本节摘要:本节把一九七八年到今天的全部关键节点排进一张全景时间线,按"构想—破冰—三代方案—工程化—应用标准化"五个阶段编号,并对每个里程碑回答同一个问题:它解决了上一代留下的哪个债。这张时间线是整册的坐标系,后续章节的每个方案都能在这里找到自己的坐标。
读技术史最忌讳背年表。这一节的组织方式是"债的清算表":每个里程碑都对应一个前任留下的未偿问题——乘法有了加法没有、加乘有了噪声失控、噪声能洗了但太慢、单点慢就打包、打包伤了精度就换近似模型。顺着这条因果链读,年表就不再是记忆负担,而是一部环环相扣的连续剧。

构想期(一九七八年至二零零五年)的核心动作是"把问题问对"。RAD 论文给出愿望清单,RSA 与 ElGamal 展示乘法同态的可行性,Paillier 补齐加法,Regev 的归约为格地基发放了安全许可证。这个阶段没有产出任何可用的密文计算系统,但它把约束条件摸清了:确定性加密不可用、单运算结构不够、噪声是深层障碍。基础研究阶段的产出常常是"排除错误答案",这句话在这里体现得淋漓尽致。
破冰期(二零零九年至二零一零年)只有两个名字却改写一切。Gentry 的博士论文给出理想格上的第一个构造:一个能评估浅电路的些许同态方案,加上让解密电路变浅的压缩技巧,再用同态能力执行解密函数本身,噪声被刷新,任意深度成为可能。次年,他与同事把思路简化到整数环上(上一节展示噪声增长的那个三项式结构),证明靴子技术不依赖理想格的特殊性。同期,首个工程实现把论文变成了可运行的代码——代价是千兆字节级的公钥与分钟级的单门运算,第四节会开完整账单。
三代方案爆发期(二零一一年至二零一七年)是本册第三、四章的主场,这里只给骨架。BGV 引入模交换与密钥交换,让方案可以"按电路深度预先定好参数、全程不自举"——分层同态由此得名。BFV 把明文整齐地编码进系数,整数运算语义干净。GSW 换用矩阵密文,乘法不再需要重线性化,噪声增长从乘性降为加性,成为快速自举的技术底座。FHEW 与 TFHE 沿这条路把自举压到秒级再压到毫秒级。CKKS 另辟蹊径,接受可控的近似误差,换取对浮点数与机器学习负载的天然适配。七年之内,方案空间从"一个能跑但极慢的构造"扩张为"按负载选型的货架"。
工程化期(二零一八年至二零二二年)的主题是把数学变成软件。中国剩余定理式的残差数系统实现让大整数运算落回机器字长;主流库统一了序列化与参数预设;社区标准发布并迭代,给出了安全参数的推荐表;图形处理器库与专用加速器把推理负载推向毫秒级。这个阶段论文里的新数学明显变少,性能曲线的斜率却更陡——学科的成熟往往长这个样子。
应用期(二零二三年至今)正在进行:加密智能合约虚拟机上线公链生态、云厂商提供隐私推理接口、国际标准组织推进同态加密机制的标准立项。这个阶段没有终点可写,本册第六章会带一张进行时的地图。
| 年份 | 事件 | 清算的债 |
|---|---|---|
| 一九七八 | 隐私同态构想与 RSA 同年问世 | 提出问题本身 |
| 一九八五 | ElGamal 随机化乘法同态 | 确定性加密的不安全 |
| 一九九九 | Paillier 加法同态 | 加法列长期空缺 |
| 二零零五 | LWE 最坏情况归约 | 格地基的安全性论证 |
| 二零零九 | 理想格全同态与自举 | 噪声耗尽即停机的僵局 |
| 二零一一 | BGV 分层路线与首个工程实现 | 逐门自举的天价开销 |
| 二零一二 | BFV 整数明文编码 | 明文语义不整齐 |
| 二零一三 | GSW 矩阵密文 | 乘法噪声乘性增长 |
| 二零一四 | FHEW 快速自举 | 自举秒级都不到的奢望 |
| 二零一六 | TFHE 毫秒级门自举 | 布尔负载的自举延迟 |
| 二零一七 | CKKS 近似同态 | 浮点与机器学习的适配 |
| 二零一八 | 社区标准首发与残差系统实现普及 | 参数与实现的碎片化 |
| 二零二一 | 专用加速器与商用浏览器部署 | 吞吐量不足 |
| 二零二三 | 加密虚拟机与标准立项推进 | 生态与合规 |
这张表最有价值的读法是第三列:没有任何一行是"顺手为之",每一行都精确指向一个前任的痛点。这也解释了为什么本册坚持按演化史组织——脱离这条因果链,方案名字只是一堆待背的缩写;沿着它走,每个设计决策都有明确的动机与代价。
第一,"代际"是叙述便利而非严格断代。生产系统今天仍在大量使用 Paillier 做聚合(第一章的线性工具箱够用且便宜),"旧"不等于"淘汰",选型永远回到负载本身——这个判断标准第五章会反复应用。第二,时间线上任何一点都有大量失败尝试未被画出:配对方案、双线性构造、早期多线性映射的系列攻击与修补。技术史只给幸存者立碑,但失败者划定了搜索空间的边界,读懂"为什么不行"往往比记住"行"更有选型价值。
时间线只给幸存者立碑,但有三条岔路的失败值得专门记录——它们划定了搜索空间的边界,也解释了正确路线为什么正确。第一条岔路是多线性映射。二零一三年前后,密码学界曾对"多线性映射"寄予厚望:它是双线性配对的推广,理论上能直接构造多跳的同态计算。多个构造被提出,然后在数年内被一系列针对性攻击逐个击破(格上"编码"结构的零化攻击成为标志性战役),构造与攻击的军备竞赛最终以构造方认输告终。这段历史的教训深刻:代数结构给得越多,攻击的抓手也越多;同态加密最终胜出的路线(把结构克制在加乘与误差里)恰恰是"少即是多"的注脚。
第二条岔路是整数方案的激进简化。二零一零年的整数方案(本册第一章用它演示噪声增长)因其教学式的简洁获得大量关注,但噪声平方增长的天花板使它止步于些许同态——它的自举版本存在但效率始终落后格方案一个量级以上。这条岔路的遗产主要是教育价值:它让"噪声预算"这个概念可以被最少的数学讲清楚,本册第一章的安排正是对这份遗产的继承。第三条岔路是早期对"比特分解"的过度依赖:第一代方案的优化曾围绕更精细的比特分解展开,直到第二代证明分层路线可以整体绕开逐门自举,这条优化线的边际收益才归零——技术路线的兴废常常不是被证伪,而是被更好的路线绕过。
不同读者在这张时间线上有不同的取景框。研究者关心"债的清算逻辑"——每个里程碑论文解决的前任痛点是什么、用了什么新结构,这决定下一篇论文的问题从哪里来;本节"五个阶段各自清算的债"一节就是为这个取景框写的。工程管理者关心"成熟度曲线"——技术从论文到库到云服务到标准的时间差约五到八年,这个节奏可以帮助判断一项新密码技术什么时候进入采购视野;时间线的工程化与应用期两段给出了同态加密的答案。选型架构师关心"分支的存活率"——三代方案没有互相取代而是分工并存,说明这个领域的选型问题不会因"等一个最终方案"而消失,第三章的矩阵是长期有效的工具。
还有一类读法属于技术史爱好者:把同态加密的曲线与相邻技术对照。与它共享格地基的新一代密钥封装标准从论文到定稿走了约八年,比同态加密从破冰到标准化略快——基础设施类技术(封装)比能力类技术(同态计算)的采纳周期短,因为前者替换存量而后者开辟增量。与零知识证明的曲线对照也有趣:两者几乎同期进入工程化(二零一零年代中后期),都经历了专用硬件的追捧,也都面临"性能数字口径混乱"的采纳摩擦——新兴密码技术的成熟剧本正在被同时书写。
时间线的读法可以给这个职业问题一个诚实答案。方案设计的主战场(新数学结构)确实已经收窄——时间线在二零一七年后明显放缓了新方案命名,这说明"从零造方案"的窗口在收拢。但三个方向正在打开:系统工程(编译器、转换协议、混合流水线)处在上升期,对应第三章末尾与第六章生态节的"未竟之事";硬件协同设计是当前最热的交叉地带(第六章第一节);应用协议设计(把同态部件装配进具体业务)的人才缺口最大,因为它要求同时懂密码学与业务负载。换句话说:当地基与货架齐备,最稀缺的能力从"造零件"转移到"装配与经营"。