美国政府将内部后量子密码(PQC)迁移截止时间从2035年提前至2031年
2026年6月26日
公钥密码学依靠数学算法生成密钥对:用于加密消息的公钥,以及用于解密消息的私钥,确保只有指定接收方能够读取消息内容。RSA、DSA 和 ECC 是当前应用最广泛的算法,三者在性能、速度和安全性方面各有优势。
RSA 是三者中诞生最早的算法,应用广泛,以稳健性著称;ECC 则能以更短的密钥长度提供更高的加密强度,非常适合算力有限的设备。DSA 得到美国联邦政府认可,在签名和验证流程中均具备较高效率。这些加密机制的强度是安全网页浏览(TLS/SSL)所用数字证书及各类数字身份应用的安全基础。
随着量子计算的快速发展,研究人员正在开发新型后量子加密方法,以应对未来会导致当前加密算法失效的安全威胁。
RSA、DSA 和 ECC 加密算法是公钥基础设施(PKI)中用于生成密钥的核心算法。
公钥基础设施(PKI)用于管理互联网通信与计算机网络中的身份和安全。公钥基础设施(PKI)的核心技术是公钥密码学,这是一种依靠一对关联密钥(公钥和私钥)保护数据、验证身份的加密方法。
公钥与私钥成对配合,共同完成消息的加密和解密。这种使用两个加密密钥配对的方式也称为非对称加密,与使用单个密钥同时完成加密和解密的对称加密不同。
非对称加密的优势包括:
这套体系为 SSL/TLS 证书、数字签名及其他保障敏感数据安全的加密协议提供支撑。公钥与私钥分离的特性,让 RSA 加密成为现代安全通信的信任基础。
公钥密码学依靠数学算法生成密钥对。公钥由一串随机数字组成,用于加密数据;私钥则用于解密数据。只有持有对应私钥的指定接收方,才能读取加密后的数据。
公钥通过复杂的加密算法生成,在数学层面与对应私钥绑定,因此可有效抵御暴力破解或猜测攻击。
公钥的密钥大小(即位长)决定了保护强度。例如,2048位RSA密钥常用于SSL证书、数字签名及其他数字证书中。该密钥长度可提供足够的密码学安全能力,防止黑客破解算法。标准组织如CA/Browser Forum 规定了基准要求 所支持的密钥大小和算法要求,以维持跨系统的信任与互操作性。
公钥基础设施(PKI)支撑了我们日常使用网站、移动应用、在线文档及联网设备时无处不在、悄然运行的各类数字证书。公钥基础设施(PKI)最常见的应用场景之一是基于X.509的 传输层安全(TLS)/安全套接层(SSL),这是HTTPS协议的基础,可实现安全的网页浏览。但数字证书也应用于广泛场景,包括应用程序代码签名、数字签名,以及 数字身份与安全的其他领域。.
公钥基础设施(PKI)密钥生成主要采用三种算法,每种算法基于不同的数学难题构建,其安全强度和运行效率也因此各有差异:
RSA算法由Ron Rivest、Adi Shamir和Leonard Adleman于1977年开发,其安全基础是大素数分解需要极高算力的数学事实。它是首个采用公钥/私钥模型的算法,至今仍被广泛信任。RSA对应多种密钥长度,目前2048位密钥长度是大多数网站的通用标准。
ECC加密即椭圆曲线密码学,基于有限域上椭圆曲线代数结构的数学算法构建。它能以更短的密钥长度提供与RSA、DSA相当的密码学安全强度,降低内存占用与带宽需求。因此ECC与RSA的对比十分常见。ECC性能更优,尤其在移动设备和IoT设备上表现突出。1999年椭圆曲线数字签名算法(ECDSA)通过认证后,ECC实现标准化,同时也获得NSA的认可。
DSA加密(数字签名算法)采用与RSA不同的算法生成公钥/私钥,其数学基础是模幂运算和离散对数难题。在密钥长度相等的前提下,它可提供与RSA相同等级的安全能力。DSA与RSA的选型差异通常在于签名速度和验签效率。DSA由美国国家标准与技术研究院(NIST)于1991年提出,并于1993年纳入联邦信息处理标准(FIPS)。
请注意,系统可同时支持多种加密算法。例如,Apache 服务器可在同一实例上同时支持 RSA 与 DSA 生成的密钥,在提供部署灵活性的同时增强企业安全防护能力。
RSA 和 DSA 采用不同类型的数学算法生成密钥对,二者的核心区别在于性能与速度,而非加密强度。
在加密和签名操作场景下,RSA 的速度快于 DSA,但在解密和验证操作场景下慢于 DSA。不过由于身份认证需要同时执行两类密钥操作,因此在大多数实际应用中,二者的真实性能差异极小。
RSA 的密钥生成速度也慢于 DSA,但由于密钥仅需生成一次即可使用数月甚至数年,这一差异通常并非关键考量因素。
另一项差异体现在 Secure Shell(SSH)协议的兼容性上:RSA 同时兼容初代 SSH 以及更新的第二版 SSH2 协议,而 DSA 仅支持 SSH2。由于 SSH2 安全性更高,在特定环境中选择 DSA 还是 RSA 时,这一区别可能会影响验证方案的决策。
DSA 与 RSA 的另一项差异是,DSA 获得了美国联邦政府的认可。对于向联邦机构提供服务的企业而言,保持与政府标准的对齐可能是选择 DSA 的原因之一。
结论是:对于绝大多数使用场景、行业及监管环境而言,RSA 与 DSA 的特性十分接近,可提供同等的加密强度,二者之间的差异相对较小。两种算法与 Nettle、OpenSSL、wolfCrypt、Crypto++、cryptlib 等主流互联网协议的兼容性也完全一致。
ECC 与 RSA、DSA 之间最大的区别在于,在同等密钥长度下 ECC 可提供更高的加密强度。相同长度的 ECC 密钥比 RSA 或 DSA 密钥安全性更高,能够以低得多的计算开销实现同等安全等级。
对称密钥长度(位) | RSA 密钥长度(位) | 椭圆曲线密钥长度(位) |
|---|---|---|
80 | 1024 | 160 |
112 | 2048 | 224 |
128 | 3072 | 256 |
192 | 7680 | 384 |
256 | 15360 | 521 |
NIST 推荐密钥长度
如图所示,使用 ECC 时,仅需短得多的密钥长度即可达到与 RSA 或 DSA 同等的加密强度——长度约小一个数量级。例如,要达到与 112 位对称密钥加密同等的加密强度,RSA 需要 2048 位密钥,而 ECC 仅需 224 位密钥。更小的密钥长度可带来更快的密钥操作速度、更低的内存占用,并提升 SSL 证书及安全密钥交换流程的性能。
更短的密钥长度意味着设备加解密数据所需的处理能力更低,因此 ECC 非常适用于移动设备、物联网(IoT)以及其他计算能力受限的使用场景。
在 Web 服务器等更传统的使用场景中,ECC 相较于 RSA 或 DSA 也具备一定优势:更小的密钥长度可在实现更强安全性的同时加快 SSL 握手速度,进而提升网页加载速度。更小的 ECC 密钥可在保持效率的同时提供更强的防护能力,这是大规模部署场景下的一项核心优势。
值得注意的是ECDSA,即ECC的原始版本,是DSA的一种变体。ECDSA在相同比特长度下能够提供与ECC相当的密码学强度。
尽管RSA是应用最广泛的算法,但ECC这些年来的普及度也在不断提升。RSA占据主导地位的一个简单原因是它出现的时间更早。除此之外,ECC本身存在的一些缺点也可以进一步解释为什么用户会回避它:
量子计算会对RSA、DSA、ECC这类传统密码学方法造成严重威胁。这些算法依赖大质数分解、离散对数等数学难题,而量子计算机几乎可以瞬间解决这些问题。一旦这种情况发生,目前大多数SSL证书、数字签名和安全通信所使用的加密机制在数秒内就会被破解。
量子计算机落地后的实际影响
如果各组织未能在大规模量子计算机落地前采用抗量子密码技术,以下场景极有可能成为现实:
为应对这一变革,美国国家标准与技术研究院(NIST)对现有后量子密码学(PQC)方案进行了评估,并在联邦信息处理标准(FIPS)框架下推出了新的后量子加密标准。这些新算法 旨在抵御来自传统计算机和量子计算机的攻击。
迎接量子时代的前提是建立认知并主动规划。企业首先应当梳理当前RSA、DSA、ECC算法的应用场景,包括SSL证书、VPN、内部认证系统以及应用程序代码签名等场景。在此基础上,安全团队可明确向抗量子算法迁移的优先级。
Sectigo Q.U.A.N.T.策略 为该过程提供了清晰的指导框架,可帮助企业梳理自身密码资产分布、识别风险,并完成安全迁移的评估与策略制定。通过该方法,团队可借助自动化抗量子方案推进落地,并持续跟踪进展,在标准演进过程中保持密码敏捷性。
企业可通过与Sectigo这类受信任的证书颁发机构(CA)合作抢占先机,Sectigo是后量子密码学开发领域的前沿参与者。
在了解RSA、DSA、ECC加密算法的差异,以及量子计算将很快重构加密标准的趋势后,您应当立即为企业应对后续变化做好准备。Sectigo提供受信任的数字证书与先进的后量子密码学解决方案,旨在帮助企业平滑向下一代加密体系迁移。
立即联系我们 以进一步了解我们的产品如何 可为您的网站抵御安全威胁。我们同时建议您了解Sectigo的PQC解决方案.
2026年6月26日
2026年1月28日
2025年9月15日
中国区服务团队