Q-∞ / ARMORY 004 战后装备开放日

PQC
武器库

从 Shor 如何拆掉 RSA / ECC,
一路走到后量子武器的数学内核。

开始拆解旧武器
最新版量仔全身装备展示

KEEPER Q-∞ 量仔 / 武器管理员

ML-KEM 的晶格护盾纸感插图
01ML-KEM晶格护盾
ML-DSA 的晶格印章纸感插图
02ML-DSA晶格印章
SLH-DSA 的哈希树杖纸感插图
03SLH-DSA哈希树杖
FN-DSA 的猎隼轻刃纸感插图
04FN-DSA猎隼轻刃
ARMORY 004 / 一名守护者,四种算法装备
01 RSA / ECC02 LWE / SIS03 KEM / DSA04 实现风险
01 / 旧武器为何失效SHOR ATTACK SURFACE

真正被击中的是困难问题

RSA 与 ECC 没有突然变弱。
量子计算改变了
攻击算法的复杂度。

classical hard ≠ quantum hard

公钥密码把安全性压在一个“正向易算、逆向难算”的陷门问题上。Shor 为整数分解和离散对数给出输入长度多项式时间的量子算法。

威胁模型是足够大、容错的密码学相关量子计算机;并不是今天的设备已经能分解 RSA-2048。

公开关系n = p·q,c = mᵉ mod n,d ≡ e⁻¹ mod λ(n)
经典安全锚点

从公开模数 n 恢复素因子 p、q;一旦分解成功,就能计算 λ(n) 与私钥指数 d。

已知通用经典算法仍是亚指数级;安全参数依赖分解大整数的成本。
量子突破口

Shor 把分解归约为模指数函数的周期查找,并用量子傅里叶变换高效提取周期。

公开目标攻击者只看到 n 与 e;秘密是 p、q 以及由它们导出的 d。

生成封装 / 解封装密钥
密钥胶囊 c

公开网络上传的是密文胶囊,不是最终密钥

解封得到共享秘密
K_sender = K_receiver
02 / 数学底座FROM EQUATIONS TO ASSUMPTIONS

PQC 不是一种算法

换掉陷门,
也换掉攻击者必须解决的
数学问题。

没有误差时,线性方程可直接消元;小误差让每个样本都“差一点”,从大量模方程恢复短秘密 s 变成 LWE。误差太大又会让合法解码失败,因此参数必须夹在正确性与安全性之间。

Module-LWE 核心样本A ← R_qᵏˣᵏ;s,e ← χᵏ;t = A·s+e mod q

公开 (A,t),区分它与均匀随机,或恢复短秘密 s。Module 结构在纯 LWE 与 Ring-LWE 之间折中效率与结构。

01 / MLWE

带误差线性关系

t=A·s+e

ML-KEM 的机密性与 ML-DSA 的部分安全归约底座。

02 / MSIS

找一个短核向量

A·z=0 mod q,‖z‖ small

签名不可伪造性常落到“不能凭空找到新的短关系”。

03 / HASH TREES

从叶子承诺到根

root=H(H(left) ∥ H(right))

SLH-DSA 用认证路径把一次性签名绑定到唯一公钥根。

04 / NTRU LATTICE

公开商,隐藏短基

h=g/f mod q

FN-DSA 利用短 NTRU 基高效采样近目标格点。

03 / 四件武器SELECT · DERIVE · VERIFY

FIPS 203

ML-KEM

晶格护盾正式标准 · 2024

双方不用事先见面,也能在公开网络上得到同一把 256-bit 共享秘密。

安全假设
Module-LWE;密文安全通过 Fujisaki–Okamoto 风格变换提升到自适应选择密文安全。
应用位置
TLS / VPN / SSH 等安全连接的握手阶段
关键边界
KEM 不直接加密长消息;K-PKE 只是内部组件,不能被单独当作公钥加密方案使用。

任务画像 相对比较,不是 benchmark

通信轻巧
执行速度
实现友好
原理多样性
算法流程 / 点击逐步拆解ML-KEM INTERNAL FLOW
R_q = Z_q[X]/(X²⁵⁶+1),q=3329t = A·s + e mod qrecover s from (A,t) ≈ Module-LWE

KeyGen由种子展开 A,采样短向量 s、e;封装密钥含 (t,ρ),解封装密钥保留 s 及校验材料。

实现者检查单
  • 每次解封装都检查密文类型与长度;不要暴露内部 reject 标志。
  • NTT、压缩/解压和比较路径必须审计常时性。
  • 混合密钥交换需证明组合方式,而不是简单拼接后假设仍具 IND-CCA2。
KEM-512KEM-768KEM-1024

型号ML-KEM-768

安全强度NIST 3 级

公钥1,184 B

密文1,088 B

04 / 工程选型MISSION LOADOUT

没有“全属性最强”

先画协议边界,
再选算法。

先区分密钥建立与签名,再把公钥、密文/签名、验证成本、实现攻击面和安全基础多样性放进同一张预算表。算法标准化不等于协议自动安全。

01

建立安全连接

ML-KEM 产生共享秘密;仍需 KDF、AEAD、身份认证与降级保护。迁移期通常需要分析混合握手的组合安全。

首选:ML-KEM
02

通用身份认证

ML-DSA 的标准成熟、性能均衡;重点审计拒绝采样、随机性和协议上下文绑定。

首选:ML-DSA
03

强调安全基础多样性

SLH-DSA 主要依赖哈希,但签名大、签名成本高;适合能预留带宽与存储的保守场景。

选择:SLH-DSA
04

证书与带宽极敏感

FN-DSA 紧凑且验证快,但实现复杂度最高;在 FIPS 206 定稿前持续跟踪参数、编码与验证要求。

关注:FN-DSA
握手ML-KEM生成 256-bit 共享秘密
身份ML-DSA / SLH-DSA / FN-DSA证明端点与消息来源
协议工程KDF · AEAD · 防降级完整安全信道,而非算法拼盘

技术内容依据 NIST FIPS 203/204/205、NIST 2025 年 FIPS 206 状态资料与 Shor 原始论文整理。FN-DSA 尚未定稿;近似体积不应作为实现参数。页面公式省略编码、域分离与常数细节,生产实现必须以最终标准逐项校验。

FIPS 203 ↗FIPS 204 ↗FIPS 205 ↗FIPS 206 状态 ↗Shor 原始论文 ↗