本文目录导读:

这是一个非常前沿且重要的问题,抗量子密码算法的标准化工作已经取得了实质性的进展,正处于从“选型”向“正式发布和部署”过渡的关键阶段,以下是截至2025年5月的详细进展概述。
核心主导机构是美国国家标准与技术研究院(NIST),他们主导的标准化项目是全球抗量子密码标准化的主要参考和基础。
第一阶段:核心算法标准化(已完成或接近完成)
这一阶段的重点是选择并标准化用于基本任务的算法:公钥加密/密钥封装和数字签名。
-
选定的算法(2022年7月公布,2024年8月正式发布标准)
- 公钥加密/密钥封装机制:
- CRYSTALS-Kyber(现标准化为 ML-KEM,即 Module-Lattice-Based Key-Encapsulation Mechanism):基于格密码,这是最主要的通用算法,用于替代RSA和ECC(椭圆曲线密码学)的核心加密和密钥交换功能,NIST已将其作为首选标准发布。
- 数字签名:
- CRYSTALS-Dilithium(现标准化为 ML-DSA,即 Module-Lattice-Based Digital Signature Algorithm):基于格密码,是主要的通用签名算法,用于替代ECDSA(椭圆曲线数字签名算法)和RSA签名。
- FALCON:基于格密码(具体为NTRU格),提供比Dilithium更小的签名和公钥,但算法更复杂,主要适用于带宽或存储受限的环境(如物联网设备)。
- SPHINCS+(现标准化为 SLH-DSA,即 Stateless Hash-Based Digital Signature Algorithm):基于哈希函数,安全性依赖于哈希函数的抗碰撞性,被广泛认为是保守的安全选择,但其签名非常大(数十KB),作为备用方案被标准化。
状态: 这四种算法的标准(FIPS-203, FIPS-204, FIPS-205)已于 2024年8月13日 由NIST正式发布,这是抗量子标准化的里程碑事件。
- 公钥加密/密钥封装机制:
-
用于额外轮次的候选算法(“On-ramp” - 新加密算法评估)
- 背景: NIST意识到,当前的加密算法(如Kyber)依赖的“格”问题结构,未来可能出现新的攻击方式,他们发起了“On-ramp”项目,征集基于不同数学原理(非格)的签名方案。
- 目标: 选择1-2个备用签名算法,多样化密码基础设施,降低系统性风险。
- 当前进展(截至2025年中期):
- NIST收到了大量提案,并 在2023年 公布了约40个候选算法进入第一轮评估。
- 2024年,NIST筛选出了约10个算法进入第二轮(“决赛圈”)。
- 正在评估的算法包括:SQISign(基于同源签名)、HAWK、MAYO 等。
- 预期时间表: NIST预计在 2025年至2026年间 会公布1-2个标准化的非格签名算法,这个过程仍在进行中,最终的标准化版本可能在2027-2028年发布。
第二阶段:算法实现与部署准备(正在加速进行)
-
软件库和工具链:
- 主流实现: OpenSSL、BoringSSL(Google)、LibTomCrypt、CIRCL(Cloudflare)等主流密码学库已经或正在集成ML-KEM、ML-DSA、SLH-DSA等算法。
- 流行语言支持: C、C++、Go(golang)、Rust、Python 等语言的高质量实现已可获取(如 liboqs、NSS)。
-
产业界行动(大规模部署测试):
- Google: 在其Chrome浏览器和内部TLS连接中大规模测试了混合密钥交换(X25519+Kyber-768),已证明性能开销可接受。
- Cloudflare: 向全球用户提供了Kyber支持的TLS端点,积累了大量真实世界的性能数据。
- Microsoft: 在其Azure云服务和Windows系统中引入了抗量子密码库,并测试混合证书。
- Signal: 率先在其即时通讯协议(X3DH + Kyber-1024)中部署了混合密钥封装,被认为是行业先行者。
- Linux Kernel: 正在逐步集成对ML-KEM的支持,用于内核级别的加密和签名。
-
标准化组织联动:
- IETF(互联网工程任务组): 发布了多个RFC(征求意见稿)用于定义如何在TLS(传输层安全协议)、SSH(安全外壳协议)、IPSEC、DNSSEC、S/MIME、X.509证书等现有协议中使用抗量子算法,关键RFC包括:RFC 8784(TLS混合密钥交换)、RFC 9498(Cryptographic Message Syntax (CMS))等。
- 全球加密标准(如ISO、IEEE、ANSI): 正在积极将NIST标准纳入各自的通用标准,ISO/IEC正在将ML-KEM和ML-DSA制定为国际标准。
第三阶段:挑战与未来展望
-
迁移的巨大挑战:
- 性能开销: 尤其是签名大小(FALCON、SPHINCS+)和密钥大小(SLH-DSA),对带宽和存储资源是考验。
- 算法复杂度: 部分算法(如FALCON)实现难度高,容易出错。
- 算法演进不确定性: “On-ramp”的最终选择可能影响未来部署策略,企业需要支持多个算法族。
- 系统兼容性: 确保抗量子算法与现有旧系统兼容是巨大工程。
-
混合方案成为主流:
- 为了在过渡期提供安全性(避免突然切换导致系统性风险),业界普遍采用“混合方案”,即同时使用一个传统的抗量子算法(如ECDH)和一个抗量子算法(如ML-KEM),这样,即使抗量子算法被攻破,仍有传统算法提供安全,反之亦然,许多协议规范(如IETF RFCs)已明确支持混合模式。
-
攻击技术的持续发展:
量子计算硬件本身进步缓慢,但对经典抗量子算法的理论攻击(如“代数攻击”、“侧信道攻击”等)始终存在,算法本身的有效性需要在实践中长期接受检验,NIST的“On-ramp”项目正是为了应对这种不确定性。
总结时间线
- 2024年8月: NIST正式发布ML-KEM(Kyber)、ML-DSA(Dilithium)、SLH-DSA(SPHINCS+) 标准。FALCON 标准(FIPS-206)稍晚发布(2025年初)。
- 2025年: 业界加速部署混合方案,IETF、网络设备商、云服务商、浏览器、操作系统开始集成新标准库,NIST继续评估“On-ramp”算法。
- 2026-2028年: NIST可能公布“On-ramp”阶段的1-2个备用签名算法标准,抗量子算法开始出现在主要的企业级网络安全产品中(如VPN、防火墙、域名系统安全扩展DNSSEC)。
- 2030年后(预期): 部分高风险行业(如金融、政府、关键基础设施)可能强制要求全面使用抗量子密码,但这仍高度依赖量子计算威胁的实际进展。
给非技术人员的建议:
- 对个人用户: 无需立即行动,关注你依赖的服务(如银行、电子邮件、社交媒体)何时宣布支持抗量子加密,通常他们是主动更新的。
- 对企业/组织: 现在就应该开始进行密码库存盘点(了解你使用的所有加密算法和密钥)、制定迁移路线图,并开始测试混合方案的可行性,这是避免日后紧急应对的最佳时机,NIST的SP 800-207等指南提供了详细的迁移框架。
抗量子密码标准化已进入实际部署阶段,核心算法标准(ML-KEM、ML-DSA等)已于2024年发布,业界正通过混合方案(传统+抗量子)加速迁移,并等待NIST最终选定备用算法以构建更完善的未来密码体系,现在是技术规划的关键时间窗口。