后量子密码|通识认知 01| 什么是后量子密码?为什么 RSA/ECC 即将退出历史舞台
- 0. 前言:互联网公钥基础设施面临的底层危机
- 1. 传统密码体系如何支撑互联网安全
- 1.1 对称密码与公钥密码的分工
- 1.2 RSA安全底层:大整数分解
- 1.3 ECC / SM2安全底层:椭圆曲线离散对数
- 2. 量子计算到底改变了什么
- 2.1 不是算力翻倍,是问题复杂度被改写
- 2.2 哪些算法直接受到Shor算法威胁
- 2.3 量子计算不会让所有密码全部失效
- 3. 什么是后量子密码PQC
- 3.1 PQC运行在普通计算机上
- 3.2 PQC ≠ QKD(量子密钥分发)
- 3.3 PQC主流技术路线
- 4. NIST后量子标准化现状
- 5. 量子计算机还没落地,为什么现在就要迁移?
- 5.1 HNDL:现在窃取,以后解密(Harvest Now, Decrypt Later)
- 5.2 密码基础设施迁移周期极其漫长
- 6. RSA/ECC的退场演进路径
- 阶段1:资产盘点 + 技术验证
- 阶段2:混合模式部署(过渡阶段)
- 阶段3:新建系统默认PQC
- 阶段4:传统算法受限
- 7. 全文总结
- 免责声明
专栏说明:《后量子密码》专栏,本专栏面向零基础读者,循序渐进讲解后量子密码理论、NIST标准算法、攻击分析、工程落地与迁移实践。
https://blog.csdn.net/r_feynman_/category_13197405.html
0. 前言:互联网公钥基础设施面临的底层危机
现在整个互联网安全大厦,建立在公钥密码基础设施之上。
HTTPS证书校验服务器身份;SSH/VPN在不安全信道协商会话密钥;固件升级、电子合同依靠数字签名校验来源与完整性。这些场景背后,遍布RSA、Diffie‑Hellman、ECDH、ECDSA、EdDSA、SM2等传统公钥算法。
公钥密码安全的核心:算法公开,安全性寄托于经典计算机难以求解的数学困难问题,而非算法实现不公开。
- RSA:大整数分解问题
- DH/DSA:有限域离散对数问题
- ECC/ECDH/ECDSA/SM2:椭圆曲线离散对数问题
量子计算带来的威胁,不是计算机运算速度变快,而是诞生了全新的求解模型。Shor算法证明:一台达到容错标准的量子计算机,可以高效求解整数分解、离散对数问题。传统公钥的安全假设直接被结构性破坏。于是密码学界提出新一代密码体系:后量子密码 PQC(Post‑Quantum Cryptography)。
重要澄清:标题所说“RSA/ECC退出历史舞台”≠明天瞬间全部失效。
准确表述:面向长期安全的新建系统,RSA/ECC不再适合作为唯一安全底座;密钥协商、数字签名、PKI基础设施会逐步迁移至抗量子攻击的PQC算法。
核心认知:RSA/ECC危机不是代码漏洞、不是参数太短,是计算模型发生改变。后量子迁移属于基础设施换代,不是简单打算法补丁。
1. 传统密码体系如何支撑互联网安全
1.1 对称密码与公钥密码的分工
现代安全系统是多密码组件协同工作,各司其职:
| 密码类型 | 典型算法 | 核心职责 |
|---|---|---|
| 对称加密 | AES、SM4、ChaCha20 | 高速加密业务数据 |
| 哈希函数 | SHA‑2、SHA‑3、SM3 | 消息摘要、完整性基础 |
| 消息认证码 | HMAC、CMAC | 校验消息完整性与来源 |
| 公钥加密/密钥建立 | RSA、DH、ECDH、SM2 | 在不可信网络协商共享秘密 |
| 数字签名 | RSA‑PSS、ECDSA、EdDSA、SM2 | 身份认证、完整性、不可否认 |
以HTTPS流程举例:
服务器证书+数字签名 ↓ 校验服务器身份 ↓ 公钥密钥协商生成会话密钥 ↓ AES‑GCM / ChaCha20‑Poly1305加密业务流量分工逻辑:
- 公钥密码解决密钥分发难题,但计算开销大;
- 对称密码加密速度极高,但要求通信双方预先持有相同密钥。
1.2 RSA安全底层:大整数分解
选取两个大素数p 、 q p、qp、q,计算模数:
N = p q N = pqN=pq
N NN可以完全公开。
- 正向:p , q → N p,q \rightarrow Np,q→N,计算代价极低;
- 逆向:已知N NN还原p 、 q p、qp、q,经典计算机下计算难度极高。
一旦攻击者可以高效完成大整数分解,私钥参数即可被还原,RSA加密、RSA签名全部失效。
1.3 ECC / SM2安全底层:椭圆曲线离散对数
选取公开基点P PP,私钥为整数d dd,公钥:
Q = d P Q = dPQ=dP
- 正向:已知d 、 P d、Pd、P,计算Q QQ简单;
- 逆向:已知P 、 Q P、QP、Q,求解私钥d dd,即椭圆曲线离散对数问题,经典计算机求解困难。
ECDH、ECDSA、EdDSA、国密SM2,协议细节不同,但安全根基均为椭圆曲线离散对数。面对量子攻击属于同一风险类别。
📝 本节小结:公钥负责认证与密钥协商,对称密码负责大批量数据加密。RSA依赖整数分解,ECC/SM2依赖椭圆曲线离散对数,两类问题正是Shor算法的攻击目标。
2. 量子计算到底改变了什么
2.1 不是算力翻倍,是问题复杂度被改写
普通计算机算力暴涨,我们只需要增大密钥长度,就可以抬高攻击成本。
量子威胁本质不同:Shor算法给出了全新求解路径,直接改写数学问题的计算复杂度。
普通算力提升:困难问题依旧困难,只是攻击速度变快,可增大密钥对抗 Shor量子算法:底层困难问题不再安全,增大密钥长度无法根治风险即使把RSA‑2048升级为RSA‑4096,只能抬高量子计算机资源消耗,不能从根源抵御Shor算法。
2.2 哪些算法直接受到Shor算法威胁
Shor算法针对整数分解p , q p,qp,q、离散对数,受威胁算法清单:
- RSA加密、RSA签名
- Diffie‑Hellman、DSA
- ECDH、ECDSA、EdDSA
- SM2加密、密钥交换、数字签名
攻击者拿到公钥,量子计算机恢复私钥之后,可以实现:
- 解密历史捕获的密钥协商流量
- 伪造身份冒充服务端、客户端
- 伪造数字证书,篡改信任链
- 伪造固件、软件签名
- 破坏整套PKI信任体系
2.3 量子计算不会让所有密码全部失效
AES、SM4这类对称密码,主要面对Grover算法。Grover提供平方级搜索加速,并不会像Shor算法直接击穿数学假设。
k kk比特密钥:
- 经典穷举复杂度:O ( 2 k ) O(2^k)O(2k)
- Grover理想量子查询复杂度:O ( 2 k / 2 ) O(2^{k/2})O(2k/2)
简单理解:AES‑256在Grover下等价128位安全强度,调整密钥长度即可维持安全。AES、SM4、SHA‑2、SHA‑3不会被量子计算直接摧毁。
📝 本节小结:Shor算法毁灭性打击传统公钥;Grover仅降低对称密码的安全位数。量子时代优先替换公钥组件,不需要全盘替换所有密码原语。
3. 什么是后量子密码PQC
3.1 PQC运行在普通计算机上
后量子密码(PQC):运行于经典计算机,同时抵抗经典计算机攻击与已知量子算法攻击的公钥密码算法。
重点:名字叫“后量子”,算法本身不需要量子计算机运行。手机、服务器、智能卡、HSM硬件都可以部署PQC;依靠软件库、协议升级、证书改造完成迁移。
3.2 PQC ≠ QKD(量子密钥分发)
很多人混淆后量子密码PQC和量子密钥分发QKD,二者技术路线完全不同:
| 对比项 | PQC后量子密码 | QKD量子密钥分发 |
|---|---|---|
| 运行硬件 | 普通计算机/芯片 | 量子光学硬件、专用光纤链路 |
| 安全根基 | 格、哈希、纠错码等数学难题 | 量子物理不可克隆原理 |
| 部署模式 | 软件、协议、证书升级 | 建设专用量子通信基础设施 |
| 互联网兼容性 | 可直接接入TLS、VPN、PKI | 受距离、硬件约束,通用性差 |
| 核心能力 | 密钥封装、数字签名 | 协商随机共享密钥 |
PQC可以平滑改造现有互联网协议,是全球密码迁移的主流工程方案。
3.3 PQC主流技术路线
放弃整数分解、离散对数,切换到暂无高效量子求解算法的数学问题:
- 基于格密码(最主流):LWE、Module‑LWE、SIS;NIST标准ML‑KEM、ML‑DSA属于此类
- 基于哈希的签名:Merkle树+哈希函数,SLH‑DSA(SPHINCS+)代表
- 基于纠错码密码:线性码译码困难,HQC为代表
- 其他方向:多变量多项式、零知识协议等
注意:PQC不代表绝对永久安全。依然存在经典密码分析、参数错误、实现侧信道漏洞风险,标准化需要多轮公开评估。
本节小结:PQC是经典设备上运行的新一代公钥密码,不需要量子硬件;更换底层数学假设抵御量子攻击,是互联网最现实的量子安全方案。
4. NIST后量子标准化现状
2016年NIST启动全球后量子密码算法征集,2024正式发布首批联邦标准:
| 标准编号 | 算法名称 | 来源 | 用途 |
|---|---|---|---|
| FIPS 203 | ML‑KEM | CRYSTALS‑Kyber | 密钥封装,会话密钥建立 |
| FIPS 204 | ML‑DSA | CRYSTALS‑Dilithium | 通用数字签名 |
| FIPS 205 | SLH‑DSA | SPHINCS+ | 基于哈希的数字签名 |
补充说明:
- ML‑KEM只做密钥封装,不能直接加密大文件;
- FN‑DSA(Falcon)还在标准化流程;HQC作为备选KEM方案;
- 同时保留格基、哈希基多路线,降低单一数学假设被攻破带来的系统性灾难。
📝 本节小结:PQC已经走出论文阶段,正式标准落地;工程实践与协议改造正在大规模推进。
5. 量子计算机还没落地,为什么现在就要迁移?
5.1 HNDL:现在窃取,以后解密(Harvest Now, Decrypt Later)
攻击者不需要等待量子计算机造好才发动攻击。
当下抓取网络流量、捕获加密数据,存储下来;等到未来容错量子计算机问世,再解密历史存档数据。
医疗档案、商业机密、关键基础设施数据、涉密资料,即便多年之后解密,依然会造成重大损失。这就是HNDL风险。
5.2 密码基础设施迁移周期极其漫长
RSA/ECC不是一个简单函数,渗透整个IT基础设施:
- TLS、SSH、VPN协议栈
- PKI数字证书生态
- 固件、软件签名体系
- HSM密码机、智能卡
- 物联网、工业控制系统
- 电子签章、身份归档系统
迁移需要处理接口、报文长度、证书格式、硬件兼容性、遗留设备兼容、侧信道防护、性能调优,大量长生命周期嵌入式设备数年无法更新。
简单的迁移时间窗口判断:
- T s e c r e t T_{secret}Tsecret:数据需要保密的时间
- T m i g r a t i o n T_{migration}Tmigration:整套系统完成迁移需要时间
- T q u a n t u m T_{quantum}Tquantum:实用量子攻击设备出现的预估时间
T s e c r e t + T m i g r a t i o n > T q u a n t u m T_{secret}+T_{migration} > T_{quantum}Tsecret+Tmigration>Tquantum
满足该不等式,就代表已经进入必须迁移的窗口期。
本节小结:迁移的触发条件不是量子计算机是否已经造出,而是数据保密周期+系统改造周期。敏感数据今天就要正视HNDL风险。
6. RSA/ECC的退场演进路径
不会一夜全部下线,分四个阶段平滑过渡:
阶段1:资产盘点 + 技术验证
梳理全系统RSA/DH/ECC/SM2部署点位;评估数据保密生命周期;完成PQC密码库、证书、协议原型测试。
阶段2:混合模式部署(过渡阶段)
同时运行传统公钥算法与PQC密钥封装,联合计算最终会话密钥。
混合模式目标:不完全依赖新PQC算法,保留兼容性,降低新算法假设失效风险;不是无逻辑简单拼接两个算法。
阶段3:新建系统默认PQC
操作系统、浏览器、TLS库、云厂商、HSM、CA证书机构完成适配;新业务、新证书优先使用ML‑KEM、ML‑DSA、SLH‑DSA。
阶段4:传统算法受限
RSA/ECC继续用于遗留系统兼容、历史签名校验,但不再作为高安全等级系统的唯一安全底座。
本节小结:RSA/ECC代码不会彻底消失,遗留系统会长期存在;只是逐步退出未来信任体系的核心位置。
7. 全文总结
后量子密码的诞生,不是RSA/ECC出现普通实现漏洞,而是量子算法动摇了公钥密码赖以生存的数学假设。
核心要点复盘
- RSA安全根基:大整数分解;ECC/SM2安全根基:椭圆曲线离散对数;
- Shor算法可以高效求解上述两类难题,对传统公钥构成毁灭性威胁;
- Grover算法仅对对称密码带来平方级加速,AES/SM4通过调整密钥长度继续可用;
- PQC运行在普通计算机,与QKD量子密钥分发属于两套完全不同技术;
- NIST已经发布正式PQC标准,技术已经进入工程落地阶段;
- HNDL“先窃后解密”威胁、漫长基础设施改造周期,要求提前开展迁移工作。
写在最后:推动后量子迁移目的不是制造技术恐慌,而是在原有安全假设失效到来之前,完成密码体系平稳交接。
免责声明
本文仅做技术学习研究,密码算法部署请参考官方标准文档,生产环境密码选型请结合业务安全等级评估。