量子计算已不再是一个遥远的理论概念,它正在迅速发展,主要技术公司和研究机构正在朝着可伸缩量子机器取得明显进展。 虽然量子计算机有望在药物发现、材料科学和优化方面实现突破,但它们也对支撑数字安全的密码学基础构成深刻威胁。 作为安全在线通信支柱的公钥基础设施安全协议尤其脆弱。 没有主动的适应,加密相关量子计算机的出现可能会破坏从电子邮件和电子商务到政府通信和数字签名保护一切的信任机制。 文章审查了量子威胁的性质、其对公钥基础设施的具体影响以及各组织为准备后量子世界必须采取的步骤。

了解公用钥匙基础结构及其加密基础

公钥基础设施(PKI)是一个全面的政策、程序和技术框架,能够使数字证书的签发、管理和撤销成为可能。 这些证书将公钥与身份相联,用于认证用户、设备和服务,同时加密过境数据。 公钥基础设施的核心是不对称加密算法 — — 具体来说是RSA(Rivest–Shamir–Adleman)和ECC(Elliptic Curve Cryptography) — — 提供了数学安全保障,使双方能够安全地进行通信,而事先不共享密钥。

登记册系统管理人和ECC的作用

RSA安全依赖于大量复合数字的保值的难处. 安全的RSA密钥(如2048或4096位)在计算上不可行,古典计算机无法在任何合理的时间范围内进行保值. ECC相对而言,ECC依赖于椭圆曲线上的离散对数问题,对于古典机器来说也被认为是硬的. 这些算法用于建立安全的TLS连接,签名软件更新,通过智能卡认证用户,以及保护数字文档具有法律效力. 因此PKI的安全性从根本上与这些数学问题的计算硬度有关.

量子威胁:肖尔的算法和超越

量子计算对PKI构成的危险来自数学家彼得·肖尔在1994年发现的一个特定的算法,肖尔的算法可以高效地解决整数因子化问题和离散对数问题 — — 即RSA和ECC安全性所依赖的问题。 在足够大、容错的量子计算机上,肖尔的算法可以让攻击者在多诺时从公钥中获取私钥,完全打破密码安全性。

肖尔的算法如何打破RSA

要打破2048位的RSA密钥,一个量子计算机将需要大约4000个逻辑方位,同时进行错误修正,同时需要数百万个物理方位来实施错误修正密码。 当前的量子处理器只有不到几百个物理方位,但路线图表明,在未来10–15年内,加密相关机器可以到达。 当它们到达时,任何暴露在量子攻击器上的RSA或ECC密钥都会被损坏。这包括数字证书中的公钥、TLS握手和签名验证。

格罗弗的算法和对称密码

尽管Shor的算法是对不对称密码学的主要威胁,但格罗弗的算法为野蛮力量搜索提供了四极速度。 这通过将有效的安全级别减半来影响AES等对称密钥算法 — — 128位的AES密钥只能提供64位安全对抗量子对手。 然而,双倍密钥尺寸(例如使用AES-256)可以减轻这种威胁,而不需要全新的原始数据。 因此,PKI最紧迫的焦点是用抗量的替代品取代RSA和ECC。

公用钥匙基础结构系统对实际世界的影响

量子攻击公用钥匙基础结构的影响并不限于理论风险。 如果量子计算机可用,以下情景就变得可信和具有破坏性。

以往通信的解密

攻击者今天可以记录加密流量,并在量子计算机可用时存储,以便日后解密。 这种“现在收割,以后解密”策略威胁到几十年来必须保密的数据的保密性,如机密信息、知识产权或个人健康记录。 依赖长期安全的组织必须已经考虑对过境和休息中的敏感数据进行量子后加密。

数字签名伪造

数字签名用于验证软件更新、固件、数字合同和身份证件的真实性。 量子攻击者可以通过从公用钥匙中提取私人签名密钥来伪造签名,使他们能够分发与合法证书签署的恶意软件、冒充用户或改变法律协议。 这破坏了公钥基础设施提供的信任链。

证书权限信任模式

网络公用钥匙基础结构信托模式依赖于为网站颁发数字证书的证书当局。 如果一个CA的签名密钥通过量子攻击而受损,对手可能会为任何域签发欺诈证书,从而能够大规模地进行人际攻击。 其影响将是直接和广泛的,削弱了对HTTPS连接的信任。

准备量子未来

密码学界和标准机构认识到这一威胁,正在积极努力开发并规范量子后密码学,这种密码学既能防止古典计算机又能防止量子计算机的发生。 向量子计算机的过渡是一项需要认真规划和执行的多年努力。

NIST 量子后加密标准化

美国国家标准和技术研究所(NIST)一直在领导全球努力选择抗量子算法. 截至2024年,NIST已经选择了四种最终主义的标准化算法:CRYSTALS-Kyber(用于关键建立)和CRYSTALS-Dilithium,FALCON,和SPHINCS+(用于数字签名). 这些算法是基于丝密密密,散列签名,以及其他被认为能抵御量子攻击的数学结构. NIST还宣布了第四轮呼吁,要求追加签名算法. NIST为开始评价的组织提供了详细的文件和参考执行[.

基于规则的基于拉蒂斯家庭及其他家庭

PQC的主要家族包括: 以纬度为基础的密码学[,它依靠有误的学习的硬度(LWE),并同时用于Kyber和Dilithium; 以密码为基础的密码学[,最初由Robert McEliece提出,基于错误校正码,有较大的键大小但有强有力的安全保障; 多变量密码学,它使用多变量方程系统;和 [hash-books,它依赖密码功能的安全性,每个家族在关键大小、性能和签名尺寸上都有权衡。各组织应在特定的PKI环境中测试这些算法,以评估对纬度、带宽和存储的影响。

混合办法和移徙战略

由于PQC算法是新造的,尚未经过战斗测试,许多安全专家建议在过渡期采用]hybrid方法[:将古典算法(例如ECDH)与PQC算法合并到一个单一的密钥交换或签名方案。这样,即使一个算法被打破,另一个算法仍然提供保护。例如,TLS 1.3可以与Kyber-768一起,通过混合密钥共享来扩展。互联网工程任务组(IETF)正在制定混合密钥交换和混合证书的标准。各组织应该开始规划其迁移,清点所有依赖PKI的系统,优先提供互联网接口服务,并跟踪NIST和IETF的指南。 Cloudflare关于量后加密的博客,为测试生产中的混合执行提供了实用的见解。

结论

量子计算正在一个最终会打破RSA和ECC加密安全的轨道上,而ECC是当今公钥基础设施的核心算法。 虽然能够运行Shor算法的容错量子计算机的到来可能还远在十年之外,但现在需要准备。 收获-现在的解密-后期攻击已经威胁到长期保密,迁移数十亿个装置和证书的复杂性意味着早期规划至关重要。各组织必须开始评估量子后加密,尽可能采用混合方法,并了解标准化工作。随着NIST最终确定其量子后标准和行业经验,分阶段迁移将变得可行。目标不是要预测量子何时到达,而是要确保当量子何时到达时,我们的数字基础设施仍然安全可靠。 对于负责PKI安全的人来说,量子时代并不是一个遥远的事件,今天需要注意的挑战。 NSA关于量子后加密的咨询 为政府和行业利益攸关方提供了额外的指导。