下一代网络安全领域的抗量子证书全解析
在将计算系统与公钥基础设施(PKI)迁移至新型抗量子密码算法时,应如何在传统证书、抗量子证书、混合证书与复合证书之间做选择?
量子计算机的问世将使 ECC 与 RSA 加密算法失效,企业需要将自身计算系统与公钥基础设施(PKI)迁移至新型抗量子密码算法。
公钥基础设施(PKI)方案向抗量子密码算法的迁移,会给众多企业带来多项重大挑战。现有所有应用和系统都需要完成更新,以支持当前为应对量子计算机威胁而开发的新型抗量子算法。适配新算法的更新过程需要投入大量工程工作,很多系统需要进行大规模调整。
对很多企业而言,采用“推倒重来”的方式升级加密系统完全不具备可行性。他们需要能够支持低风险逐步迁移的方案,避免一次性更新所有系统。此外,迁移过程中需要对所有系统进行测试,确保其运行正常。
抗量子密码体系需要支持抗量子算法的证书。目前业界已推出多种新型证书,用于解决向抗量子密码算法迁移过程中的难题,不同证书类型适用于不同的使用场景。
四类证书
所有关于抗量子密码体系的讨论都会涉及四类证书,每类证书都有其明确的用途、适用场景与权衡取舍。需要说明的是,以下所有证书类型均属于X.509 数字证书,不同类型证书的差异体现在证书用途以及生成证书时所使用的加密算法上。
传统 PKI 证书
传统 PKI 证书是当前公钥基础设施(PKI)系统中使用的证书。“传统”指这类证书采用传统 ECC 或 RSA 加密算法。未来一段时间内,大多数公钥基础设施(PKI)系统仍将继续使用传统 PKI 证书。这类证书可有效抵御现有计算攻击,但未来会因量子计算机的出现以及针对 ECC、RSA 加密的量子攻击而失效。
抗量子证书
抗量子证书是采用抗量子加密算法的 X.509 证书。目前 NIST 仍在推进抗量子加密算法的标准化工作,但已选定了一批候选算法,且这些算法的实现现已可用。
迁移至抗量子算法意味着需要使用抗量子证书,也就是包含与抗量子加密算法配套使用的抗量子加密密钥的 X.509 证书。这类方案的落地需要更新现有系统,以适配新型加密算法。
混合证书
混合证书是交叉签名证书,同时包含传统(RSA 或 ECC)密钥与签名,以及抗量子密钥与签名。对于包含多个组件、无法一次性完成升级或替换的系统,混合证书提供了一条可行的迁移路径。
使用混合证书类似于一套住宅配有两扇门,每扇门都有独立的钥匙。如果我给前门更换了新锁,只有持有新钥匙的人才能打开这扇门;持有旧钥匙的人仍可以进入住宅,但只能通过未更换的后门。后续我可以逐步为用户更换钥匙,让他们可以通过新门锁进入。经过一段过渡期后,我可以更换后门锁,使其使用与前门相同的新钥匙。
企业需要先更新 IT 基础设施的核心组件,使其支持抗量子算法与混合证书。其他系统和设备访问新完成更新的系统时,仍可继续使用传统加密算法。抗量子密钥与签名会存储为备用签名算法、备用密钥以及备用签名字段。未使用混合证书中抗量子字段的应用会忽略这些额外字段。安全团队可以逐步更新应用和系统,使其适配新型抗量子算法。迁移全部完成后,就可以停用混合证书,替换为纯抗量子证书。
复合证书
复合证书与混合证书类似,都包含多个密钥和签名,但二者的设计初衷是解决不同问题。复合密钥的目标是应对以下隐患:当前可用的单一加密算法日后可能被证实不安全。目前业界正在开发诸多新型加密算法,以满足抗量子密码应用场景的需求。尽管NIST正在协调流程对多种抗量子密码算法进行评审与遴选,但这些算法尚未经过全面验证与实战检验。未来某一时刻,安全研究人员或黑客有可能在其中一种或多种算法中发现漏洞。
由于单一后量子算法的可靠性仍存疑问,多密钥密码方案可以通过要求密码操作使用多个密钥,提供更高等级的安全性。要攻破一套实现得当的复合密钥加密机制,需要逐一破解其包含的每一种组件算法,这并非易事。
复合证书就好比一扇装了多把锁的门,必须持有全部钥匙才能打开。即便其中一种加密算法被证实存在可被利用的漏洞,整个系统仍然是安全的。
尽管NIST目前正在推进相关流程,力求在将候选算法认证为抗量子安全算法之前验证其有效性,但要实际证明密码算法的安全性是一项困难且结果不可靠的工作。如今看似安全的算法,未来可能被发现易受新型攻击手段的威胁。复合证书可针对这类长期风险提供强有力的防护,因此非常适用于安全要求极高的环境。不过,由于所有数据都需要使用多个密钥加密,创建复合证书需要额外的计算资源。
小结
要将公钥基础设施(PKI)系统及相关应用迁移至抗量子密码算法,需要对每一个使用PKI的系统进行更新。加密库以及所有使用证书的应用程序都必须完成升级,才能支持新算法。对许多企业系统而言,由于需要更新的系统众多,这将是一项工作量很大的工程。
企业可以选择一次性替换所有系统,直接切换到使用抗量子证书的模式。遗憾的是,对许多企业来说,这种方案根本不具备可行性。混合证书为这类场景提供了可行的替代方案,支持逐步完成向抗量子密码算法的迁移。
对于安全要求极高的场景,复合证书提供了另一种选择,可防范部分新型抗量子密码算法日后被发现存在漏洞的风险。


