为什么我们不能等待更好的后量子签名算法
RSA 和 ECC 是我们几十年来一直依赖的密码算法,它们已经对足够先进的量子计算机的攻击 <https://blog.cloudflare.com/the-quantum-menace/> <u>脆弱</u>。尽管这样的量子计算机尚不存在,但它们似乎会比预期更早到来 <https://scottaaronson.blog/?p=9718> <u>。幸运的是,解决方案已经到手:迁移到 ML-KEM 加密和 ML-DSA 签名,它们的设计旨在抵抗量子攻击。这些算法在 2024 年 <https://blog.cloudflare.com/nists-first-post-quantum-standards/> <u>由美国国家标准技术研究所(NIST)标准化</u>,经过了八年的国际公开竞争。
目前,后量子密码学的迁移正在如火如荼进行中。截至撰写时,Cloudflare 处理的流量中,已经有大部分使用了 ML-KEM 加密,因此能够抵御 <https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later> <u>“先收割后解密”</u> 攻击对数据构成的威胁。但加密仅是整个方程式的一部分:为了完全抵御能够破坏经典密码学的量子计算机,我们计划部署后量子签名,以保护身份验证系统免受未经授权的访问。我们的目标是到 2029 年 <https://blog.cloudflare.com/post-quantum-roadmap> <u>使 Cloudflare 完全支持后量子安全</u>。
目前标准化的最佳综合性后量子签名方案 ML-DSA 有其缺点:在传输中体积较大,且我们使用 RSA 和 ECC 能够实现的许多 <https://github.com/fancy-cryptography/fancy-cryptography> <u>技巧</u> 用 ML-DSA 则无法实现。近期有更好的后量子签名方案在前方:上个月,NIST <https://groups.google.com/a/list.nist.gov/g/pqc-forum/c/LXoTAe5AN78/m/ZXgBCNlgDAAJ> <u>宣布</u> 其正在推进九种后量子签名方案进入“<https://csrc.nist.gov/projects/pqc-dig-sig> <u>签名上坡</u>”的第三轮。>而用于 <https://falcon-sign.info/> <u>FN-DSA</u>(原名 Falcon)的草案标准预计很快发布。
我们一直关注后量子签名算法的进展,并在 <https://blog.cloudflare.com/sizing-up-post-quantum-signatures/> <u>2021 年</u>、 <https://blog.cloudflare.com/nist-post-quantum-surprise/> <u>2022 年</u>、 <https://blog.cloudflare.com/another-look-at-pq-signatures/> <u>2024 年</u> 和 <https://blog.cloudflare.com/pq-2025/#signatures-on-the-horizon> <u>2025 年</u> 的博客中讨论了这一进展。在这篇博文中,我们将详细介绍最新的发展情况。
但首先我们必须处理一个亟待解决的问题:这些新的签名算法无法及时准备好以应对 PQ 过渡——甚至连接近都没有,因为我们 <https://blog.cloudflare.com/rss/#timelines> <u>后面将看到</u>。问题的出现来得太早,我们无法再等待。ML-DSA 现在已经可以使用,这将是首次迁移的临时解决方案。正如 Eric Rescorla 在 2024 年 <https://educatedguesswork.org/posts/pq-emergency/> <u>所说</u>:
>
> “在你拥有的算法中进行战争,而不是你希望拥有的算法。”
>
尽管如此,寻找更好的后量子签名算法仍然至关重要,且我们坚信这仍是 NIST 有限资源的最佳利用。
让我们详细看看签名算法。之后再看看它们的可用时间表,以及我们仍然需要它们的原因。
## 签名算法
在下面的表格中,我们比较了进入第三轮的候选签名算法(用 🤔 标记),与易受量子攻击的经典算法(用 ❌ 标记),以及已经标准化( ✅)或即将标准化的后量子算法(📝)。每个候选方案提出了几种变体。我们列出了与 TLS 相关的最重要变体,TLS 是一种用于保护互联网连接的协议。要探索所有变体,请查看 <https://thomwiggers.nl/> <u>Thom Wigger</u> 的 <https://pqshield.github.io/nist-sigs-zoo/> <u>签名动物园</u>。
| | | A | 公钥 (bytes) | 签名 (bytes) | 签名时间 | 验证时间 |
|-----------|------------|----------|--------------|---------------|-----------|-----------|
| **家族** | **名称** | | | | | |
| Elliptic curves | Ed25519 | ❌ | 32 | 64 | 0.15 | 1.3 |
| Factoring | RSA 2048 | ❌ | 272 | 256 | 80 | 0.4 |
| Lattices | ML-DSA 44 | ✅ | 1,312 | 2,420 | 1 (基准) | 1 (基准) |
| Symmetric | SLH-DSA 128s | ✅ | 32 | 7,856 | 14,000 | 40 |
| SLH-DSA 128f | ✅ | 32 | 17,088 | 720 | 110 |
| SLH-DSA 128-24 | 📝 | 32 | 3,856 | 7,000,000 ⚠️ | 4 |
| LMS M24_H20_W8 | ✅ | 48 | 1,112 | 2.9 ⚠️ | 8.4 |
| Lattices | FN-DSA 512 | 📝 | 897 | 666 | 3 ⚠️ | 0.7 |
| Lattices | HAWK 512 | 🤔 | 1,024 | 555 | 0.25 | 1.2 |
| Proof of knowledge | MQOM L1-gf16-fast-5r | 🤔 | 60 | 3,280 | 8 | 20 |
| SDitH SDitH2-L1-gf2-fast | 🤔 | 70 | 4,484 | 15 | 40 |
| FAEST EM-128f | 🤔 | 32 | 5,060 | 4.2 | 9 |
| Isogeny | SQIsign I | 🤔 | 65 | 148 | 300 ⚠️ | 50 |
| Multivariate | MAYO one | 🤔 | 1,420 | 454 | 2.1 | 0.4 |
| MAYO two | 🤔 | 4,912 | 186 | 1.1 | 0.8 |
| QR-UOV | 🤔 | 24,225 | 200 | 9.3 | 20 |
| SNOVA (24,5,4) | 🤔 | 1,016 | 248 | 1.2 | 1.7 |
| SNOVA (25,8,3) | 🤔 | 2,320 | 165 | 1 | 1.5 |
| SNOVA (37,17,2) | 🤔 | 9,842 | 124 | 0.8 | 1.3 |
| UOV Is-pkc | 🤔 | 66,576 | 96 | 0.3 | 2.4 |
| UOV Ip-pkc | 🤔 | 43,576 | 128 | 0.3 | 2 |
---
原文链接:[点击查看](https://blog.cloudflare.com/ml-dsa-will-have-to-do/)
目前,后量子密码学的迁移正在如火如荼进行中。截至撰写时,Cloudflare 处理的流量中,已经有大部分使用了 ML-KEM 加密,因此能够抵御 <https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later> <u>“先收割后解密”</u> 攻击对数据构成的威胁。但加密仅是整个方程式的一部分:为了完全抵御能够破坏经典密码学的量子计算机,我们计划部署后量子签名,以保护身份验证系统免受未经授权的访问。我们的目标是到 2029 年 <https://blog.cloudflare.com/post-quantum-roadmap> <u>使 Cloudflare 完全支持后量子安全</u>。
目前标准化的最佳综合性后量子签名方案 ML-DSA 有其缺点:在传输中体积较大,且我们使用 RSA 和 ECC 能够实现的许多 <https://github.com/fancy-cryptography/fancy-cryptography> <u>技巧</u> 用 ML-DSA 则无法实现。近期有更好的后量子签名方案在前方:上个月,NIST <https://groups.google.com/a/list.nist.gov/g/pqc-forum/c/LXoTAe5AN78/m/ZXgBCNlgDAAJ> <u>宣布</u> 其正在推进九种后量子签名方案进入“<https://csrc.nist.gov/projects/pqc-dig-sig> <u>签名上坡</u>”的第三轮。>而用于 <https://falcon-sign.info/> <u>FN-DSA</u>(原名 Falcon)的草案标准预计很快发布。
我们一直关注后量子签名算法的进展,并在 <https://blog.cloudflare.com/sizing-up-post-quantum-signatures/> <u>2021 年</u>、 <https://blog.cloudflare.com/nist-post-quantum-surprise/> <u>2022 年</u>、 <https://blog.cloudflare.com/another-look-at-pq-signatures/> <u>2024 年</u> 和 <https://blog.cloudflare.com/pq-2025/#signatures-on-the-horizon> <u>2025 年</u> 的博客中讨论了这一进展。在这篇博文中,我们将详细介绍最新的发展情况。
但首先我们必须处理一个亟待解决的问题:这些新的签名算法无法及时准备好以应对 PQ 过渡——甚至连接近都没有,因为我们 <https://blog.cloudflare.com/rss/#timelines> <u>后面将看到</u>。问题的出现来得太早,我们无法再等待。ML-DSA 现在已经可以使用,这将是首次迁移的临时解决方案。正如 Eric Rescorla 在 2024 年 <https://educatedguesswork.org/posts/pq-emergency/> <u>所说</u>:
>
> “在你拥有的算法中进行战争,而不是你希望拥有的算法。”
>
尽管如此,寻找更好的后量子签名算法仍然至关重要,且我们坚信这仍是 NIST 有限资源的最佳利用。
让我们详细看看签名算法。之后再看看它们的可用时间表,以及我们仍然需要它们的原因。
## 签名算法
在下面的表格中,我们比较了进入第三轮的候选签名算法(用 🤔 标记),与易受量子攻击的经典算法(用 ❌ 标记),以及已经标准化( ✅)或即将标准化的后量子算法(📝)。每个候选方案提出了几种变体。我们列出了与 TLS 相关的最重要变体,TLS 是一种用于保护互联网连接的协议。要探索所有变体,请查看 <https://thomwiggers.nl/> <u>Thom Wigger</u> 的 <https://pqshield.github.io/nist-sigs-zoo/> <u>签名动物园</u>。
| | | A | 公钥 (bytes) | 签名 (bytes) | 签名时间 | 验证时间 |
|-----------|------------|----------|--------------|---------------|-----------|-----------|
| **家族** | **名称** | | | | | |
| Elliptic curves | Ed25519 | ❌ | 32 | 64 | 0.15 | 1.3 |
| Factoring | RSA 2048 | ❌ | 272 | 256 | 80 | 0.4 |
| Lattices | ML-DSA 44 | ✅ | 1,312 | 2,420 | 1 (基准) | 1 (基准) |
| Symmetric | SLH-DSA 128s | ✅ | 32 | 7,856 | 14,000 | 40 |
| SLH-DSA 128f | ✅ | 32 | 17,088 | 720 | 110 |
| SLH-DSA 128-24 | 📝 | 32 | 3,856 | 7,000,000 ⚠️ | 4 |
| LMS M24_H20_W8 | ✅ | 48 | 1,112 | 2.9 ⚠️ | 8.4 |
| Lattices | FN-DSA 512 | 📝 | 897 | 666 | 3 ⚠️ | 0.7 |
| Lattices | HAWK 512 | 🤔 | 1,024 | 555 | 0.25 | 1.2 |
| Proof of knowledge | MQOM L1-gf16-fast-5r | 🤔 | 60 | 3,280 | 8 | 20 |
| SDitH SDitH2-L1-gf2-fast | 🤔 | 70 | 4,484 | 15 | 40 |
| FAEST EM-128f | 🤔 | 32 | 5,060 | 4.2 | 9 |
| Isogeny | SQIsign I | 🤔 | 65 | 148 | 300 ⚠️ | 50 |
| Multivariate | MAYO one | 🤔 | 1,420 | 454 | 2.1 | 0.4 |
| MAYO two | 🤔 | 4,912 | 186 | 1.1 | 0.8 |
| QR-UOV | 🤔 | 24,225 | 200 | 9.3 | 20 |
| SNOVA (24,5,4) | 🤔 | 1,016 | 248 | 1.2 | 1.7 |
| SNOVA (25,8,3) | 🤔 | 2,320 | 165 | 1 | 1.5 |
| SNOVA (37,17,2) | 🤔 | 9,842 | 124 | 0.8 | 1.3 |
| UOV Is-pkc | 🤔 | 66,576 | 96 | 0.3 | 2.4 |
| UOV Ip-pkc | 🤔 | 43,576 | 128 | 0.3 | 2 |
---
原文链接:[点击查看](https://blog.cloudflare.com/ml-dsa-will-have-to-do/)
评论
暂无评论。