NIST 选定的后量子算法胜出方案有哪些?
量子计算的落地将产生连锁反应,影响技术领域的方方面面。总体而言,量子计算机依托量子物理原理实现多进程并行运算,能够比当前的传统计算机更快解决特定的复杂问题。
从很多角度来看,这都是积极的信号,因为稳定可用的量子计算将带来极具价值的技术可能性。量子计算机解决复杂问题的更强能力,有望在人工智能、金融建模等诸多领域实现潜在突破。但与此同时,量子计算也存在极其重大且危险负面影响关乎网络安全的隐患:量子计算机将能够破解目前保护着全球几乎所有数字业务的现有密码体系。
当第一台量子计算机的算力达到足够水平时,几乎所有依托现有技术加密的数据,只要拥有这类设备的主体都可以轻松解密。这其中包括我们持有的最敏感数据,比如高价值工业机密、军事机密和国家机密。事实上,业界普遍认为,当前的威胁行为者甚至已经在保存加密内容以便后续破解囤积加密内容,待未来量子计算机可用时再行破解。
量子计算的这种预期影响十分严峻,有时被称为“量子末日”。这场“末日危机”不会在某个确切的日期突然爆发。随着时间推移,破解加密文件与通信的难度和耗时将持续降低,使用前量子算法的风险则会不断升高。
专家预测,到 2030 年,量子计算机大概率将具备破解当前加密算法的能力。这意味着全球各国政府和企业必须从现在开始为量子计算新时代做好准备。为保障安全,全球必须采用全新的抗量子密码体系.
美国国家标准与技术研究院(NIST)联合学术界、政府机构和产业界共同推进相关工作,旨在推出一套可抵御量子计算机破解的新型密码“原语”。经过六年的努力,该机构于 2022 年 7 月在实现量子安全计算体系的进程中取得里程碑式进展,正式发布了其最终选定的后量子加密算法方案。
2024年,经美国商务部长批准,美国国家标准与技术研究院(NIST)正式敲定了三项后量子密码学解决方案标准。所用算法与2022年选定的胜出算法一致,但每个算法都启用了新名称。
NIST 已敲定的后量子密码学标准
2024年8月13日,NIST 发布了三项已最终定稿的联邦信息处理标准(FIPS),这类标准专为抵御量子攻击设计。这些新标准对于保护从机密电子邮件到关键电商交易在内的各类电子信息安全至关重要。NIST 敦促各组织机构尽快启动向这些抗量子加密算法的迁移工作。
具备破解当前加密方法能力的量子计算机会危及全球数据安全。为应对这一风险,NIST 持续与全球密码学专家协作,开发并标准化可抵御量子攻击的新算法,终于取得了当前成果。经过多年严格评估,最终入选的算法已确定。
哪些是最终入选的后量子算法?
NIST 最终确定的三项后量子加密标准包括:
- FIPS 203:FIPS 203 拟作为通用加密的首要标准,基于 ML-KEM(Module-Lattice-Based Key Encapsulation Mechanism 的缩写,此前名为 CRYSTALS-Kyber)。据 NIST表示,ML-KEM 的优势包括“可供通信双方轻松交换的加密密钥体积相对较小,且运算速度快”。
- FIPS 204:FIPS 204 是保护数字签名的首要标准,采用 Module-Lattice-Based Digital Signature Algorithm(ML-DSA)。该算法此前名为 CRYSTALS-Dilithium。
- FIPS 205:FIPS 205 同样用于保护数字签名,作为 FIPS 204 的备用方案,以防 ML-DSA 被发现存在漏洞。该标准基于 Stateless Hash-Based Digital Signature Algorithm(SLH-DSA,此前名为 SPHINCS+),相比其他算法体积更大、运算速度更慢。不过其价值在于,它采用了与其他密码算法不同的数学方法(无状态哈希签名方案)。尽管预计99.9%的场景都会使用 FIPS 204,这一特性仍使其成为理想的备用选项。
据 NIST 消息,第四项标准草案 FIPS 206 基于此前名为 FALCON 的算法开发,预计将于2024年末完成标准化。该新标准将命名为 FN-DSA,即 FFT (fast-Fourier transform) over NTRU-Lattice-Based Digital Signature Algorithm 的缩写。
密码学原理解析
要理解量子时代的发展前景,首先需要了解当下的密码学体系。近50年来,公钥基础设施(PKI)一直为身份(人员与机器身份)安全防护提供密码学基础。公钥基础设施(PKI)主要依赖两种标准化算法,Rivest-Shamir-Adleman(RSA)与椭圆曲线密码学(ECC).
1994年,数学家 Peter Shor 发现了一种可破解传统公钥密码学的新算法,但该算法需要当时仅存在于理论中的量子计算机才能运行。这种算法被命名为 Shor 算法,它证明量子计算机分解整数的效率远高于经典计算机,因此量子计算机破解 RSA 和 ECC 的效率更高。
如今,加密技术已成为不可或缺的基础能力,广泛应用于政府、国防、金融、商务、通信、交通、医疗等众多行业。公钥基础设施(PKI)为电子邮件账户、物联网(IoT)设备、金融交易、医疗数据等各类对象提供安全防护,而量子计算正对这种数字信任体系造成威胁。
最终入选的后量子算法能够抵御量子计算机预期具备的加密破解能力。原因在于,这些算法基于完全不同的数学原理,不会受 Peter Shor 所提出的那种极端性能提升的影响。
新加密原语采用的数学技术,与构成 RSA 和 ECC 基础的数学问题存在本质区别。RSA 的安全性依赖大整数分解的难度,ECC 依赖椭圆曲线上两点求解的难度,而 Shor 算法可以大幅降低这两类计算任务的难度。
但新算法与此不同。除采用哈希函数的 FIPS 205 之外,其余算法均基于格基加密,这类方案不使用代数公式,而是基于矩阵实现。
可以将格加密理解为一个几何问题:二维矩阵(类似有行有列的棋盘)上分布着一系列沿行列排布的整数点,求解与这些整数点相关的问题,与 RSA 和 ECC 定义的问题求解方法存在本质区别。为了给密钥空间提供足够大的范围,算法中使用的超大矩阵并非二维甚至三维,维度可达上万维。这种复杂性使得暴力破解这些密钥所需的计算量,对于传统计算架构和量子计算架构而言都高到难以承受。
后续步骤
尽管NIST发布新密码标准的公告是重要里程碑,但实际落地工作仍在前方。建议各组织立即着手将这些抗量子算法集成到自身系统中,因为向新标准过渡需要一定时间。尽早采用以及量子计算机应对准备对于确保系统能够抵御未来的量子攻击至关重要。
全球范围内的标准机构、软硬件厂商以及企业都需要在计算系统的所有层面部署新型密码技术。NIST仍在评估其他可作为后备方案的算法,但目前已定稿的标准已可投入部署,NIST也指出无需等待后续标准出台。
借助Sectigo抵御量子威胁,保障未来安全
随着量子计算的发展,采用抗量子密码技术的重要性再怎么强调都不为过。近期NIST完成的这类算法标准化工作,为各组织保障数据与通信安全、抵御未来量子网络攻击提供了清晰路径。政府与企业必须启动密码资产评估、迁移规划工作,落地这些新标准以确保持续安全。
切勿让您的组织在量子威胁面前暴露脆弱性。Sectigo始终奋战在后量子密码学(PQC)前沿,随时准备协助您的企业踏上量子安全密码技术的迁移之路。立即联系我们.