世界动态 · 科学 · 2024年8月13日
NIST与后量子密码:2024年的标准
2024年8月13日,NIST发布FIPS 203、204和205,即首批后量子密码最终标准。2025年又选出备用的HQC。改变了什么。
bairogonzalez.com 团队,根据 Bairo 的经历撰写 · 发布于
2024 年 8 月 13 日,美国国家标准与技术研究院(NIST)发布了首批三项后量子密码最终标准:用于保护密钥交换的 FIPS 203,以及用于数字签名的 FIPS 204 和 FIPS 205。这些算法在普通计算机上运行,但其设计能够抵御量子计算机的攻击。2025 年 3 月,该研究院又选出第五个算法 HQC 作为备用。官方建议非常直接:立即开始迁移。
发生了什么
这一进程始于 2016 年的一场公开竞赛。据 IEEE Spectrum 报道,NIST 收到了来自 25 个国家的 82 份提案,经全世界的密码学家多年测试。2024 年,最终标准出炉:
- FIPS 203(ML-KEM): 建立密钥的主要标准,是通用加密的基础。
- FIPS 204(ML-DSA): 数字签名的主要标准。
- FIPS 205(SLH-DSA): 一种备用签名方法,基于另一种数学。
在发布时,领导该项目的数学家达斯汀·穆迪(Dustin Moody)呼吁系统管理员立即开始集成这些标准,因为完整集成需要时间。NIST 院长劳丽·洛卡西奥(Laurie Locascio)称这些标准是该研究院保护机密电子信息努力的集大成之作。
2025 年 3 月 11 日,NIST 宣布将 HQC 作为 ML-KEM 的备用算法。用穆迪的话说,原因是要有一个基于不同数学的备用标准,以防主标准有朝一日被证明存在漏洞。研究院预计约一年后发布 HQC 标准草案,最终版本在 2027 年发布。
为何重要
互联网、银行、数字文件和电子签名的保护,很大一部分依赖于 RSA 和椭圆曲线这类公钥算法。它们建立在一些数学难题之上,而一台足够大的量子计算机有可能解开这些难题。
这样的计算机目前还不存在。但有一种风险已经存在:有人可以今天复制加密数据,保存起来,等机器到来时再打开。专家称之为"先收集,后解密"。对于需要保密十年或二十年的信息,例如病历、合同和商业秘密,问题从现在就开始了。
NIST 的标准已成为全世界政府和企业的参考。它们把一个抽象的担忧变成了一项有名称、有编号的具体任务:更换算法。
拜罗的看法
在拜罗·莱昂德罗·冈萨雷斯·马丁内斯看来,NIST 在 2024 年所做的,是在危机到来之前做好准备的范例。没有人等量子计算机到来才行动。科学界在纸面上看见了风险,就像范德胡斯特(van de Hulst)在 1944 年预见了氢谱线一样,并花了多年时间,在需要答案之前就把答案准备好。
这正是他通过 qrqbits 提出的益处:一个后量子保险箱,让每个人的文件、图像、音频和文字在量子计算机成熟之后依然受到保护。qrqbits 内部如何做到这一点并不公开。它所承诺的是结果:私密的东西依然私密。
拜罗坚持把词语分清。后量子是数学密码学,不是量子技术。为他创立的项目命名的 1420 也不是一台设备:它是寂静与倾听的象征,用 21厘米的尺子来衡量。没有人在 1420 MHz 上发射。
与生态系统的交汇
qrqbits 是拜罗为其他战线提出的保护层。在 Xperienc,构想是让健康记录保存在用户的面板中,由这一层保护。在农业产业金融平台 CEASA Bank,规划中的数字保险箱保存生产者的合同和票据。在这两者中,追求的都是让今天的数据在二十年后依然受到保护。
资料来源
- NIST,首批三项后量子密码最终标准,2024 年 8 月 13 日。
- NIST,FIPS 203(ML-KEM),2024 年 8 月 13 日。
- NIST,HQC 被选为第五个算法,2025 年 3 月 11 日。
- IEEE Spectrum,NIST 宣布后量子密码标准,2024 年 8 月 13 日。