

KEEPER Q-∞ 量仔 / 武器管理员




真正被击中的是困难问题
RSA 与 ECC 没有突然变弱。
量子计算改变了
攻击算法的复杂度。
公钥密码把安全性压在一个“正向易算、逆向难算”的陷门问题上。Shor 为整数分解和离散对数给出输入长度多项式时间的量子算法。
威胁模型是足够大、容错的密码学相关量子计算机;并不是今天的设备已经能分解 RSA-2048。
n = p·q,c = mᵉ mod n,d ≡ e⁻¹ mod λ(n)从公开模数 n 恢复素因子 p、q;一旦分解成功,就能计算 λ(n) 与私钥指数 d。
已知通用经典算法仍是亚指数级;安全参数依赖分解大整数的成本。Shor 把分解归约为模指数函数的周期查找,并用量子傅里叶变换高效提取周期。
公开目标:攻击者只看到 n 与 e;秘密是 p、q 以及由它们导出的 d。
公开网络上传的是密文胶囊,不是最终密钥
PQC 不是一种算法
换掉陷门,
也换掉攻击者必须解决的
数学问题。
没有误差时,线性方程可直接消元;小误差让每个样本都“差一点”,从大量模方程恢复短秘密 s 变成 LWE。误差太大又会让合法解码失败,因此参数必须夹在正确性与安全性之间。
A ← R_qᵏˣᵏ;s,e ← χᵏ;t = A·s+e mod q公开 (A,t),区分它与均匀随机,或恢复短秘密 s。Module 结构在纯 LWE 与 Ring-LWE 之间折中效率与结构。
带误差线性关系
t=A·s+eML-KEM 的机密性与 ML-DSA 的部分安全归约底座。
找一个短核向量
A·z=0 mod q,‖z‖ small签名不可伪造性常落到“不能凭空找到新的短关系”。
从叶子承诺到根
root=H(H(left) ∥ H(right))SLH-DSA 用认证路径把一次性签名绑定到唯一公钥根。
公开商,隐藏短基
h=g/f mod qFN-DSA 利用短 NTRU 基高效采样近目标格点。
FIPS 203
ML-KEM
晶格护盾正式标准 · 2024双方不用事先见面,也能在公开网络上得到同一把 256-bit 共享秘密。
- 安全假设
- Module-LWE;密文安全通过 Fujisaki–Okamoto 风格变换提升到自适应选择密文安全。
- 应用位置
- TLS / VPN / SSH 等安全连接的握手阶段
- 关键边界
- KEM 不直接加密长消息;K-PKE 只是内部组件,不能被单独当作公钥加密方案使用。
任务画像 相对比较,不是 benchmark
R_q = Z_q[X]/(X²⁵⁶+1),q=3329t = A·s + e mod qrecover s from (A,t) ≈ Module-LWEKeyGen:由种子展开 A,采样短向量 s、e;封装密钥含 (t,ρ),解封装密钥保留 s 及校验材料。
- 每次解封装都检查密文类型与长度;不要暴露内部 reject 标志。
- NTT、压缩/解压和比较路径必须审计常时性。
- 混合密钥交换需证明组合方式,而不是简单拼接后假设仍具 IND-CCA2。
型号ML-KEM-768
安全强度NIST 3 级
公钥1,184 B
密文1,088 B
没有“全属性最强”
先画协议边界,
再选算法。
先区分密钥建立与签名,再把公钥、密文/签名、验证成本、实现攻击面和安全基础多样性放进同一张预算表。算法标准化不等于协议自动安全。
建立安全连接
ML-KEM 产生共享秘密;仍需 KDF、AEAD、身份认证与降级保护。迁移期通常需要分析混合握手的组合安全。
首选:ML-KEM通用身份认证
ML-DSA 的标准成熟、性能均衡;重点审计拒绝采样、随机性和协议上下文绑定。
首选:ML-DSA强调安全基础多样性
SLH-DSA 主要依赖哈希,但签名大、签名成本高;适合能预留带宽与存储的保守场景。
选择:SLH-DSA证书与带宽极敏感
FN-DSA 紧凑且验证快,但实现复杂度最高;在 FIPS 206 定稿前持续跟踪参数、编码与验证要求。
关注:FN-DSA技术内容依据 NIST FIPS 203/204/205、NIST 2025 年 FIPS 206 状态资料与 Shor 原始论文整理。FN-DSA 尚未定稿;近似体积不应作为实现参数。页面公式省略编码、域分离与常数细节,生产实现必须以最终标准逐项校验。