Pós-Quântico
Criptografia
Quantum-Safe
Segurança da Informação
Governança

如何迁移到后量子密码学:ML-KEM、ML-DSA 和混合方法

后量子密码学的务实迁移路线图,从优先事项到实施预防措施以及混合过渡的作用。

如何迁移到后量子密码学:ML-KEM、ML-DSA 和混合方法

当团队了解到量子风险是真实的时,钟摆经常会从“不是我的问题”直接摆动到“让我们现在改变一切”。两个极端都会造成阻碍。迁移到后量子密码学是一个有顺序、优先级和谨慎的工程项目,而不是一个按钮。

随着 NIST 标准的最终确定,就有了可以迁移的地方。 ML-KEM负责密钥建立,ML-DSA负责数字签名,SLH-DSA作为备份签名,具有不同的数学基础。知道去哪里就成功了一半。另一半则在不破坏有效的情况下进行。

本文是务实的路线图:从哪里开始、如何订购、实施过程中要注意什么以及为什么过渡要经历混合阶段。

从库存开始,而不是算法

“我采用哪种算法”这个问题很诱人,而且还为时过早。在此之前还有另一个问题:“我今天在哪里使用[密码学1]”。大多数组织都以沉默回应,而这种沉默正是项目最大的风险。

您无法迁移看不到的内容。在接触任何库之前,您需要一个加密清单:密钥和证书在哪里,应用程序使用哪些库和版本,哪些协议支持它们的连接,以及哪些供应商和集成进入该链。

这项调查确定了问题的实际规模,并揭示了隐藏的依赖关系,这些依赖关系没有人记录,但如果不小心篡改就会停止生产。我在该系列的一篇特定文章中深入讨论了清单,因为它是后续所有内容的基础。

如果没有库存,任何迁移计划都只是猜测。有了库存,您就知道自己拥有什么、什么是关键的以及什么可以等待。

按数据有效性和曝光度确定优先级

一次性迁移所有内容成本高昂、风险巨大且不必要。智能测序遵循风险,而风险集中在两个轴上。

第一个轴是保密性的有效性。需要保密多年的数据受到“现在收获,稍后解密”的最大威胁,即今天捕获加密数据,以便将来通过量子计算进行解密2。秘密的有效期越长,就越早需要后量子保护。

第二个轴是曝光。可以捕获的跨网络流、外部集成以及通过互联网协商密钥的所有内容都会在队列中向上移动,因为这就是收集发生的地方。内部、孤立、低价值的系统可以等待。

两种加密用途之间的紧迫性也有所不同。 ML-KEM 领域的密钥建立是重中之重,因为现在就收获:今天捕获的数据可以稍后读取。数字签名是 ML-DSA 的领域,具有不同的紧迫性,因为伪造签名需要欺诈时存在的量子机器,而不是之前。这并不意味着它可以跳过,特别是对于像根证书和固件签名这样长期存在的东西,但它有助于组织工作。

ML-KEM 和 ML-DSA:各自的用途

值得修复角色,以免在计划时感到困惑。

ML-KEM,FIPS 203,是一种关键封装机制。实际上,它是建立保护连接的共享密钥的东西。它是目前依赖于 RSA 和 ECC 的密钥交换的直接替代品,因此是敏感流中迁移的第一个目标。

ML-DSA,FIPS 204,是数字签名。它保证真实性和完整性:软件更新来自其声称的身份、证书合法、文档未被更改。它涉及 PKI 迁移、代码签名和验证过程。

SLH-DSA、FIPS 205 也有签名,但依赖于散列,前提不同。它更加保守,往往会产生更大的订阅量。它作为一种战略储备很有价值,因为它的超长寿命和基本面的多样性抵消了成本。

请注意,这些算法并不是自由存在的。它们来自库、协议库、云提供商和操作系统。您的大部分迁移将在这些依赖项合并标准时更新和配置它们,而不是手动实现加密。

过渡期间的混合方法

突然从经典算法切换到后量子算法是有风险的,业界已经集中在一个更清醒的应对措施上:混合模式。

在混合密钥交换中,您可以将 ECC 等经典算法与 ML-KEM 等后量子算法相结合,从两者中派生出会话密钥。只有两者都安全时,连接才是安全的。这在过渡期间提供了重要的保证:您可以在不放弃经典算法成熟度的情况下获得针对量子威胁的保护。

其中的逻辑是一种谨慎的逻辑。后量子算法在理论上很稳健,但其运行里程比 RSA 和 ECC 少得多。如果后量子组件中出现实现弱点或意外问题,经典组件仍然可以解决问题。如果量子威胁成为现实,经典成分就会下降,但后量子成分仍会受到保护。

混合的成本是真实的:更大的密钥和握手、更多的处理、协议调整。但这是大多数认真的提供商正在采取的道路,采用它可以让您与生态系统保持一致,而不是反对它。

实施谨慎,区分严肃与仓促

经批准的算法并不等同于安全实施。这就是善意的项目受到伤害的地方。

不要自行实施后量子密码学。使用成熟、经过审核且积极维护的库。这些算法的参数非常敏感,并且侧信道泄漏等实现细节将强大的算法变成了泄漏保护。这是专家的工作和代码审查,而不是即兴创作。

规划新尺寸。后量子密钥、签名和握手消息比传统密钥、签名和握手消息更大。这会影响数据包大小、协议限制、证书、存储和性能。在设计中采用小尺寸的系统可能会以微妙的方式发生故障。在负载和真实网络条件下进行测试。

注意性能和兼容性。在迁移的不同阶段,客户端和服务器之间的算法协商需要规划,否则您会断开合法连接。并确保回滚能力:如果后量子更新导致生产出现问题,您需要一种安全的回滚方式,这让我们谈到了加密敏捷性的主题。

最重要的是,设计要再次改变。后量子密码学将会发展,参数将会调整,你不想每次改变都重复一个长达数年的项目。那些将加密隔离在明确定义的层后面的人只需进行很少的更改即可更改算法。谁在整个代码中传播数字,谁就会遭受损失。

选择高灵敏度和长有效期的流程,并使其成为本学期 ML-KEM 的混合迁移试点。与任何电子表格相比,小型飞行员可以教会您更多有关尺寸、性能和兼容性的信息,并为安全攀爬奠定基础。

另请阅读

  • [量子安全:为什么它将成为必须,而不是炒作3
  • [现在收获,稍后解密:你的长期保存数据已经面临风险4
  • [加密库存和加密敏捷性:你不会迁移你不知道的东西55
  • 【数据加密规模化:关键治理与运营6
  • [后量子证书和 PKI:公共管理者现在应该计划什么7
  • [后量子密码学:应对新威胁8