news 2026/8/5 22:52:04

后量子密码|通识认知 01| 什么是后量子密码?为什么 RSA/ECC 即将退出历史舞台

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
后量子密码|通识认知 01| 什么是后量子密码?为什么 RSA/ECC 即将退出历史舞台

后量子密码|通识认知 01| 什么是后量子密码?为什么 RSA/ECC 即将退出历史舞台

  • 0. 前言:互联网公钥基础设施面临的底层危机
  • 1. 传统密码体系如何支撑互联网安全
    • 1.1 对称密码与公钥密码的分工
    • 1.2 RSA安全底层:大整数分解
    • 1.3 ECC / SM2安全底层:椭圆曲线离散对数
  • 2. 量子计算到底改变了什么
    • 2.1 不是算力翻倍,是问题复杂度被改写
    • 2.2 哪些算法直接受到Shor算法威胁
    • 2.3 量子计算不会让所有密码全部失效
  • 3. 什么是后量子密码PQC
    • 3.1 PQC运行在普通计算机上
    • 3.2 PQC ≠ QKD(量子密钥分发)
    • 3.3 PQC主流技术路线
  • 4. NIST后量子标准化现状
  • 5. 量子计算机还没落地,为什么现在就要迁移?
    • 5.1 HNDL:现在窃取,以后解密(Harvest Now, Decrypt Later)
    • 5.2 密码基础设施迁移周期极其漫长
  • 6. RSA/ECC的退场演进路径
      • 阶段1:资产盘点 + 技术验证
      • 阶段2:混合模式部署(过渡阶段)
      • 阶段3:新建系统默认PQC
      • 阶段4:传统算法受限
  • 7. 全文总结
      • 免责声明

专栏说明:《后量子密码》专栏,本专栏面向零基础读者,循序渐进讲解后量子密码理论、NIST标准算法、攻击分析、工程落地与迁移实践。
https://blog.csdn.net/r_feynman_/category_13197405.html

0. 前言:互联网公钥基础设施面临的底层危机

现在整个互联网安全大厦,建立在公钥密码基础设施之上。

HTTPS证书校验服务器身份;SSH/VPN在不安全信道协商会话密钥;固件升级、电子合同依靠数字签名校验来源与完整性。这些场景背后,遍布RSA、Diffie‑Hellman、ECDH、ECDSA、EdDSA、SM2等传统公钥算法。

公钥密码安全的核心:算法公开,安全性寄托于经典计算机难以求解的数学困难问题,而非算法实现不公开。

  • RSA:大整数分解问题
  • DH/DSA:有限域离散对数问题
  • ECC/ECDH/ECDSA/SM2:椭圆曲线离散对数问题

量子计算带来的威胁,不是计算机运算速度变快,而是诞生了全新的求解模型。Shor算法证明:一台达到容错标准的量子计算机,可以高效求解整数分解、离散对数问题。传统公钥的安全假设直接被结构性破坏。于是密码学界提出新一代密码体系:后量子密码 PQC(Post‑Quantum Cryptography)

重要澄清:标题所说“RSA/ECC退出历史舞台”≠明天瞬间全部失效。

准确表述:面向长期安全的新建系统,RSA/ECC不再适合作为唯一安全底座;密钥协商、数字签名、PKI基础设施会逐步迁移至抗量子攻击的PQC算法。

核心认知:RSA/ECC危机不是代码漏洞、不是参数太短,是计算模型发生改变。后量子迁移属于基础设施换代,不是简单打算法补丁。


1. 传统密码体系如何支撑互联网安全

1.1 对称密码与公钥密码的分工

现代安全系统是多密码组件协同工作,各司其职:

密码类型典型算法核心职责
对称加密AES、SM4、ChaCha20高速加密业务数据
哈希函数SHA‑2、SHA‑3、SM3消息摘要、完整性基础
消息认证码HMAC、CMAC校验消息完整性与来源
公钥加密/密钥建立RSA、DH、ECDH、SM2在不可信网络协商共享秘密
数字签名RSA‑PSS、ECDSA、EdDSA、SM2身份认证、完整性、不可否认

以HTTPS流程举例:

服务器证书+数字签名 ↓ 校验服务器身份 ↓ 公钥密钥协商生成会话密钥 ↓ AES‑GCM / ChaCha20‑Poly1305加密业务流量

分工逻辑:

  • 公钥密码解决密钥分发难题,但计算开销大;
  • 对称密码加密速度极高,但要求通信双方预先持有相同密钥。

1.2 RSA安全底层:大整数分解

选取两个大素数p 、 q p、qpq,计算模数:
N = p q N = pqN=pq

N NN可以完全公开。

  • 正向:p , q → N p,q \rightarrow Np,qN,计算代价极低;
  • 逆向:已知N NN还原p 、 q p、qpq,经典计算机下计算难度极高。

一旦攻击者可以高效完成大整数分解,私钥参数即可被还原,RSA加密、RSA签名全部失效。


1.3 ECC / SM2安全底层:椭圆曲线离散对数

选取公开基点P PP,私钥为整数d dd,公钥:
Q = d P Q = dPQ=dP

  • 正向:已知d 、 P d、PdP,计算Q QQ简单;
  • 逆向:已知P 、 Q P、QPQ,求解私钥d dd,即椭圆曲线离散对数问题,经典计算机求解困难。

ECDH、ECDSA、EdDSA、国密SM2,协议细节不同,但安全根基均为椭圆曲线离散对数。面对量子攻击属于同一风险类别。

📝 本节小结:公钥负责认证与密钥协商,对称密码负责大批量数据加密。RSA依赖整数分解,ECC/SM2依赖椭圆曲线离散对数,两类问题正是Shor算法的攻击目标。


2. 量子计算到底改变了什么

2.1 不是算力翻倍,是问题复杂度被改写

普通计算机算力暴涨,我们只需要增大密钥长度,就可以抬高攻击成本。

量子威胁本质不同:Shor算法给出了全新求解路径,直接改写数学问题的计算复杂度。

普通算力提升:困难问题依旧困难,只是攻击速度变快,可增大密钥对抗 Shor量子算法:底层困难问题不再安全,增大密钥长度无法根治风险

即使把RSA‑2048升级为RSA‑4096,只能抬高量子计算机资源消耗,不能从根源抵御Shor算法


2.2 哪些算法直接受到Shor算法威胁

Shor算法针对整数分解p , q p,qp,q、离散对数,受威胁算法清单:

  • RSA加密、RSA签名
  • Diffie‑Hellman、DSA
  • ECDH、ECDSA、EdDSA
  • SM2加密、密钥交换、数字签名

攻击者拿到公钥,量子计算机恢复私钥之后,可以实现:

  1. 解密历史捕获的密钥协商流量
  2. 伪造身份冒充服务端、客户端
  3. 伪造数字证书,篡改信任链
  4. 伪造固件、软件签名
  5. 破坏整套PKI信任体系

2.3 量子计算不会让所有密码全部失效

AES、SM4这类对称密码,主要面对Grover算法。Grover提供平方级搜索加速,并不会像Shor算法直接击穿数学假设。

k kk比特密钥:

  • 经典穷举复杂度:O ( 2 k ) O(2^k)O(2k)
  • Grover理想量子查询复杂度:O ( 2 k / 2 ) O(2^{k/2})O(2k/2)

简单理解:AES‑256在Grover下等价128位安全强度,调整密钥长度即可维持安全。AES、SM4、SHA‑2、SHA‑3不会被量子计算直接摧毁。

📝 本节小结:Shor算法毁灭性打击传统公钥;Grover仅降低对称密码的安全位数。量子时代优先替换公钥组件,不需要全盘替换所有密码原语。


3. 什么是后量子密码PQC

3.1 PQC运行在普通计算机上

后量子密码(PQC):运行于经典计算机,同时抵抗经典计算机攻击与已知量子算法攻击的公钥密码算法。

重点:名字叫“后量子”,算法本身不需要量子计算机运行。手机、服务器、智能卡、HSM硬件都可以部署PQC;依靠软件库、协议升级、证书改造完成迁移。


3.2 PQC ≠ QKD(量子密钥分发)

很多人混淆后量子密码PQC和量子密钥分发QKD,二者技术路线完全不同:

对比项PQC后量子密码QKD量子密钥分发
运行硬件普通计算机/芯片量子光学硬件、专用光纤链路
安全根基格、哈希、纠错码等数学难题量子物理不可克隆原理
部署模式软件、协议、证书升级建设专用量子通信基础设施
互联网兼容性可直接接入TLS、VPN、PKI受距离、硬件约束,通用性差
核心能力密钥封装、数字签名协商随机共享密钥

PQC可以平滑改造现有互联网协议,是全球密码迁移的主流工程方案。


3.3 PQC主流技术路线

放弃整数分解、离散对数,切换到暂无高效量子求解算法的数学问题:

  1. 基于格密码(最主流):LWE、Module‑LWE、SIS;NIST标准ML‑KEM、ML‑DSA属于此类
  2. 基于哈希的签名:Merkle树+哈希函数,SLH‑DSA(SPHINCS+)代表
  3. 基于纠错码密码:线性码译码困难,HQC为代表
  4. 其他方向:多变量多项式、零知识协议等

注意:PQC不代表绝对永久安全。依然存在经典密码分析、参数错误、实现侧信道漏洞风险,标准化需要多轮公开评估。

本节小结:PQC是经典设备上运行的新一代公钥密码,不需要量子硬件;更换底层数学假设抵御量子攻击,是互联网最现实的量子安全方案。


4. NIST后量子标准化现状

2016年NIST启动全球后量子密码算法征集,2024正式发布首批联邦标准:

标准编号算法名称来源用途
FIPS 203ML‑KEMCRYSTALS‑Kyber密钥封装,会话密钥建立
FIPS 204ML‑DSACRYSTALS‑Dilithium通用数字签名
FIPS 205SLH‑DSASPHINCS+基于哈希的数字签名

补充说明:

  1. ML‑KEM只做密钥封装,不能直接加密大文件
  2. FN‑DSA(Falcon)还在标准化流程;HQC作为备选KEM方案;
  3. 同时保留格基、哈希基多路线,降低单一数学假设被攻破带来的系统性灾难。

📝 本节小结:PQC已经走出论文阶段,正式标准落地;工程实践与协议改造正在大规模推进。


5. 量子计算机还没落地,为什么现在就要迁移?

5.1 HNDL:现在窃取,以后解密(Harvest Now, Decrypt Later)

攻击者不需要等待量子计算机造好才发动攻击。

当下抓取网络流量、捕获加密数据,存储下来;等到未来容错量子计算机问世,再解密历史存档数据。

医疗档案、商业机密、关键基础设施数据、涉密资料,即便多年之后解密,依然会造成重大损失。这就是HNDL风险。


5.2 密码基础设施迁移周期极其漫长

RSA/ECC不是一个简单函数,渗透整个IT基础设施:

  • TLS、SSH、VPN协议栈
  • PKI数字证书生态
  • 固件、软件签名体系
  • HSM密码机、智能卡
  • 物联网、工业控制系统
  • 电子签章、身份归档系统

迁移需要处理接口、报文长度、证书格式、硬件兼容性、遗留设备兼容、侧信道防护、性能调优,大量长生命周期嵌入式设备数年无法更新。

简单的迁移时间窗口判断:

  • T s e c r e t T_{secret}Tsecret:数据需要保密的时间
  • T m i g r a t i o n T_{migration}Tmigration:整套系统完成迁移需要时间
  • T q u a n t u m T_{quantum}Tquantum:实用量子攻击设备出现的预估时间

T s e c r e t + T m i g r a t i o n > T q u a n t u m T_{secret}+T_{migration} > T_{quantum}Tsecret+Tmigration>Tquantum
满足该不等式,就代表已经进入必须迁移的窗口期。

本节小结:迁移的触发条件不是量子计算机是否已经造出,而是数据保密周期+系统改造周期。敏感数据今天就要正视HNDL风险。


6. RSA/ECC的退场演进路径

不会一夜全部下线,分四个阶段平滑过渡:

阶段1:资产盘点 + 技术验证

梳理全系统RSA/DH/ECC/SM2部署点位;评估数据保密生命周期;完成PQC密码库、证书、协议原型测试。

阶段2:混合模式部署(过渡阶段)

同时运行传统公钥算法与PQC密钥封装,联合计算最终会话密钥。

混合模式目标:不完全依赖新PQC算法,保留兼容性,降低新算法假设失效风险;不是无逻辑简单拼接两个算法

阶段3:新建系统默认PQC

操作系统、浏览器、TLS库、云厂商、HSM、CA证书机构完成适配;新业务、新证书优先使用ML‑KEM、ML‑DSA、SLH‑DSA。

阶段4:传统算法受限

RSA/ECC继续用于遗留系统兼容、历史签名校验,但不再作为高安全等级系统的唯一安全底座。

本节小结:RSA/ECC代码不会彻底消失,遗留系统会长期存在;只是逐步退出未来信任体系的核心位置。


7. 全文总结

后量子密码的诞生,不是RSA/ECC出现普通实现漏洞,而是量子算法动摇了公钥密码赖以生存的数学假设。

核心要点复盘

  1. RSA安全根基:大整数分解;ECC/SM2安全根基:椭圆曲线离散对数;
  2. Shor算法可以高效求解上述两类难题,对传统公钥构成毁灭性威胁;
  3. Grover算法仅对对称密码带来平方级加速,AES/SM4通过调整密钥长度继续可用;
  4. PQC运行在普通计算机,与QKD量子密钥分发属于两套完全不同技术;
  5. NIST已经发布正式PQC标准,技术已经进入工程落地阶段;
  6. HNDL“先窃后解密”威胁、漫长基础设施改造周期,要求提前开展迁移工作。

写在最后:推动后量子迁移目的不是制造技术恐慌,而是在原有安全假设失效到来之前,完成密码体系平稳交接。


免责声明

本文仅做技术学习研究,密码算法部署请参考官方标准文档,生产环境密码选型请结合业务安全等级评估。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/5 22:51:13

4.9docker数据卷/网络模式

数据卷volume1. 是什么?数据卷(Volume)是 Docker 官方推荐的容器数据持久化方案,本质是由 Docker 守护进程统一管理的宿主机目录(默认路径:/var/lib/docker/volumes/),完全独立于容器…

作者头像 李华
网站建设 2026/8/5 22:46:15

Unity捕鱼游戏开发实战:炮台控制与鱼群AI状态机实现

1. 项目概述与核心思路最近有不少朋友在后台留言,想了解如何从零开始用Unity做一个经典的捕鱼游戏。这类游戏的核心乐趣,一方面在于用鼠标或手柄控制炮台,精准射击获得反馈;另一方面则在于鱼群游动的“灵性”,它们不能…

作者头像 李华
网站建设 2026/8/5 22:45:14

RS-485通信实战:从半双工与全双工原理到工业组网调试

1. 项目概述:从“一根线”到“两根线”的本质区别在工业自动化、楼宇自控、安防监控这些领域里,RS-485这个名字就像空气一样无处不在。但凡涉及到设备之间需要跑得远一点(几十米到上千米)、抗干扰能力强一点、还能挂一堆设备&…

作者头像 李华
网站建设 2026/8/5 22:37:28

KaTrain围棋AI训练平台:KataGo引擎驱动的专业级智能分析实战指南

KaTrain围棋AI训练平台:KataGo引擎驱动的专业级智能分析实战指南 【免费下载链接】katrain Improve your Baduk skills by training with KataGo! 项目地址: https://gitcode.com/gh_mirrors/ka/katrain KaTrain是基于开源围棋AI引擎KataGo构建的专业级围棋训…

作者头像 李华
网站建设 2026/8/5 22:34:44

从零搭建独立技术博客:Hugo + GitHub Pages 全栈实践指南

1. 为什么你需要一个独立的技术博客?如果你是一名开发者、技术爱好者,或者任何希望通过文字沉淀知识的人,那么这个问题可能已经在你脑海里盘旋过无数次了。在信息爆炸的时代,我们习惯于在掘金、CSDN、知乎、个人公众号等平台发布内…

作者头像 李华
网站建设 2026/8/5 22:33:31

如何使用MPark.Patterns?从FizzBuzz示例快速入门C++模式匹配

如何使用MPark.Patterns?从FizzBuzz示例快速入门C模式匹配 【免费下载链接】patterns This is an experimental library that has evolved to P2688 项目地址: https://gitcode.com/gh_mirrors/patterns2/patterns MPark.Patterns是一个实验性C库&#xff0c…

作者头像 李华