1.1 量子计算威胁


1.1 量子计算威胁

本节摘要:SOURCE 1.1:Peter Shor 1994 年算法可在多项式时间分解大整数与求离散对数,直接威胁 RSA 与 ECC;Grover 1996 算法以 O(√N) 搜索削弱对称密钥有效长度。本节用对比表量化影响。

学习目标

  1. 区分 Shor 对公钥 vs Grover 对对称密码的威胁
  2. 解释「Harvest Now, Decrypt Later」风险
  3. 列出除算法外受影响的密钥管理与 TLS 协议层

一、Shor 算法 vs RSA/ECC(SOURCE 1.1.1)

体系 安全假设 量子攻击
RSA 大整数分解困难 Shor 多项式分解
ECC 椭圆曲线离散对数困难 Shor 多项式求解

传统计算机上密钥长度 2048-bit RSA 仍安全;足够规模容错量子计算机可实际运行 Shor——这是 PQC 紧迫性的来源。

二、Grover 与 AES(SOURCE 1.1.2)

Grover 将暴力搜索从 O(N) 降至 O(√N):

  • AES-128 有效强度 ≈ 64-bit — 需升级到 AES-256
  • 并非「破解」对称块密码,而是密钥长度规划需加倍

三、更广泛影响(SOURCE 1.1.4)

  • 密钥管理 — 生成/分发/存储流程需抗量子
  • TLS/SSH — 握手证书链依赖 RSA/ECC
  • 存量密文 — 今日截获、未来解密(HNDL)

三、更广泛影响(SOURCE 1.1.4)

⚠️ 常见坑:忽视「现在收集密文、将来解密」——长保密数据应优先迁移 PQC。

💡 关键直觉:公钥换 PQC;对称加长密钥——对策不同。

要点速记

  • Shor → RSA/ECC 失效风险
  • Grover → 对称密钥有效长度减半
  • TLS、密钥管理、存量数据均在威胁面内
  • 时间表不确定,但迁移需提前十年规划

深入讨论:Shor 算法为何威胁公钥体系

Shor 算法的核心在于把「求大整数因子」转化为「求周期」,而求周期恰好可用量子傅里叶变换在多项式时间内完成。RSA 的安全性依赖大数分解,ECC 依赖椭圆曲线离散对数,这两类问题在 Shor 的框架下都属于可被量子计算机快速求解的一族,因此一旦出现足够规模且纠错完备的量子计算机,RSA-2048 与 P-256 曲线上的私钥恢复将不再是计算上的天堑。

从工程角度看,威胁的严重程度取决于「秘密数据的保质期」与「量子计算机到来的时间线」两条曲线的交点。今天截获的 TLS 会话密文、加密备份、长期存档的签名文件,如果其内容需要保密十年以上,就必须假设攻击者会采用「先收集、后解密」的策略。这也是 NIST 反复强调不能等到量子计算机真正落地再启动迁移的原因——届时存量密文已经泄密,迁移就来不及了。

对基础设施的具体影响可以按层拆解:传输层依赖 TLS 1.3 的 X25519/ECDSA 证书链,VPN 依赖 IKEv2 的 DH 交换,代码签名与固件更新依赖 RSA/ECDSA 签名,身份体系依赖 X.509 证书的签发与验证。这些环节的公钥部分都是 Shor 的攻击面,而对称加密与哈希部分只需按 Grover 调整参数。

# 受 Shor 直接威胁的算法清单(需 PQC 替换) RSA : 2048/3072/4096 位 —— 整数分解,证书与密钥交换 ECDSA : P-256 / P-384 —— 离散对数,证书签名 ECDH/X25519: 曲线乘法 —— TLS 密钥交换 DSA : 离散对数 —— 历史遗留签名 ElGamal : 离散对数 —— 遗留方案 # 受 Grover 影响但可通过参数调整保留的算法 AES : 128 -> 256 位(有效强度 64 -> 128 位) SHA-2/3 : 输出长度不变,生日攻击仅平方加速 HMAC : 输出长度足够时无需变更

观察上面的清单可以得出两个结论:其一,需要替换的是「公钥数学」,而不是整个密码栈;其二,对称密码与哈希的调整成本低、风险小,可以把资源集中投向公钥体系的 PQC 迁移。这也是后文第 2 章与第 3 章反复强调「公钥换地基、对称加长度」的原因。

工程实践扩展:威胁评估怎么落地到企业资产

把 Shor/Grover 的威胁翻译成企业动作,第一步是给每个密码资产标上「量子风险等级」。判断依据不是系统本身多重要,而是它承载的数据在未来十年是否还需要保密:金融交易流水、医疗档案、政府证书链里的长期数据都属于高敏感;会话密钥、临时缓存、短期审计日志则可以放缓。第二步是为高敏感系统设计「先收集后解密」的防护预案——本质上就是提前启用 PQC 混合加密,而不是等到量子计算机真正到来再补救。

一个常被忽略的事实是,威胁评估的输入不只是算法列表,还包括密钥的存放位置。HSM 里管理的根密钥、嵌入式设备里烧写的固件密钥、多云环境中自动轮换的托管密钥,它们的轮换周期各不相同,直接决定了迁移排期的先后。把「密钥载体 + 密钥生命周期」纳入评估矩阵,比单纯按算法名称分类更能指导实际工作。

# 量子威胁评估矩阵填写示例 资产 承载算法 数据保密期 量子风险 动作 支付系统 TLS RSA-2048 10 年以上 高 优先混合迁移 Web 会话 Cookie AES-128 分钟级 低 升级 AES-256 数据库备份卷 AES-256 5 年 中 密钥轮换 + 加密强化 代码签名证书 ECDSA P-256 长期 高 换 Dilithium 固件更新包 RSA-4096 设备寿命 高 换 Falcon/ML-DSA 日志归档 AES-256 1 年 低 维持现状

填写矩阵时要注意粒度:同一系统内的不同数据可以落在不同风险等级,比如一个平台的门户流量与后台审计数据就不该用同一个等级标记。评估结果最终要输出成两条线——按风险等级排序的迁移队列,以及按数据保密期划分的密钥管理策略,这两条线在第 5 章会汇合成分阶段的迁移路线图。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U