从2016年到FIPS 203:NIST如何挑选后量子密码
NIST在2016年启动标准化进程,收到23个签名方案和59种加密方法,最终留下Kyber、Dilithium、FALCON和SPHINCS+。其中一个候选方案在2022年被攻破。

美国国家标准与技术研究院从2017年起推进后量子密码的遴选与标准化。原因很具体:据估算,广泛使用的RSA算法可能在2030年前后被量子计算机攻破。NIST的这一进程被视为制定和评估抗量子攻击算法的最重要联合行动。整个过程分若干轮进行,每一轮都包含一次会议。每轮中一部分算法被剔除,另一些则接受更细致的审查。
大多数对称密码原语相对容易适应量子安全。把密钥长度加倍,就能抵消Grover算法带来的加速。因此工作重点落在非对称密码上,尤其是数字签名和密钥封装机制。未来的标准以Federal Information Processing Standard的形式发布,其中包括FIPS 203、FIPS 204和FIPS 205。
沿用AES的模式
这套经过验证、开放且透明的做法参照了1997年至2000年的AES标准化进程,后者在密码学界广受好评。关于量子计算潜在影响的学术研究至少可以追溯到2001年。2015年,美国联邦当局宣布计划,把所有受保密要求约束的政府信息处理系统迁移到抗量子计算机的密码上。2016年的PQCrypto会议上,NIST宣布要对量子安全的密码原语进行标准化。2016年12月,标准化进程以征集提案的方式正式启动。
到2017年底报名截止时,共提交了23个数字签名方案以及59种加密和密钥封装方法。其中69个被认为完整、可以参加第一轮,第一轮中有23个候选方案进入后续工作。进入第二轮的有七个算法和八个备选候选方案。2020年7月22日,NIST公布了七名入围者,其中包括三个签名方案,以及八个备选方案。
谁胜出,谁倒下
第三轮的胜出者是作为密钥封装机制的CRYSTALS-Kyber,以及作为数字签名系统的CRYSTALS-Dilithium、FALCON和SPHINCS+。它们目前正由NIST进行标准化。2022年7月宣布的第四轮要考察另外四个算法,到2024年3月仍在进行。2024年,NIST发布了首批三项后量子密码标准的最终版本。两个基于格的算法,即通常被称为Kyber的ML-KEM和被称为Dilithium的ML-DSA,位列最早被标准化的后量子方案之中。并非所有构造都存活下来。备受关注的SIDH/SIKE构造在2022年被攻破。不过该攻击只针对这一族方案,并不能推广到其他基于同源的构造。
资料来源
2- 01Post-Quanten-Kryptographie-Standardisierung des NIST (Wikipedia, de)DE
- 02Post-quantum cryptography (Wikipedia, en)EN
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。