《根因分析》第618期:默克尔树证书(MTC)与私钥公钥基础设施(PKI)
2026年5月15日
量子威胁真实存在。攻击者如今已经在窃取并存储加密数据,寄希望于未来的量子计算机能够解密这些数据——这种策略被称为“先收集、后解密”。因此,后量子密码学(PQC)已经从研究课题转变为必须完成的迁移任务。
抗量子算法能够解决密码学层面的问题,但也带来了实践层面的挑战:密钥和签名的体积会大幅增加。如果通过现有的公钥基础设施(PKI)部署这些算法,会使每一条安全连接的体积膨胀,推高整个互联网的带宽、计算和存储成本。移动用户和高延迟网络受到的影响最为明显,而老旧 Web 服务器、负载均衡器等部分系统甚至可能完全无法正常运行。
意识到这些局限性后,包括 Google、Cloudflare 团队以及 Sectigo 贡献者在内的全行业密码学研究人员一直在开发一种新方案。默克尔树证书(MTC)不会强行将体积较大的后量子签名塞入并非为此设计的基础设施中,而是重新思考后量子时代证书的构建与交付方式。
MTC 是一种数字证书实现新方案,可大幅减少安全连接过程中交换的数据量。证书颁发机构(CA)不会为每张证书单独签名、在每次握手中发送完整证书链,而是将其签发的证书批量归入一种名为默克尔树的单一结构中。CA 会对整棵树而非单张证书进行签名,浏览器则通过透明度基础设施提前获取可信的树头(tree heads)。树中被签名的元素是哈希摘要,这些摘要本身就具备抗量子特性。
当浏览器连接网站时,网站只需出示一段简短的证明——仅包含少量哈希值,即可证明其证书属于浏览器已经信任的某棵树。体积庞大的签名链无需在网络中传输。在后量子场景下,这种差异的影响十分显著。单个 ML-DSA 签名的大小约为 2.4 KB,传统证书链会携带多个此类签名以及透明度相关的附加数据,而替代这些内容的默克尔证明通常大小不足 1 KB。
MTC 未来大概率会与我们当前使用的证书共存。可以预见,未来抗量子方案将保持高效、透明的特性,并且与现有 Web 生态兼容。
公钥基础设施(PKI)广泛存在于我们所有的技术栈中。云应用、AI驱动的工作负载以及数十亿台联网设备都依赖快速、稳定的TLS握手。如果后量子身份拖慢了这些握手速度,所有用户都会受到影响。MTC的价值在于,它通过两个重要维度消除了这种性能与安全的权衡困境。
如果在公共网站上强制使用传统的后量子签名,握手消息体的体积会急剧膨胀,导致用户体验下降,在移动网络和高延迟连接场景下尤为明显。MTC规避了这一问题:它用一份紧凑的包含证明替换了多个大体积签名,将额外开销控制在接近当前用户体验的水平。我们可以完全像现在一样使用互联网,保持高速、不中断,同时底层具备抗量子攻击能力。
在当前的公钥基础设施(PKI)体系中,证书透明度(CT)日志是作为独立环节附加在证书签发流程之外的。当日志记录失败时,证书可能在无人察觉的情况下被非法使用,形成安全盲区。
MTC反转了这种关系。创建证书的过程本身就是记录日志的过程。如果证书不在默克尔树中,它就根本不存在。这一点至关重要,因为如果没有全面的可见性,后量子时代的身份认证就无法实现真正的安全,而MTC让两者密不可分。
这一变革的发展势头真实且可衡量。各大浏览器已明确表示,MTC是面向公共Web落地后量子证书的首选路径,目前已针对真实互联网流量开展可行性实验。Sectigo认为,MTC是实现后量子身份认证最具前景的路径,能够保留企业当前依赖的性能与可扩展性。
与此同时,我们持续关注更广泛的后量子生态发展,涵盖ML-DSA等NIST标准化算法、不断演进的IETF规范、浏览器路线图决策以及企业落地需求。MTC的全部应用场景仍在逐步明晰,但目前可以确定的是,随着标准走向成熟,企业需要可见性、自动化能力和密码敏捷性以完成适配。无论底层证书架构最终形态如何,Sectigo将始终致力于帮助客户为这一未来做好准备。
2026年5月15日
2026年5月11日
2026 年 5 月 8 日
中国区服务团队