量子密码学与加密:定义及工作原理
什么是量子密码学?
量子密码学是一门将量子力学原理应用于数据加密与数据传输的学科,可避免数据被黑客窃取——即便攻击者自身拥有量子计算能力也无法突破防护。量子密码学的更广泛应用还包括借助量子计算机的独特能力与算力,设计并执行各类密码任务。从理论上讲,这类计算机可助力开发全新、强度更高、效率更优的加密系统,而这类系统是依托现有传统计算与通信架构无法实现的。
尽管目前该学科的诸多领域仍处于概念阶段而非落地现实,但加密系统与量子计算交叉的若干重要应用方向,直接关系到网络安全的近期发展。当前基于量子特性研发的两类广受关注但存在本质差异的密码应用包括:
- 量子安全密码学: 抗量子计算机攻击的密码算法(又称后量子密码学)研发,这类算法可用于生成量子安全证书。
- 量子密钥分发: 利用量子通信在两个可信参与方之间建立共享密钥,使不可信的窃听者无法获取该密钥的任何信息。
本文将重点介绍后量子密码学、量子安全证书,以及在相关风险逐步成为现实的过程中,企业可采取哪些防护措施。
为何需要这一学科?
量子计算机的快速发展有望提供强大的计算能力,解决传统计算机完全无法应对的各类关键、甚至关乎生命安全的计算问题。但遗憾的是,它同样能以前所未有的速度和规模催生新的威胁。例如,传统计算机需要数月甚至数年才能破解的复杂数学方程,运行 Shor 算法等量子算法的量子计算机可在瞬间完成破解。据预测,能够破解传统基于数学问题的密码算法的系统将在未来 5-10 年内问世。
将这类计算能力纳入攻击武器库的黑客,可快速破解当前广泛使用的加密算法。具体而言,RSA 与 ECC 加密算法,是公钥密码学与对称密钥密码学的核心基础,这类数学方程可被上述计算机快速求解,进而危及绝大多数现代网络安全、通信机制与数字身份的安全。
确保公钥基础设施(PKI)解决方案能够为上述系统和数据提供充足的防护,抵御量子计算攻击,是一项至关重要的工作。这意味着必须研发全新的量子安全算法,同时企业必须完成向新型量子安全证书的迁移。向新型数字证书迁移的工作需要经过周密规划,完成公钥基础设施(PKI)系统及使用相关证书的应用的升级。
量子安全证书的研发与迁移工作必须尽快开展,不能等到 RSA 和 ECC 算法被破解后再启动。当前黑客可窃取通过现有算法加密的敏感数据,待未来量子计算机落地后再完成解密。企业需即刻应对这一威胁,才能在未来长期保障自身组织的数据、应用与 IT 基础设施安全。
量子安全密码学的工作原理是什么?
全球范围内的学术界、科技行业与公共部门机构均已加快步伐,探索、研发并落地新型量子安全密码算法,目标是打造一种或多种可稳定抵御量子计算攻击的算法。这项工作技术难度较高,但并非无法实现。
优秀的密码系统需要依托一个难以求解的问题。量子加密的核心是选取一种对任何计算机而言都难以破解的数学方法。当前的 RSA 与 ECC 密码算法基于使用超长随机数的代数问题构建,这类问题被应用于公钥与私钥的生成过程,使得作为秘密密钥的私钥无法在传统计算模式下,通过合理时间内的暴力破解从公钥推导得出——这类攻击因计算成本过高而无法生效。但在量子计算场景下,我们整个安全架构所依托的这些核心底层假设将不再成立,新型量子计算机可在合理时间内从公钥推导出私钥。
量子密码学的运作逻辑是解决完全不同的问题。例如,格密码学采用几何方法而非代数方法,使得量子计算机的特殊特性更难攻破量子加密系统。这类密码学问题对经典计算机和量子计算机来说都难以求解,因此非常适合作为后量子密码算法的基础。抗量子算法已经被提出,目前正由美国国家标准与技术研究院(NIST)——负责推动新标准制定的美国联邦机构——开展遴选工作,该机构计划于2022年发布抗量子密码的初始标准。
量子密钥分发有何不同?
量子密钥分发(QKD)利用量子力学原理实现安全通信:它支持用户之间安全分发密钥,可支撑加密通信,防止恶意窃听者解密。QKD能够保障通信安全,但不会像抗量子证书那样对传输的数据本身进行加密。
QKD系统在两个通信方之间建立共享私钥,通过一系列光子(光粒子)在光纤链路上传输数据和密钥。其密钥交换机制基于海森堡不确定性原理:光子会随机以两种偏振量子态中的一种生成,并且对光子量子属性的测量必然会改变量子信息本身。
通过这种机制,通信的两个连接端点可以验证共享私钥,且只要光子未被篡改,该密钥就是安全可用的。如果恶意行为人访问或拦截消息,其试图获取密钥信息的行为就会改变光子的量子属性。哪怕只有一个光子的状态发生改变也会被检测到,通信双方就会得知消息已被泄露、不可信任。
抗量子证书的类型
随着抗量子密码学的发展,企业现在必须考虑要部署哪些证书。
传统公钥基础设施(PKI)证书是当前数字身份认证与加密的黄金标准。这类证书之所以被称为“传统”证书,是因为它们采用现有的ECC或RSA加密算法。在未来一段时间内,大多数公钥基础设施(PKI)系统仍将继续使用传统公钥基础设施(PKI)证书。这类证书可有效抵御当前的计算攻击,但未来量子计算机针对ECC和RSA加密的攻击将使其淘汰。
在选择抗量子方案时,有三类相关的数字证书。每一类都仍然遵循X.509数字证书公钥密码学的基础标准。各类证书根据其用途以及生成证书所使用的加密算法有明显区别。
抗量子证书
抗量子证书是采用抗量子加密算法的X.509证书。虽然NIST仍在推进加密算法的标准化工作,但已经确定了一批候选算法,且这些算法的实现目前已经可用。
混合证书
混合证书是交叉签名证书,同时包含传统(RSA或ECC)密钥与签名,以及抗量子密钥与签名。混合证书为无法同时完成全部组件升级或替换的系统提供了迁移路径。这类证书支持系统的逐步迁移,但最终所有使用ECC或RSA加密的系统都必须迁移至全新的抗量子密码算法。
机构需要更新其IT基础设施的核心组件,才能使用抗量子密码系统和混合证书。当其他系统和设备访问新更新的系统时,仍可继续使用传统加密算法。抗量子密钥和签名会作为备用签名算法和备用密钥存储。不会调用混合证书中抗量子字段的应用程序会忽略这些额外字段。随着时间推移,安全团队可以逐步更新应用和系统以使用新算法。迁移完成后,就可以弃用混合证书,替换为纯抗量子证书。
复合抗量子证书
复合证书与混合证书的相似之处在于二者都包含多组密钥和签名,但区别在于复合证书结合使用了现有加密算法与抗量子加密算法。复合证书好比一扇装了多把锁的门,人员必须持有所有锁的全部钥匙才能开门。复合密钥的设计目标是解决这一风险:无论是当前已有的还是未来出现的单一加密算法,都可能被量子计算机破解。如果其中某一种加密算法被发现存在可利用漏洞,整套系统仍然可以保持安全。
虽然NIST正在协调抗量子密码算法的评审与遴选流程,但这些新算法尚未经过充分的实战检验。安全研究人员或黑客未来有可能在某一个或多个候选算法中发现漏洞。复合证书能够为这类风险提供强有力的防护,因此非常适合用于保护安全要求较高的环境。不过,生成多个加密密钥并将其组合来签发复合证书需要极强的计算能力。
如何迁移至抗量子证书
各类组织必须立即规划防护措施,应对量子计算带来的威胁。证书迁移需要对多个系统进行大量更新,覆盖企业直接管控范围内的内部应用、服务器和系统,以及与外部第三方系统的连接。无论规模大小,这类防护措施都需要企业投入大量IT资源、人力与时间。
迁移的最终目标是尽快将所有系统切换至纯抗量子证书。尽管理论上通过一次性大型项目直接完成切换可能更快达成目标,但直接迁移会引入风险:如果任意一个系统未能正确完成更新,就无法与其他系统通信,可能造成关键业务应用中断。此外,并非所有系统和环境都能在技术层面同时就绪以支持量子加密算法,遇到这种情况时组织必须等待全部环境就绪后才能启动迁移,在此期间将持续暴露在量子计算攻击风险中。
实际上,所有系统不必同时完成更新。采用混合证书的分阶段方案允许组织从现在就启动渐进式迁移,在保持环境安全的同时降低流程风险。混合证书支持尚未适配抗量子密码的系统与已完成适配的新系统并行工作。待所有系统都支持抗量子密码后,即可停用混合证书,切换为纯抗量子证书。
无论采用直接升级还是混合证书方案,组织要完成成功迁移共需执行六个步骤。
- 步骤1:迁移至抗量子公钥基础设施(PKI)——迁移的第一步是升级组织的公钥基础设施(PKI),包括证书颁发机构(CA),使其支持抗量子算法。IT安全团队无需自行升级内部PKI系统,可选择Sectigo这类商业CA,获取证书签发与管理的商业支持服务。组织完成现有CA升级或选定新CA后,该证书颁发机构必须签发新的抗量子根证书与中间证书。
- 步骤2:更新服务器端加密算法——接下来,必须更新服务器应用使用的密码库,使其同时支持新加密算法和新的抗量子证书格式。如果采用混合证书,服务器应用必须能够识别并处理传统RSA或ECC证书,以及包含抗量子密码密钥的混合证书。这要求服务器应用能够区分两类不同的证书类型,并针对对应证书类型采用正确的算法方式正常使用两类证书。
- 步骤3:更新客户端加密算法——团队随后可以更新客户端应用。需要注意的是,单个客户端应用可能会与包括外部环境在内的多个服务器应用通信,这些服务器应用中可能存在尚未完成升级的实例。这种情况下,混合证书支持客户端与适配传统RSA、ECC算法的服务器正常通信,同时与支持新算法的服务器通信时采用抗量子算法。
- 步骤4:在所有系统上安装抗量子根证书——每个使用公钥基础设施(PKI)的系统都设有受信任根存储区,其中包含该PKI体系内签发证书的根CA与中间CA的证书。待客户端和服务器系统均完成更新、支持抗量子算法后,必须更新这些根存储区,添加新的根证书与中间证书。
- 步骤5:为所有设备/应用签发并安装抗量子证书——IT团队完成企业所有系统的抗量子密码适配更新后,必须签发新证书并将其安装到所有端点上。完成该步骤后,每台设备都将受到新证书的保护。
- 步骤6:停用传统加密算法并吊销基于RSA/ECC的证书——迁移的最后一步是停用传统RSA和ECC加密算法。该工作可以随应用和系统迁移到新算法的进度逐步推进。所有系统完成迁移后,应当吊销RSA和ECC根证书,确保没有系统继续使用这类证书。
实现抗量子证书管理自动化
迁移到新加密算法和公钥基础设施(PKI)系统时,需要为组织内的每一个应用、设备和服务器配置、签发大量新证书,并吊销旧证书。此外,IT团队必须持续管理所有证书,确保系统不会因证书过期出现故障。采用人工流程对组织内所有公钥基础设施(PKI)证书执行发现、安装、监控和续期操作,不仅耗费大量人力,还存在很高的技术门槛。
自动化的证书管理方案还能帮助组织保持密码敏捷性,以适配不断演进的抗量子加密技术。目前市面上可用的自动化工具,例如Sectigo Certificate Manager,可支持组织快速更新加密算法,使用抗量子证书吊销、替换存在风险的证书,并实现证书自动发现与后续证书续期的自动化。
其他资源
在网络安全行业推进抗量子算法标准化的过程中,各类免费资源可帮助企业了解这一趋势对自身核心业务系统的影响,以及在新威胁逼近时如何维持安全防护能力。Sectigo Quantum Labs推出了Sectigo Quantum-Safe Certificate Toolkit,这是一款概念验证解决方案,可供企业和安全专业人员评估潜在应对方案。该工具包支持生成抗量子的私有根证书和中间证书、签发私有叶证书,并可使用这些证书建立抗量子TLS会话。
观看以下视频演示,了解如何使用该工具包创建抗量子证书:



