GlobalSign 博客

NIST的3项后量子密码学标准是什么?

随着量子计算机成功应用的临近,全世界都在为它将对我们生活的方方面面——从商业领域到政府及关键基础设施——带来的影响做好准备。

在为量子计算做准备时,主要关注的问题是它对网络安全、公钥基础设施(PKI)以及密码学市场可能产生的影响。 用于保护数字数据交换的现代加密方案,如椭圆曲线密码学(ECC)和RSA(Rivest、Shamir和Adleman),尚不具备抵御量子计算机攻击的能力。尤其是20世纪70年代开发的RSA算法,由于在合理时间内计算其算法的质因数难度极高,现代经典计算机几乎无法破解。

然而,对于量子计算机而言,这根本不是什么难事。正因如此,一旦量子计算机投入使用,所有数字数据都将面临风险,无论是政府数据、金融数据,还是医疗数据和个人数据。

幸运的是,量子计算机的研发本身就面临着复杂的挑战,据估计,实用型量子计算机至少还要十年才能问世。当前的量子计算模型仅在少数几项功能上优于经典计算机,这为安全市场乃至整个世界留出了时间,以便为量子计算机的到来做好准备。

这一基础源于美国国家标准与技术研究院(NIST)及其最终确定的三项后量子密码方案。例如,NIST目前对RSA算法的最低建议密钥长度为2048位,而2015年时的最低建议长度为1024位。当前面临的挑战在于,公钥加密技术是保障设备、服务器、浏览器及各类数字通信身份安全的主要手段。一旦量子计算机问世,所有应用场景中不具备量子安全性的加密方案都将需要进行大规模替换。

NIST的三个后量子密码学标准是什么?

NIST目前已最终确定了三项关于量子安全加密方案的标准:

  • FIPS(联邦信息处理标准)203: 基于CRYSTALS-Kyber算法开发,也被称为“基于模块格的密钥封装机制”,其名称源于其基于格的密码方案——与RSA等更广泛使用的密码方案不同,该方案支持后量子密码学(PQC)。该标准有望成为通用加密的标准,其优势在于密钥长度相对较短且操作便捷。
  • FIPS 204: 基于CRYSTALS-Dilithium算法(即基于模块格子的数字签名算法)开发而成。作为数字签名的主要标准,该标准不仅能够支持更大的签名和公钥,其验证速度也将远超当前水平。
  • FIPS 205: 该标准采用 Sphincs+ 算法(即基于无状态哈希的数字签名算法),支持较小的公钥,但生成的数字签名体积较大。该算法基于与前两种不同的数学方案,采用哈希算法构建,旨在作为 FIPS 204 的备用方案,以防后者被发现存在安全漏洞。 

NIST还公布了第四种算法,该算法将命名为FIPS 206,其基于FALCON算法,即FN-DSA(全称是基于NTRU(数论研究单位)格的数字签名算法上的FFT[快速傅里叶变换])。该算法同样支持数字签名,预计将于近期最终确定。

Blog - 1920x600 Arvid Vermote.png

这对PQC的采用意味着什么?为何量子准备工作如今至关重要

自2000年代D-Wave Systems开发出首批量子原型机以来,全世界一直在期待后量子解决方案取得新的突破,但关于后量子时代的资讯却寥寥无几,就连密码学和安全领域的专家们,目前仍在探索后量子解决方案和证书的具体形态

然而,这些新标准是全球量子准备工作的第一步,激励着各组织、浏览器和证书颁发机构(CA)在“量子日”的规划中积极推进。此前相关信息匮乏,而如今,各组织至少对规划中应采取的措施有了初步了解。据称,专家们预计全球供应链将发生变革,以确保在功能性量子计算机问世时,能够为存在漏洞的系统做好应对准备。

尽管这一进展使组织能够更深入地了解现状,但在为量子技术进入安全市场做准备时,仍需克服其他障碍。目前,证书颁发机构(CA)尚不具备兼容的硬件安全模块(HSM)来支持后量子安全证书的签发;尽管后量子安全市场的具体形态仍难以预测,但对于CA/B(证书颁发机构/浏览器)论坛等合规框架而言,如何为后量子安全技术做好准备仍是一项挑战。

问题在于,理想情况下,各组织需要在可行的量子系统问世之前做好充分准备。这不仅意味着我们需要在每一台设备、网络、服务器和身份认证系统中替换现有的经典加密协议。我们还需为当前的用例做好准备,因为当量子系统真正到来时,这些用例仍将处于使用状态。这将特别影响那些仍处于早期开发阶段的用例,例如新软件或物联网连接设备。不仅如此,网络犯罪分子还开发了一种被称为“先收集,后解密”的系统,他们会访问并存储关键数据,以便在未来获得可行量子系统时进行解密。

尽管更多加密标准正在制定中,但鉴于各组织和市场监管机构正为实用型量子计算机的问世做准备,这些标准的出台仍显得刻不容缓。这需要所有数字实体的通力合作,以确保数字通信的安全,因为一旦“Q-Day”到来,哪怕是最微小的漏洞都可能引发灾难。

近期博客