抗量子密码有什么新算法?

wen IT资讯 3

本文目录导读:

抗量子密码有什么新算法?

  1. 基于格的密码(Lattice-based)—— 主力军,已标准化
  2. 基于编码的密码(Code-based)—— 经典稳健,新标准
  3. 基于多变量的密码(Multivariate)—— 新方向,用于签名
  4. 其他新算法与研究方向(格外的第三类)
  5. 总结:当前抗量子密码的“新”算法一览(2024-2025)

这是一个非常及时的问题,随着量子计算的威胁日益临近,美国国家标准与技术研究院(NIST)正在主导全球抗量子密码(PQC)的标准化进程。

当前抗量子密码的核心新算法主要基于PQC竞赛第三轮及第四轮的入选者,以及最新的标准化进展,主要分为三大类:

基于格的密码(Lattice-based)—— 主力军,已标准化

这是目前最主流、性能最好的类别,NIST已于2024年8月正式发布了第一批三个标准。

  • CRYSTALS-Kyber
    • 状态已标准化,作为通用公钥加密和密钥封装机制(KEM)的推荐算法,标准名称为 ML-KEM
    • 特点:速度快、密钥/密文尺寸相对较小,被广泛认为是替代RSA和ECC的首选,应用场景非常明确,是未来主流算法的基石。
  • CRYSTALS-Dilithium
    • 状态已标准化,作为数字签名算法,标准名称为 ML-DSA
    • 特点:与Kyber同级,性能优秀,安全性稳健,是替代ECDSA和RSA签名的首选。
  • FALCON
    • 状态已标准化(2024年8月),标准名称为 FN-DSA
    • 特点:基于另一种格结构(NTRU环),其签名尺寸非常小(约666字节),远小于Dilithium,但签名速度稍慢,非常适合对带宽敏感的场景(如证书链、区块链、物联网)。
  • NTRU(历史与未来):

    NIST第三轮中NTRU KEM未入选,但近期NIST在考虑针对特定场景(如极低功耗设备)进一步标准化更轻量级的格密码,NTRU可能作为候选。

基于编码的密码(Code-based)—— 经典稳健,新标准

这类算法历史悠久,安全性高度可信,NIST在第四轮单独评估了基于编码的KEM候选算法。

  • Classic McEliece
    • 状态正在标准化中,预计2024-2025年成为标准。
    • 特点:安全性极其漫长且稳定,研究超过40年,其公钥非常大(几百KB到几MB,取决于安全级别),这是其主要缺点,但它的加解密速度非常快,适合对安全性要求极高、能接受较大公钥的场合(如政府、军事、签名服务器)。

基于多变量的密码(Multivariate)—— 新方向,用于签名

这类算法主要用于数字签名,在标准化进程中后来居上。

  • HQC(Hamming Quasi-Cyclic)
    • 状态正在标准化中,作为“备用方案”,用于应对基于格的算法可能被破解的风险。
    • 特点:性能不如McEliece,但公钥尺寸更小(约几KB),同时保持了基于编码的安全性,它的标准化旨在提供与格密码平行、不同数学基础的安全选项。
  • MQDSS(已退役,被FalconDilithium取代):

    早期的多变量签名方案在NIST后期被放弃或转为研究性质。

其他新算法与研究方向(格外的第三类)

除了上述NIST主推的,还有几个重要方向:

  • 基于哈希的签名(Hash-based Signatures):
    • SPHINCS+:NIST第三轮已选为标准化(标准名 SLH-DSA),其安全性仅基于哈希函数,设计极其稳健,几乎无假设弱点,缺点在于签名尺寸较大(约40KB),速度较慢,适合用于长期的安全备份、根密钥签名(如固件签名、代码签名)等场景。
  • 基于同源的密码(Isogeny-based):
    • SIDH/SIKE:曾经非常热门的候选算法,但2022年被数学破解(完全钥匙泄露攻击),导致整个基于同源的方向受到严重冲击,目前不可用于安全领域,需等待更稳健的新方案出现。
  • 格密码变种(NTRU Prime)

    由著名密码学家伯恩斯坦等人提出的格密码简化变形,旨在避免格密码中“不完美”的环结构,安全性更保守,虽未进入NIST标准化,但在学术圈和部分安全从业者中有很强呼声。

当前抗量子密码的“新”算法一览(2024-2025)

类别 核心算法 NIST状态 应用领域
主力 CRYSTALS-Kyber (ML-KEM) 已标准化 通用加密、密钥交换(速度、效率优先)
CRYSTALS-Dilithium (ML-DSA) 已标准化 通用数字签名、证书、TLS握手
FALCON (FN-DSA) 已标准化 带宽有限的签名(如移动设备、区块链)
备用 Classic McEliece 📌 标准化中 超高安全性、政府/军事、固件签名
HQC 📌 标准化中 基于编码的“第二选择”,不同数学基础
特殊 SPHINCS+ (SLH-DSA) 已标准化 极稳健、基于哈希的长期签名(代码签名)

实际部署建议: 目前企业最稳妥的迁移路径是优先集成 ML-KEM (Kyber) + ML-DSA (Dilithium),为防范长期风险,建议将 HQCClassic McEliece 作为未来备选方案。

如果你需要实现或评估某个特定算法,可以告诉我你的具体应用场景(例如是用于Web服务器、嵌入式设备还是区块链),我可以提供更细节的选型建议。

抱歉,评论功能暂时关闭!