Xygeni 安全术语表
软件开发和交付安全术语表

什么是后量子密码学?

那么,用通俗易懂的话来说,什么是后量子密码学? 后量子密码学(PQC)是一组密码算法,旨在即使面对拥有强大量子计算机的攻击者也能保持安全。 后量子密码学名称背后的含义是预cise:不是使用量子力学的密码学,而是为了在量子计算机强大到足以破解我们今天所依赖的加密技术之后继续存在的时代而构建的密码学。

这种区别很重要,因为两者经常被混淆。量子密钥分发利用量子物理学来保障通信安全。后量子密码学 是另一种相反的解决方案。: 普通的数学运算,在普通的计算机上运行,​​之所以选择它,是因为量子计算机无法像 RSA 或椭圆曲线密码学那样简化它。

为什么量子计算机能够破解当今的加密技术 #

当今保护互联网的大部分加密技术RSA、Diffie-Hellman 和椭圆曲线密码学 (ECC) 等加密算法依赖于经典计算机在合理时间内几乎不可能解决的数学难题:例如分解大数或求解离散对数问题。而一台足够强大的量子计算机运行 Shor 算法,就能高效地解决这些问题,从而破解支撑安全浏览、身份验证和密钥交换的公钥密码学。

这并非遥不可及的、纯粹理论性的、被视为已成定局的科幻小说。专家估计,真正具备破解现有加密技术能力的、与密码学相关的量子计算机(CRQC)可能在未来5到15年内问世。正是由于这一估计存在不确定性,各组织才被敦促立即采取行动,而不是等待确切的日期。

如今使此事紧迫的威胁在于:先收集数据,后解密。 #

最直接的风险并非未来的攻击,而是已经发生的攻击。在“先收割后解密”(HNDL)攻击中,攻击者今天拦截并存储加密数据,但暂时无法读取,然后静待时机。一旦出现具备密码学意义的量子计算机,这些存储的数据就会被追溯解密。

HNDL 使数据迁移时间比看起来更短。如果您的数据需要保密 10 年,而能够破解当前加密技术的量子计算机可能在此期间出现,那么即使最终能够破解加密技术的计算机尚未出现,数据现在就已经面临风险。政府机密、医疗记录、知识产权以及任何需要长期保存的信息都是该策略的首要目标。

是什么让算法成为“后量子”算法? #

要从算法层面回答“什么是后量子密码学”这个问题,就需要考察每种方案所依赖的数学原理。后量子算法的数学基础与RSA和ECC不同,它们能够抵御经典攻击和量子攻击。最常见的方法包括:

基于代码的密码学:基于解码一般线性纠错码的难度而实现的安全性。

基于格的密码学:基于高维格中某些问题的难度而实现的安全性。这是 ML-KEM 算法的基础。 NIST 已选定用于密钥交换。

基于哈希的密码学:安全性源自于加密哈希函数的特性,用于 SLH-DSA 等签名方案。

NIST的后量子密码学 standards #

2024年,国家研究所 Standard美国国家标准与技术研究院 (NIST) 最终确定了前三个后量子密码技术。 standard经过多年的公开评估过程。 standard将后量子密码学的意义锚定在具体事物上:三个已命名的算法 enterprise是可以实际实现的,而不是抽象的研究目标。

  1. FIPS 203,ML-KEM (基于模块格的密钥封装机制):取代了 ECDH 等算法,用于在加密会话开始时建立共享密钥。
  2. FIPS 204,ML-DSA (基于模块格的数字签名算法):一种抗量子干扰的数字签名方案,可替代 RSA 和 ECDSA 等数字签名方案。
  3. FIPS 205,SLH-DSA (无状态哈希数字签名算法):一种基于哈希的签名方案,为 ML-DSA 提供替代的安全基础。

这些 standards 给供应商、政府和 enterprise一个稳定的目标,可以朝着这个目标努力,这使得后量子密码学从一个研究课题变成了一个有实际迁移期限的事情。

什么是后量子密码学迁移?一条切实可行的路径 #

迁移时间表正在趋于一致,即使各方并未就具体年份达成一致。美国国家安全局要求,2027年1月之后采购的国家安全系统必须具备量子安全能力,以应对未来挑战。 standard英国国家网络安全中心 (NCSC) 已发布 2028 年、2031 年和 2035 年的迁移里程碑。欧盟也发布了其分阶段的路线图,直至 2035 年。历史上,替换加密技术 standard 整个行业(从 3DES 到 AES,从 SHA-1 到 SHA-2)的转型用了 5 到 20 年的时间,这也是为什么指导方针是尽早开始而不是等待强制规定的原因之一。

实际的迁移路径大致如下:

与供应商和采购部门接洽。 后量子时代准备情况正成为一个问题。 enterprise询问他们的供应商,而不仅仅是内部项目。

密码学发现。 确定 RSA、ECC、Diffie-Hellman、证书、密钥和加密库在应用程序、基础设施和第三方依赖项中的实际使用位置。这一步骤通常被认为是整个过程中最慢且最容易被低估的部分。

按敏感度和使用寿命优先排序。 长期保存的高价值数据(知识产权、政府或健康记录)是“先收集后解密”攻击的首要目标,因此这类数据会被优先迁移。

采用加密敏捷方法。 构建能够在不进行全面重新设计的情况下更换加密算法的系统,因为随着技术的成熟,预计还会有新的后量子制导和改进。

测试混合方法。 许多早期实现将经典算法与后量子算法结合在同一个握手过程中(例如,X25519 与 ML-KEM 结合),因此只要这两个算法中至少有一个有效,连接就能保持安全。

为什么密码发现是难点 #

几乎所有关于 PQC 迁移的资料都指向同一个出发点:你无法迁移你不知道自己拥有的加密技术。加密技术深嵌于应用程序、云服务、网络基础设施、身份系统和第三方库中,通常连负责维护的团队都难以察觉。在进行任何算法替换之前,组织需要一份准确、结构化的清单,记录当前传统加密技术的应用场景。这份清单正是…… 密码学物料清单 (CBOM) 它的设计目的就是为了提供帮助,而且它是几乎所有 PQC 迁移计划背后的实际第一步。

常见问题解答 #

I后量子密码学和量子密码学是一样的吗?

不。量子密码学(例如量子密钥分发)利用量子物理学来保护通信安全。后量子密码学则使用经典的非量子数学,之所以选择经典数学,是因为它能够抵御量子计算机的攻击。后量子密码学可以在我们现有的计算机和网络上运行。

能够破解加密的量子计算机现在存在吗?

就目前公开的信息来看,尚未实现。专家估计,未来5到15年内可能会出现一台在密码学领域具有应用价值的量子计算机,但确切的时间表尚不确定。而这种不确定性恰恰是促使人们尽早迁移而非等待确切日期的原因之一。

即使目前还没有能够破解加密技术的量子计算机,我们为什么要关心这个问题呢?

由于数据现在被截获,解密时间却很晚。今天用传统算法加密的数据可以被截获并存储,然后在量子计算机出现后进行追溯解密。如果你的数据需要保密多年,那么泄露的风险从数据被截获的那一刻就开始了,而不是从解密的那一刻开始。

什么是加密敏捷性?它对 PQC 有何重要意义?

密码敏捷性是指系统在无需进行重大架构重构的情况下切换密码算法的能力。自后量子时代以来,密码敏捷性日益凸显。 standard加密技术仍然相对较新,预计会随着实际经验的积累而不断完善。能够轻松更换算法的组织,其迁移过程的中断程度将远小于那些在整个系统中硬编码加密技术的组织。

企业应该从哪里开始进行 PQC 迁移?

通过发现,可以全面、准确地掌握传统加密算法、密钥和证书的实际使用情况。如果没有这份清单,就无法确定迁移的优先顺序,也无法向审计人员或监管机构证明迁移进展。

开始免费

免费开始使用。
不需要信用卡。

一键开始:

这些信息将按照 服务条款隐私政策

应用截图