本文目录导读:

- 基于格的密码(Lattice-based)—— 主力军,已标准化
- 基于编码的密码(Code-based)—— 经典稳健,新标准
- 基于多变量的密码(Multivariate)—— 新方向,用于签名
- 其他新算法与研究方向(格外的第三类)
- 总结:当前抗量子密码的“新”算法一览(2024-2025)
这是一个非常及时的问题,随着量子计算的威胁日益临近,美国国家标准与技术研究院(NIST)正在主导全球抗量子密码(PQC)的标准化进程。
当前抗量子密码的核心新算法主要基于PQC竞赛第三轮及第四轮的入选者,以及最新的标准化进展,主要分为三大类:
基于格的密码(Lattice-based)—— 主力军,已标准化
这是目前最主流、性能最好的类别,NIST已于2024年8月正式发布了第一批三个标准。
- CRYSTALS-Kyber:
- 状态:已标准化,作为通用公钥加密和密钥封装机制(KEM)的推荐算法,标准名称为 ML-KEM。
- 特点:速度快、密钥/密文尺寸相对较小,被广泛认为是替代RSA和ECC的首选,应用场景非常明确,是未来主流算法的基石。
- CRYSTALS-Dilithium:
- 状态:已标准化,作为数字签名算法,标准名称为 ML-DSA。
- 特点:与Kyber同级,性能优秀,安全性稳健,是替代ECDSA和RSA签名的首选。
- FALCON:
- 状态:已标准化(2024年8月),标准名称为 FN-DSA。
- 特点:基于另一种格结构(NTRU环),其签名尺寸非常小(约666字节),远小于Dilithium,但签名速度稍慢,非常适合对带宽敏感的场景(如证书链、区块链、物联网)。
- NTRU(历史与未来):
NIST第三轮中NTRU KEM未入选,但近期NIST在考虑针对特定场景(如极低功耗设备)进一步标准化更轻量级的格密码,NTRU可能作为候选。
基于编码的密码(Code-based)—— 经典稳健,新标准
这类算法历史悠久,安全性高度可信,NIST在第四轮单独评估了基于编码的KEM候选算法。
- Classic McEliece:
- 状态:正在标准化中,预计2024-2025年成为标准。
- 特点:安全性极其漫长且稳定,研究超过40年,其公钥非常大(几百KB到几MB,取决于安全级别),这是其主要缺点,但它的加解密速度非常快,适合对安全性要求极高、能接受较大公钥的场合(如政府、军事、签名服务器)。
基于多变量的密码(Multivariate)—— 新方向,用于签名
这类算法主要用于数字签名,在标准化进程中后来居上。
- HQC(Hamming Quasi-Cyclic):
- 状态:正在标准化中,作为“备用方案”,用于应对基于格的算法可能被破解的风险。
- 特点:性能不如McEliece,但公钥尺寸更小(约几KB),同时保持了基于编码的安全性,它的标准化旨在提供与格密码平行、不同数学基础的安全选项。
- MQDSS(已退役,被Falcon和Dilithium取代):
早期的多变量签名方案在NIST后期被放弃或转为研究性质。
其他新算法与研究方向(格外的第三类)
除了上述NIST主推的,还有几个重要方向:
- 基于哈希的签名(Hash-based Signatures):
- SPHINCS+:NIST第三轮已选为标准化(标准名 SLH-DSA),其安全性仅基于哈希函数,设计极其稳健,几乎无假设弱点,缺点在于签名尺寸较大(约40KB),速度较慢,适合用于长期的安全备份、根密钥签名(如固件签名、代码签名)等场景。
- 基于同源的密码(Isogeny-based):
- SIDH/SIKE:曾经非常热门的候选算法,但2022年被数学破解(完全钥匙泄露攻击),导致整个基于同源的方向受到严重冲击,目前不可用于安全领域,需等待更稳健的新方案出现。
- 格密码变种(NTRU Prime):
由著名密码学家伯恩斯坦等人提出的格密码简化变形,旨在避免格密码中“不完美”的环结构,安全性更保守,虽未进入NIST标准化,但在学术圈和部分安全从业者中有很强呼声。
当前抗量子密码的“新”算法一览(2024-2025)
| 类别 | 核心算法 | NIST状态 | 应用领域 |
|---|---|---|---|
| 主力 | CRYSTALS-Kyber (ML-KEM) | ✅ 已标准化 | 通用加密、密钥交换(速度、效率优先) |
| CRYSTALS-Dilithium (ML-DSA) | ✅ 已标准化 | 通用数字签名、证书、TLS握手 | |
| FALCON (FN-DSA) | ✅ 已标准化 | 带宽有限的签名(如移动设备、区块链) | |
| 备用 | Classic McEliece | 📌 标准化中 | 超高安全性、政府/军事、固件签名 |
| HQC | 📌 标准化中 | 基于编码的“第二选择”,不同数学基础 | |
| 特殊 | SPHINCS+ (SLH-DSA) | ✅ 已标准化 | 极稳健、基于哈希的长期签名(代码签名) |
实际部署建议: 目前企业最稳妥的迁移路径是优先集成 ML-KEM (Kyber) + ML-DSA (Dilithium),为防范长期风险,建议将 HQC 或 Classic McEliece 作为未来备选方案。
如果你需要实现或评估某个特定算法,可以告诉我你的具体应用场景(例如是用于Web服务器、嵌入式设备还是区块链),我可以提供更细节的选型建议。