资讯中心

后量子密码|通识认知 01| 什么是后量子密码?为什么 RSA/ECC 即将退出历史舞台

📅 2026/8/5 22:52:24
后量子密码|通识认知 01| 什么是后量子密码?为什么 RSA/ECC 即将退出历史舞台
后量子密码通识认知 01 什么是后量子密码为什么 RSA/ECC 即将退出历史舞台0. 前言互联网公钥基础设施面临的底层危机1. 传统密码体系如何支撑互联网安全1.1 对称密码与公钥密码的分工1.2 RSA安全底层大整数分解1.3 ECC / SM2安全底层椭圆曲线离散对数2. 量子计算到底改变了什么2.1 不是算力翻倍是问题复杂度被改写2.2 哪些算法直接受到Shor算法威胁2.3 量子计算不会让所有密码全部失效3. 什么是后量子密码PQC3.1 PQC运行在普通计算机上3.2 PQC ≠ QKD量子密钥分发3.3 PQC主流技术路线4. NIST后量子标准化现状5. 量子计算机还没落地为什么现在就要迁移5.1 HNDL现在窃取以后解密Harvest Now, Decrypt Later5.2 密码基础设施迁移周期极其漫长6. RSA/ECC的退场演进路径阶段1资产盘点 技术验证阶段2混合模式部署过渡阶段阶段3新建系统默认PQC阶段4传统算法受限7. 全文总结免责声明专栏说明《后量子密码》专栏本专栏面向零基础读者循序渐进讲解后量子密码理论、NIST标准算法、攻击分析、工程落地与迁移实践。https://blog.csdn.net/r_feynman_/category_13197405.html0. 前言互联网公钥基础设施面临的底层危机现在整个互联网安全大厦建立在公钥密码基础设施之上。HTTPS证书校验服务器身份SSH/VPN在不安全信道协商会话密钥固件升级、电子合同依靠数字签名校验来源与完整性。这些场景背后遍布RSA、Diffie‑Hellman、ECDH、ECDSA、EdDSA、SM2等传统公钥算法。公钥密码安全的核心算法公开安全性寄托于经典计算机难以求解的数学困难问题而非算法实现不公开。RSA大整数分解问题DH/DSA有限域离散对数问题ECC/ECDH/ECDSA/SM2椭圆曲线离散对数问题量子计算带来的威胁不是计算机运算速度变快而是诞生了全新的求解模型。Shor算法证明一台达到容错标准的量子计算机可以高效求解整数分解、离散对数问题。传统公钥的安全假设直接被结构性破坏。于是密码学界提出新一代密码体系后量子密码 PQCPost‑Quantum Cryptography。重要澄清标题所说“RSA/ECC退出历史舞台”≠明天瞬间全部失效。准确表述面向长期安全的新建系统RSA/ECC不再适合作为唯一安全底座密钥协商、数字签名、PKI基础设施会逐步迁移至抗量子攻击的PQC算法。核心认知RSA/ECC危机不是代码漏洞、不是参数太短是计算模型发生改变。后量子迁移属于基础设施换代不是简单打算法补丁。1. 传统密码体系如何支撑互联网安全1.1 对称密码与公钥密码的分工现代安全系统是多密码组件协同工作各司其职密码类型典型算法核心职责对称加密AES、SM4、ChaCha20高速加密业务数据哈希函数SHA‑2、SHA‑3、SM3消息摘要、完整性基础消息认证码HMAC、CMAC校验消息完整性与来源公钥加密/密钥建立RSA、DH、ECDH、SM2在不可信网络协商共享秘密数字签名RSA‑PSS、ECDSA、EdDSA、SM2身份认证、完整性、不可否认以HTTPS流程举例服务器证书数字签名 ↓ 校验服务器身份 ↓ 公钥密钥协商生成会话密钥 ↓ AES‑GCM / ChaCha20‑Poly1305加密业务流量分工逻辑公钥密码解决密钥分发难题但计算开销大对称密码加密速度极高但要求通信双方预先持有相同密钥。1.2 RSA安全底层大整数分解选取两个大素数p 、 q p、qp、q计算模数N p q N pqNpqN NN可以完全公开。正向p , q → N p,q \rightarrow Np,q→N计算代价极低逆向已知N NN还原p 、 q p、qp、q经典计算机下计算难度极高。一旦攻击者可以高效完成大整数分解私钥参数即可被还原RSA加密、RSA签名全部失效。1.3 ECC / SM2安全底层椭圆曲线离散对数选取公开基点P PP私钥为整数d dd公钥Q d P Q dPQdP正向已知d 、 P d、Pd、P计算Q QQ简单逆向已知P 、 Q P、QP、Q求解私钥d dd即椭圆曲线离散对数问题经典计算机求解困难。ECDH、ECDSA、EdDSA、国密SM2协议细节不同但安全根基均为椭圆曲线离散对数。面对量子攻击属于同一风险类别。 本节小结公钥负责认证与密钥协商对称密码负责大批量数据加密。RSA依赖整数分解ECC/SM2依赖椭圆曲线离散对数两类问题正是Shor算法的攻击目标。2. 量子计算到底改变了什么2.1 不是算力翻倍是问题复杂度被改写普通计算机算力暴涨我们只需要增大密钥长度就可以抬高攻击成本。量子威胁本质不同Shor算法给出了全新求解路径直接改写数学问题的计算复杂度。普通算力提升困难问题依旧困难只是攻击速度变快可增大密钥对抗 Shor量子算法底层困难问题不再安全增大密钥长度无法根治风险即使把RSA‑2048升级为RSA‑4096只能抬高量子计算机资源消耗不能从根源抵御Shor算法。2.2 哪些算法直接受到Shor算法威胁Shor算法针对整数分解p , q p,qp,q、离散对数受威胁算法清单RSA加密、RSA签名Diffie‑Hellman、DSAECDH、ECDSA、EdDSASM2加密、密钥交换、数字签名攻击者拿到公钥量子计算机恢复私钥之后可以实现解密历史捕获的密钥协商流量伪造身份冒充服务端、客户端伪造数字证书篡改信任链伪造固件、软件签名破坏整套PKI信任体系2.3 量子计算不会让所有密码全部失效AES、SM4这类对称密码主要面对Grover算法。Grover提供平方级搜索加速并不会像Shor算法直接击穿数学假设。k kk比特密钥经典穷举复杂度O ( 2 k ) O(2^k)O(2k)Grover理想量子查询复杂度O ( 2 k / 2 ) O(2^{k/2})O(2k/2)简单理解AES‑256在Grover下等价128位安全强度调整密钥长度即可维持安全。AES、SM4、SHA‑2、SHA‑3不会被量子计算直接摧毁。 本节小结Shor算法毁灭性打击传统公钥Grover仅降低对称密码的安全位数。量子时代优先替换公钥组件不需要全盘替换所有密码原语。3. 什么是后量子密码PQC3.1 PQC运行在普通计算机上后量子密码PQC运行于经典计算机同时抵抗经典计算机攻击与已知量子算法攻击的公钥密码算法。重点名字叫“后量子”算法本身不需要量子计算机运行。手机、服务器、智能卡、HSM硬件都可以部署PQC依靠软件库、协议升级、证书改造完成迁移。3.2 PQC ≠ QKD量子密钥分发很多人混淆后量子密码PQC和量子密钥分发QKD二者技术路线完全不同对比项PQC后量子密码QKD量子密钥分发运行硬件普通计算机/芯片量子光学硬件、专用光纤链路安全根基格、哈希、纠错码等数学难题量子物理不可克隆原理部署模式软件、协议、证书升级建设专用量子通信基础设施互联网兼容性可直接接入TLS、VPN、PKI受距离、硬件约束通用性差核心能力密钥封装、数字签名协商随机共享密钥PQC可以平滑改造现有互联网协议是全球密码迁移的主流工程方案。3.3 PQC主流技术路线放弃整数分解、离散对数切换到暂无高效量子求解算法的数学问题基于格密码最主流LWE、Module‑LWE、SISNIST标准ML‑KEM、ML‑DSA属于此类基于哈希的签名Merkle树哈希函数SLH‑DSA(SPHINCS)代表基于纠错码密码线性码译码困难HQC为代表其他方向多变量多项式、零知识协议等注意PQC不代表绝对永久安全。依然存在经典密码分析、参数错误、实现侧信道漏洞风险标准化需要多轮公开评估。本节小结PQC是经典设备上运行的新一代公钥密码不需要量子硬件更换底层数学假设抵御量子攻击是互联网最现实的量子安全方案。4. NIST后量子标准化现状2016年NIST启动全球后量子密码算法征集2024正式发布首批联邦标准标准编号算法名称来源用途FIPS 203ML‑KEMCRYSTALS‑Kyber密钥封装会话密钥建立FIPS 204ML‑DSACRYSTALS‑Dilithium通用数字签名FIPS 205SLH‑DSASPHINCS基于哈希的数字签名补充说明ML‑KEM只做密钥封装不能直接加密大文件FN‑DSAFalcon还在标准化流程HQC作为备选KEM方案同时保留格基、哈希基多路线降低单一数学假设被攻破带来的系统性灾难。 本节小结PQC已经走出论文阶段正式标准落地工程实践与协议改造正在大规模推进。5. 量子计算机还没落地为什么现在就要迁移5.1 HNDL现在窃取以后解密Harvest Now, Decrypt Later攻击者不需要等待量子计算机造好才发动攻击。当下抓取网络流量、捕获加密数据存储下来等到未来容错量子计算机问世再解密历史存档数据。医疗档案、商业机密、关键基础设施数据、涉密资料即便多年之后解密依然会造成重大损失。这就是HNDL风险。5.2 密码基础设施迁移周期极其漫长RSA/ECC不是一个简单函数渗透整个IT基础设施TLS、SSH、VPN协议栈PKI数字证书生态固件、软件签名体系HSM密码机、智能卡物联网、工业控制系统电子签章、身份归档系统迁移需要处理接口、报文长度、证书格式、硬件兼容性、遗留设备兼容、侧信道防护、性能调优大量长生命周期嵌入式设备数年无法更新。简单的迁移时间窗口判断T s e c r e t T_{secret}Tsecret​数据需要保密的时间T m i g r a t i o n T_{migration}Tmigration​整套系统完成迁移需要时间T q u a n t u m T_{quantum}Tquantum​实用量子攻击设备出现的预估时间T s e c r e t T m i g r a t i o n T q u a n t u m T_{secret}T_{migration} T_{quantum}Tsecret​Tmigration​Tquantum​满足该不等式就代表已经进入必须迁移的窗口期。本节小结迁移的触发条件不是量子计算机是否已经造出而是数据保密周期系统改造周期。敏感数据今天就要正视HNDL风险。6. RSA/ECC的退场演进路径不会一夜全部下线分四个阶段平滑过渡阶段1资产盘点 技术验证梳理全系统RSA/DH/ECC/SM2部署点位评估数据保密生命周期完成PQC密码库、证书、协议原型测试。阶段2混合模式部署过渡阶段同时运行传统公钥算法与PQC密钥封装联合计算最终会话密钥。混合模式目标不完全依赖新PQC算法保留兼容性降低新算法假设失效风险不是无逻辑简单拼接两个算法。阶段3新建系统默认PQC操作系统、浏览器、TLS库、云厂商、HSM、CA证书机构完成适配新业务、新证书优先使用ML‑KEM、ML‑DSA、SLH‑DSA。阶段4传统算法受限RSA/ECC继续用于遗留系统兼容、历史签名校验但不再作为高安全等级系统的唯一安全底座。本节小结RSA/ECC代码不会彻底消失遗留系统会长期存在只是逐步退出未来信任体系的核心位置。7. 全文总结后量子密码的诞生不是RSA/ECC出现普通实现漏洞而是量子算法动摇了公钥密码赖以生存的数学假设。核心要点复盘RSA安全根基大整数分解ECC/SM2安全根基椭圆曲线离散对数Shor算法可以高效求解上述两类难题对传统公钥构成毁灭性威胁Grover算法仅对对称密码带来平方级加速AES/SM4通过调整密钥长度继续可用PQC运行在普通计算机与QKD量子密钥分发属于两套完全不同技术NIST已经发布正式PQC标准技术已经进入工程落地阶段HNDL“先窃后解密”威胁、漫长基础设施改造周期要求提前开展迁移工作。写在最后推动后量子迁移目的不是制造技术恐慌而是在原有安全假设失效到来之前完成密码体系平稳交接。免责声明本文仅做技术学习研究密码算法部署请参考官方标准文档生产环境密码选型请结合业务安全等级评估。