey 是一个命令行工具,用于生成后量子 age 加密密钥,并创建带有 QR 码的可打印 HTML 备份,以实现安全的离线存储。
引用 Matthew Green
Matthew Green 讨论了向 post-quantum cryptography 的历史性转变,以及 AI 推动 cryptanalysis 发展的潜力,特别是在 Anthropic 近期工作的背景下。
自动密钥验证功能正式推出
Signal 推出了自动密钥验证功能。该功能基于密钥透明性构建,提供了一种简便的方法来确认端到端加密会话中没有不期望的参与者,作为对现有安全号码系统的补充。