免费获取学习方案
ARTICLE DETAIL

资讯详情

深耕编程基础知识与建站技术分享的一线实战洞察。

后量子密码|通识认知 05|密码体系盘点:RSA、ECC、SM2、AES,哪些要换、哪些不用换

后量子密码|通识认知 05|密码体系盘点:RSA、ECC、SM2、AES,哪些要换、哪些不用换 后量子密码通识认知 05密码体系盘点RSA、ECC、SM2、AES哪些要换、哪些不用换前言一、先建立四类迁移判断1.1 第一类必须替换1.2 第二类根据安全周期提高参数1.3 第三类可以继续使用但要重新评估安全目标1.4 第四类算法没坏使用方式错误二、RSA必须迁移不建议靠加长密钥续命2.1 风险来源2.2 受影响场景2.3 迁移方向2.4 为什么 RSA-4096、RSA-8192 不是最终答案三、DH、DSA同样必须迁移四、ECC、ECDH、ECDSA、EdDSA必须迁移4.1 风险来源4.2 不能因为 ECC 密钥短就误判4.3 受影响组件4.4 迁移难点五、SM2必须迁移但不能与 SM3、SM4 混为一谈5.1 SM2 为什么受 Shor 威胁5.2 “国产算法”不等于自动抗量子5.3 SM2、SM3、SM4 要分别判断5.4 工程迁移必须遵循标准体系六、AES不用整体替换长期场景可提高到 AES-2566.1 量子影响6.2 正确迁移判断6.3 AES-GCM 的量子安全不只取决于密钥长度6.4 PQC 与 AES 如何配合七、SM4不是必须立刻替换但参数余量需要关注7.1 SM4 与 SM2 的风险不同7.2 标准不存在 SM4-2567.3 现实工程判断八、SHA-2、SHA-3、SM3继续使用但要区分安全目标8.1 原像安全8.2 碰撞安全8.3 不同哈希算法的迁移判断九、HMAC、KDF 与口令哈希看密钥熵和使用方式9.1 HMAC9.2 HKDF 等密钥派生函数9.3 口令哈希十、工作模式和协议底层算法安全不等于系统安全10.1 ECB 不会因为使用 AES-256 就安全10.2 CBC 仍然需要完整性保护10.3 GCM 必须保证 Nonce 唯一10.4 TLS 需要同时迁移密钥建立和签名十一、完整迁移清单十二、总结下一篇预告参考资料专栏说明《后量子密码》专栏本专栏面向零基础读者循序渐进讲解后量子密码理论、NIST标准算法、攻击分析、工程落地与迁移实践。https://blog.csdn.net/r_feynman_/category_13197405.html前言“量子计算会破解密码”这句话过于宽泛。如果不区分密码类型很容易得到两个完全相反的错误结论错误结论 A量子计算出现后所有密码算法都会失效 错误结论 B量子计算机还很远现有密码一个都不用调整真正的量子安全评估必须先回答算法负责什么任务、依赖什么数学问题、受到哪种量子算法影响。同样是密码算法RSA、ECC、SM2 面临 Shor 算法的结构性威胁AES、SM4 面临 Grover 算法的通用搜索加速SHA-2、SHA-3、SM3 需要分别讨论原像、碰撞和输出长度HMAC、KDF、口令哈希还要考虑密钥熵、内存成本和使用方式工作模式和协议不会因为底层算法安全就自动安全。因此后量子迁移不是“把所有算法替换成 PQC”而是进行分类处理必须替换 提高参数 可以保留 修复用法 \boxed{\text{必须替换}\text{提高参数}\text{可以保留}\text{修复用法}}必须替换提高参数可以保留修复用法​本节小结量子风险必须按密码类型分类。公钥算法可能需要整体替换对称和哈希算法通常需要参数评估而错误协议与实现始终需要单独修复。一、先建立四类迁移判断1.1 第一类必须替换如果算法依赖整数分解、有限域离散对数或椭圆曲线离散对数就存在 Shor 多项式时间攻击路线。典型算法包括RSADHDSAECDHECDSAEdDSASM2。这类算法的问题不是密钥“稍微偏短”而是底层安全假设面临结构性破坏。长期方案必须更换算法家族。1.2 第二类根据安全周期提高参数AES、SM4 等对称算法主要受到 Grover 平方级搜索加速影响。它们通常不需要被 PQC 公钥算法替代但长期高价值场景可能需要选择更长密钥例如从 AES-128 提高到 AES-256。1.3 第三类可以继续使用但要重新评估安全目标SHA-2、SHA-3、SM3 等哈希函数仍然可以使用但必须区分原像安全第二原像安全碰撞安全作为 HMAC、KDF、签名内部哈希时的安全要求。不能只用“输出 256 比特”概括所有安全强度。1.4 第四类算法没坏使用方式错误量子迁移不会修复ECB 泄露重复结构CBC 裸用缺少完整性GCM Nonce 重复弱随机数私钥硬编码口令熵不足证书验证缺失自定义加密协议侧信道和故障注入。即使使用 ML-KEM 和 AES-256错误的随机数、认证和密钥管理仍然可以直接破坏系统。本节小结后量子迁移应先把算法分成“必须替换、提高参数、重新评估、修复用法”四类。PQC 解决量子脆弱公钥问题不会自动修复传统工程漏洞。二、RSA必须迁移不建议靠加长密钥续命2.1 风险来源RSA 模数为N p q NpqNpq攻击者一旦分解N NN就可以计算与私钥相关的参数。Shor 算法为整数分解提供量子多项式时间算法因此 RSA 的公钥加密和数字签名都面临威胁。2.2 受影响场景RSA-OAEP 公钥加密旧式 TLS RSA 密钥传输RSA-PSS 和 PKCS#1 v1.5 签名RSA 数字证书代码签名固件签名使用 RSA 包装数据密钥文档与电子签章。2.3 迁移方向RSA 用途后量子迁移方向密钥传输、公钥加密ML-KEM 等后量子 KEM数字签名ML-DSA、SLH-DSA未来 FN-DSA 等证书体系支持 PQC 或混合证书的 PKI长期归档时间戳、证据记录、重新签名2.4 为什么 RSA-4096、RSA-8192 不是最终答案增大模数会提高 Shor 攻击所需逻辑量子比特和门数量但不会改变整数分解已有量子多项式算法这一事实。更长 RSA 密钥还会带来更慢的私钥运算更大的证书和签名更高硬件与带宽成本仍然无法获得长期量子安全基础。因此加长 RSA 可以作为有限过渡措施却不应被视为后量子迁移方案。本节小结RSA 加密与签名共享整数分解安全基础因此都必须迁移。继续增加 RSA 密钥长度只能延缓资源需求不能消除 Shor 算法威胁。三、DH、DSA同样必须迁移传统 Diffie-Hellman 在有限域乘法群上工作。设生成元为g gg私钥为a aa公钥为A g a m o d p Ag^a\bmod pAgamodp攻击者从g gg、p pp、A AA恢复a aa需要求解有限域离散对数。DSA 的签名安全性也建立在类似的有限域离散对数问题上。Shor 算法能够解决离散对数因此静态 DH 私钥可能被恢复临时 DHE 握手也可从已记录的临时公钥恢复秘密DSA 签名私钥可能被恢复并用于伪造签名。迁移方向与 RSA 类似DH/DHE 密钥协商迁移到 ML-KEM 或标准混合方案DSA 签名迁移到后量子签名算法。需要注意DHE 的“临时”只能防止长期私钥日后泄露追溯历史会话不能阻止未来量子算法从临时公钥本身恢复临时私钥。本节小结DH 与 DSA 依赖有限域离散对数同样处于 Shor 算法攻击范围。临时密钥不会自动产生量子安全DHE 也需要迁移到后量子或混合密钥建立。四、ECC、ECDH、ECDSA、EdDSA必须迁移4.1 风险来源椭圆曲线公钥满足Q d P QdPQdP其中d dd为私钥P PP为公开基点Q QQ为公钥。经典攻击者难以从P PP、Q QQ恢复d ddShor 算法则可以求解椭圆曲线离散对数。4.2 不能因为 ECC 密钥短就误判ECC 的短密钥是经典环境下的优势。它并不意味着 ECC 本身设计弱也不意味着量子攻击只是因为密钥长度不够。在量子环境下问题在于存在针对 ECDLP 的多项式时间算法。把曲线从 P-256 换成 P-384、P-521 可以提高资源需求却不能提供永久解决方案。4.3 受影响组件ECDH、ECDHE 密钥协商ECDSA 数字签名Ed25519、Ed448 等 EdDSA 签名X25519、X448 等密钥交换椭圆曲线证书依赖椭圆曲线签名的区块链账户移动设备和嵌入式信任根。4.4 迁移难点ECC 被广泛采用的重要原因是密钥和签名相对紧凑。PQC 替代方案通常具有更大的公钥、密文或签名可能影响证书链长度TLS 握手分片智能卡存储低带宽网络固件镜像区块链交易大小HSM 和安全芯片接口。所以 ECC 迁移不仅是数学替换也是通信和硬件架构调整。本节小结ECDH、ECDSA、EdDSA 与各类椭圆曲线协议都依赖 ECDLP必须规划迁移。ECC 的紧凑优势也意味着 PQC 替换时要重点处理带宽、证书和嵌入式设备限制。五、SM2必须迁移但不能与 SM3、SM4 混为一谈5.1 SM2 为什么受 Shor 威胁SM2 包含公钥加密、数字签名和密钥交换等功能其底层使用椭圆曲线群。私钥与公钥之间仍存在P A d A G P_Ad_A GPA​dA​G其中d A d_AdA​为私钥G GG为基点P A P_APA​为公钥。攻击者若能够使用 Shor 算法求解椭圆曲线离散对数就可以从P A P_APA​恢复d A d_AdA​。因此SM2 公钥加密面临私钥恢复SM2 密钥交换面临共享秘密恢复SM2 数字签名面临私钥恢复与签名伪造。5.2 “国产算法”不等于自动抗量子算法是否抗量子取决于数学安全基础而不是算法来源。SM2 与 ECDSA 在签名格式和计算流程上不同但都建立在椭圆曲线离散对数困难性上因此在 Shor 模型下属于同类风险。5.3 SM2、SM3、SM4 要分别判断算法类型主要量子影响迁移判断SM2椭圆曲线公钥密码Shor 结构性攻击必须迁移SM3256 比特哈希量子原像、碰撞搜索加速评估参数与用途SM4128 比特对称密码Grover 密钥搜索加速不同于 SM2不应直接淘汰不能使用“国密安全”或“国密不安全”概括整个体系。5.4 工程迁移必须遵循标准体系商用密码系统受到国家标准、行业规范和合规要求约束。组织不能自行把某个海外 PQC 算法直接替换进生产系统也不能自行修改 SM2、SM3、SM4 参数后声称完成抗量子改造。合理路线包括持续跟踪国家后量子密码标准与行业要求建设算法可插拔和证书可扩展能力识别 SM2 在密钥交换、签名和加密中的具体用途为后续合规算法迁移预留接口与容量在试验环境评估混合机制和 PQC 性能。本节小结SM2 因依赖椭圆曲线离散对数而必须迁移SM3、SM4 则需要分别评估。国密体系的后量子升级应遵循正式标准和合规路线不能自行魔改算法。六、AES不用整体替换长期场景可提高到 AES-2566.1 量子影响AES 是对称分组密码不依赖整数分解或离散对数因此不受 Shor 算法直接攻击。其主要通用量子威胁来自 Grover 搜索O ( 2 k ) ⟶ O ( 2 k / 2 ) O(2^k) \longrightarrow O(2^{k/2})O(2k)⟶O(2k/2)理论查询复杂度如下算法经典密钥搜索Grover 理论查询量AES-1282 128 2^{128}21282 64 2^{64}264AES-1922 192 2^{192}21922 96 2^{96}296AES-2562 256 2^{256}22562 128 2^{128}21286.2 正确迁移判断AES 不需要被 ML-KEM 替代二者用途不同AES-128 没有因为后量子标准发布而立即失效长期高价值数据可以优先采用 AES-256实际安全还取决于工作模式、Nonce、认证和密钥管理。6.3 AES-GCM 的量子安全不只取决于密钥长度即使使用 AES-256-GCM如果重复使用相同密钥与 Nonce仍然可能泄露明文关系并破坏认证。后量子安全架构仍需满足Nonce 唯一使用足够长度认证标签会话密钥独立密钥派生正确不把错误信息变成攻击 Oracle及时轮换和销毁密钥。6.4 PQC 与 AES 如何配合典型结构为ML-KEM 建立共享秘密 │ ▼ HKDF 派生会话密钥 │ ▼ AES-GCM 加密业务数据PQC 主要替换 RSA/ECDH 的密钥建立角色对称加密仍然承担高吞吐数据保护。本节小结AES 不受 Shor 结构性攻击后量子时代仍会继续承担数据加密。长期高安全场景可优先采用 AES-256但工作模式、Nonce 和密钥管理仍然决定实际安全性。七、SM4不是必须立刻替换但参数余量需要关注SM4 使用 128 比特密钥主要通用量子搜索数量级可粗略表示为2 128 ⟶ 2 64 2^{128}\longrightarrow2^{64}2128⟶264这只是理想 Grover 查询指数不等于现实攻击时间。7.1 SM4 与 SM2 的风险不同SM2 面临 Shor 多项式时间攻击需要替换算法基础SM4 面临平方级密钥搜索加速属于参数安全余量问题。7.2 标准不存在 SM4-256不能通过以下方式自行“升级”修改密钥长度改变轮数连接两个密钥连续加密两次并宣称获得 256 位量子安全修改 S 盒和系统参数。这些结构未经公开分析可能产生中间相遇、相关密钥或其他新风险。7.3 现实工程判断短中期合规系统可继续按照现行标准使用 SM4长期高价值数据应关注后续国家标准和参数迁移要求新系统应避免写死密钥长度和算法标识不应把 SM4 当作替代 SM2 的方案它不能完成数字签名或公钥密钥建立。本节小结SM4 属于可继续使用但需要关注长期参数余量的对称算法。它不受 Shor 直接攻击也不能通过自行扩展成“SM4-256”解决量子风险。八、SHA-2、SHA-3、SM3继续使用但要区分安全目标8.1 原像安全给定y H ( x ) yH(x)yH(x)攻击者试图从y yy找到一个x xx称为原像攻击。对理想n nn比特哈希函数经典原像复杂度 ≈ 2 n \text{经典原像复杂度}\approx2^n经典原像复杂度≈2nGrover 原像查询复杂度 ≈ 2 n / 2 \text{Grover 原像查询复杂度}\approx2^{n/2}Grover原像查询复杂度≈2n/2因此256 比特输出在理想量子原像模型下仍具有约2 128 2^{128}2128查询级别。8.2 碰撞安全碰撞攻击寻找x ≠ x ′ x\neq xxx′使得H ( x ) H ( x ′ ) H(x)H(x)H(x)H(x′)经典生日攻击复杂度约为2 n / 2 2^{n/2}2n/2量子碰撞算法具有不同查询与存储权衡不能简单使用原像公式。8.3 不同哈希算法的迁移判断算法输出长度后量子判断SHA-256256 比特可继续使用按用途评估SHA-384384 比特提供更高长期余量SHA-512512 比特适合需要更高原像余量的场景SHA3-256256 比特可继续使用安全基础和结构与 SHA-2 不同SHA3-384/512384/512 比特提供更高参数余量SM3256 比特不受 Shor 直接攻击按原像、碰撞和合规用途评估SHA-1、MD5已有经典碰撞问题与量子迁移无关也应停用MD5、SHA-1 的问题早在实用量子计算机出现前就已经存在。不能把淘汰旧哈希算法也包装成 PQC 迁移成果。本节小结SHA-2、SHA-3、SM3 不受 Shor 结构性攻击仍可继续使用但原像与碰撞安全需要分别评估。MD5、SHA-1 的经典缺陷不能等待量子迁移解决。九、HMAC、KDF 与口令哈希看密钥熵和使用方式9.1 HMACHMAC 的安全性不仅取决于底层哈希还取决于密钥长度和随机性。如果 HMAC 密钥是高熵随机密钥Grover 主要影响密钥搜索与相关通用攻击复杂度。提高密钥长度和选择合适哈希参数可以提供长期余量。如果 HMAC 密钥来自弱口令真正短板可能是口令熵而不是哈希函数输出长度。9.2 HKDF 等密钥派生函数HKDF 通常从已有高熵秘密中提取和扩展密钥。后量子迁移中关键是输入秘密是否安全如果输入来自量子脆弱 ECDH未来可能被恢复如果输入来自安全 ML-KEM 或标准混合共享秘密HKDF 可以继续承担密钥派生需要使用正确的盐、上下文和域分离。HKDF 不能把一个已经被攻击者知道的共享秘密“重新变安全”。9.3 口令哈希口令不是随机密钥。用户选择的口令空间通常远小于2 128 2^{128}2128。应使用Argon2idscrypt合理配置的 PBKDF2独立随机盐足够内存和时间成本多因素认证。量子安全不能替代高熵秘密和正确口令存储。本节小结HMAC、HKDF 和口令哈希不需要因 PQC 直接整体替换但其安全性取决于输入秘密、密钥熵、参数和域分离。弱口令仍然是更现实的攻击入口。十、工作模式和协议底层算法安全不等于系统安全10.1 ECB 不会因为使用 AES-256 就安全ECB 对相同明文块产生相同密文块会泄露重复结构。量子安全无法修复确定性模式泄露。10.2 CBC 仍然需要完整性保护裸 CBC 只提供机密性可能面临比特翻转和 Padding Oracle。后量子 KEM 不会自动给 CBC 添加认证能力。10.3 GCM 必须保证 Nonce 唯一同一密钥下重复 Nonce 可能破坏机密性和认证。把 AES-128 换成 AES-256 也不能修复 Nonce 重用。10.4 TLS 需要同时迁移密钥建立和签名一个 TLS 系统可能同时使用ECDH/ECDHE 建立共享秘密ECDSA/RSA 认证服务器AES-GCM 加密业务数据SHA-256/HKDF 派生密钥。后量子迁移需要分别处理ECDHE ──► ML-KEM 或混合密钥建立 ECDSA ──► ML-DSA / SLH-DSA 等签名 AES-GCM ──► 通常继续使用长期场景可调整参数 HKDF/SHA ──► 继续使用并评估参数只替换其中一个组件并不代表完整协议已经量子安全。本节小结算法迁移必须放回协议中分析。密钥建立、身份认证、数据加密和密钥派生承担不同职责任何一环继续量子脆弱或实现错误都可能破坏整体安全。十一、完整迁移清单算法/机制类型主要量子威胁是否必须替换建议方向RSA公钥加密/签名Shor 整数分解是ML-KEM、ML-DSA、SLH-DSA 等DH/DHE密钥交换Shor 离散对数是ML-KEM 或标准混合方案DSA数字签名Shor 离散对数是后量子签名ECDH/ECDHE密钥交换Shor ECDLP是ML-KEM 或混合方案ECDSA/EdDSA数字签名Shor ECDLP是ML-DSA、SLH-DSA 等SM2公钥加密/签名/交换Shor ECDLP是跟踪合规后量子替代标准AES-128对称加密Grover 搜索否普通场景继续长期场景评估 AES-256AES-256对称加密Grover 搜索否长期场景保守选择SM4对称加密Grover 搜索否按标准继续使用关注长期迁移要求SHA-256/SHA3-256哈希量子原像/碰撞加速否按用途评估可提高输出长度SM3哈希量子原像/碰撞加速否按用途和合规要求评估HMAC消息认证密钥搜索与哈希安全性否使用高熵长密钥HKDF密钥派生取决于输入秘密否确保输入来自 PQC/混合安全秘密Argon2id/scrypt口令哈希量子搜索与资源权衡否增加熵、内存成本和 MFAECB工作模式结构泄露应停用使用标准 AEAD裸 CBC工作模式缺少完整性、Oracle不推荐使用 GCM 等 AEAD可以进一步形成决策树算法是否依赖整数分解或离散对数 │ ┌────┴────┐ │ │ 是 否 │ │ 必须迁移 是否为对称/哈希算法 │ ┌────┴────┐ │ │ 是 否 │ │ 评估参数和用途 单独分析协议与实现本节小结迁移清单的核心是识别安全基础。整数分解和离散对数算法必须替换对称、哈希和 KDF 通常继续使用但需要提高参数、修复用法并检查输入秘密来源。十二、总结量子时代不是“所有算法全部淘汰”而是密码体系重新分工和升级。本文核心结论如下RSA、DH、DSA、ECDH、ECDSA、EdDSA、SM2 受 Shor 结构性攻击必须规划替换增加 RSA 或 ECC 密钥长度不能构造长期量子安全基础AES 与 SM4 主要受 Grover 平方级搜索影响不会以相同方式失效AES-256 可为长期高价值数据提供更保守余量标准没有定义 SM4-256不能自行修改算法SHA-2、SHA-3、SM3 可继续使用但要区分原像、碰撞和具体用途HMAC、HKDF 和口令哈希的安全性取决于密钥熵、输入秘密和参数ECB、Nonce 重用、弱随机数等工程问题与量子攻击无关却同样可以摧毁系统一个协议只有在密钥建立、签名、对称加密、哈希和密钥管理都正确时才能称为整体安全。最后用一句话概括迁移原则公钥换基础对称提余量哈希看目标协议查全链 \boxed{\text{公钥换基础对称提余量哈希看目标协议查全链}}公钥换基础对称提余量哈希看目标协议查全链​本节小结RSA、ECC、SM2 是后量子迁移的第一优先级AES、SM4 和现代哈希不会整体退出。真正高质量的迁移必须逐组件、逐协议、逐数据生命周期分析。下一篇预告《后量子密码从零入门 06全球标准体系NIST 后量子密码标准化全流程与四大核心算法盘点》下一篇将讲清 NIST 从公开征集到正式发布 FIPS 标准的全过程并系统比较 Kyber/ML-KEM、Dilithium/ML-DSA、Falcon/FN-DSA、SPHINCS/SLH-DSA 的定位与工程取舍。参考资料Peter W. Shor,Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer.Lov K. Grover,A Fast Quantum Mechanical Algorithm for Database Search.NIST,Post-Quantum Cryptography FAQ.NIST IR 8547 (Initial Public Draft),Transition to Post-Quantum Cryptography Standards.NIST FIPS 197,Advanced Encryption Standard.GB/T 32918,信息安全技术 SM2 椭圆曲线公钥密码算法.GB/T 32905,信息安全技术 SM3 密码杂凑算法.GB/T 32907,信息安全技术 SM4 分组密码算法.
返回列表