后量子密码|通识认知 05|密码体系盘点:RSA、ECC、SM2、AES,哪些要换、哪些不用换
- 前言
- 一、先建立四类迁移判断
- 1.1 第一类:必须替换
- 1.2 第二类:根据安全周期提高参数
- 1.3 第三类:可以继续使用,但要重新评估安全目标
- 1.4 第四类:算法没坏,使用方式错误
- 二、RSA:必须迁移,不建议靠加长密钥续命
- 2.1 风险来源
- 2.2 受影响场景
- 2.3 迁移方向
- 2.4 为什么 RSA-4096、RSA-8192 不是最终答案
- 三、DH、DSA:同样必须迁移
- 四、ECC、ECDH、ECDSA、EdDSA:必须迁移
- 4.1 风险来源
- 4.2 不能因为 ECC 密钥短就误判
- 4.3 受影响组件
- 4.4 迁移难点
- 五、SM2:必须迁移,但不能与 SM3、SM4 混为一谈
- 5.1 SM2 为什么受 Shor 威胁
- 5.2 “国产算法”不等于自动抗量子
- 5.3 SM2、SM3、SM4 要分别判断
- 5.4 工程迁移必须遵循标准体系
- 六、AES:不用整体替换,长期场景可提高到 AES-256
- 6.1 量子影响
- 6.2 正确迁移判断
- 6.3 AES-GCM 的量子安全不只取决于密钥长度
- 6.4 PQC 与 AES 如何配合
- 七、SM4:不是必须立刻替换,但参数余量需要关注
- 7.1 SM4 与 SM2 的风险不同
- 7.2 标准不存在 SM4-256
- 7.3 现实工程判断
- 八、SHA-2、SHA-3、SM3:继续使用,但要区分安全目标
- 8.1 原像安全
- 8.2 碰撞安全
- 8.3 不同哈希算法的迁移判断
- 九、HMAC、KDF 与口令哈希:看密钥熵和使用方式
- 9.1 HMAC
- 9.2 HKDF 等密钥派生函数
- 9.3 口令哈希
- 十、工作模式和协议:底层算法安全不等于系统安全
- 10.1 ECB 不会因为使用 AES-256 就安全
- 10.2 CBC 仍然需要完整性保护
- 10.3 GCM 必须保证 Nonce 唯一
- 10.4 TLS 需要同时迁移密钥建立和签名
- 十一、完整迁移清单
- 十二、总结
- 下一篇预告
- 参考资料
专栏说明:《后量子密码》专栏,本专栏面向零基础读者,循序渐进讲解后量子密码理论、NIST标准算法、攻击分析、工程落地与迁移实践。
https://blog.csdn.net/r_feynman_/category_13197405.html
前言
“量子计算会破解密码”这句话过于宽泛。
如果不区分密码类型,很容易得到两个完全相反的错误结论:
错误结论 A:量子计算出现后,所有密码算法都会失效 错误结论 B:量子计算机还很远,现有密码一个都不用调整真正的量子安全评估,必须先回答算法负责什么任务、依赖什么数学问题、受到哪种量子算法影响。
同样是密码算法:
- RSA、ECC、SM2 面临 Shor 算法的结构性威胁;
- AES、SM4 面临 Grover 算法的通用搜索加速;
- SHA-2、SHA-3、SM3 需要分别讨论原像、碰撞和输出长度;
- HMAC、KDF、口令哈希还要考虑密钥熵、内存成本和使用方式;
- 工作模式和协议不会因为底层算法安全就自动安全。
因此,后量子迁移不是“把所有算法替换成 PQC”,而是进行分类处理:
必须替换 + 提高参数 + 可以保留 + 修复用法 \boxed{\text{必须替换}+\text{提高参数}+\text{可以保留}+\text{修复用法}}必须替换+提高参数+可以保留+修复用法
本节小结:量子风险必须按密码类型分类。公钥算法可能需要整体替换,对称和哈希算法通常需要参数评估,而错误协议与实现始终需要单独修复。
一、先建立四类迁移判断
1.1 第一类:必须替换
如果算法依赖整数分解、有限域离散对数或椭圆曲线离散对数,就存在 Shor 多项式时间攻击路线。
典型算法包括:
- RSA;
- DH;
- DSA;
- ECDH;
- ECDSA;
- EdDSA;
- SM2。
这类算法的问题不是密钥“稍微偏短”,而是底层安全假设面临结构性破坏。长期方案必须更换算法家族。
1.2 第二类:根据安全周期提高参数
AES、SM4 等对称算法主要受到 Grover 平方级搜索加速影响。
它们通常不需要被 PQC 公钥算法替代,但长期高价值场景可能需要选择更长密钥,例如从 AES-128 提高到 AES-256。
1.3 第三类:可以继续使用,但要重新评估安全目标
SHA-2、SHA-3、SM3 等哈希函数仍然可以使用,但必须区分:
- 原像安全;
- 第二原像安全;
- 碰撞安全;
- 作为 HMAC、KDF、签名内部哈希时的安全要求。
不能只用“输出 256 比特”概括所有安全强度。
1.4 第四类:算法没坏,使用方式错误
量子迁移不会修复:
- ECB 泄露重复结构;
- CBC 裸用缺少完整性;
- GCM Nonce 重复;
- 弱随机数;
- 私钥硬编码;
- 口令熵不足;
- 证书验证缺失;
- 自定义加密协议;
- 侧信道和故障注入。
即使使用 ML-KEM 和 AES-256,错误的随机数、认证和密钥管理仍然可以直接破坏系统。
本节小结:后量子迁移应先把算法分成“必须替换、提高参数、重新评估、修复用法”四类。PQC 解决量子脆弱公钥问题,不会自动修复传统工程漏洞。
二、RSA:必须迁移,不建议靠加长密钥续命
2.1 风险来源
RSA 模数为:
N = p q N=pqN=pq
攻击者一旦分解N NN,就可以计算与私钥相关的参数。Shor 算法为整数分解提供量子多项式时间算法,因此 RSA 的公钥加密和数字签名都面临威胁。
2.2 受影响场景
- RSA-OAEP 公钥加密;
- 旧式 TLS RSA 密钥传输;
- RSA-PSS 和 PKCS#1 v1.5 签名;
- RSA 数字证书;
- 代码签名;
- 固件签名;
- 使用 RSA 包装数据密钥;
- 文档与电子签章。
2.3 迁移方向
| RSA 用途 | 后量子迁移方向 |
|---|---|
| 密钥传输、公钥加密 | ML-KEM 等后量子 KEM |
| 数字签名 | ML-DSA、SLH-DSA,未来 FN-DSA 等 |
| 证书体系 | 支持 PQC 或混合证书的 PKI |
| 长期归档 | 时间戳、证据记录、重新签名 |
2.4 为什么 RSA-4096、RSA-8192 不是最终答案
增大模数会提高 Shor 攻击所需逻辑量子比特和门数量,但不会改变整数分解已有量子多项式算法这一事实。
更长 RSA 密钥还会带来:
- 更慢的私钥运算;
- 更大的证书和签名;
- 更高硬件与带宽成本;
- 仍然无法获得长期量子安全基础。
因此,加长 RSA 可以作为有限过渡措施,却不应被视为后量子迁移方案。
本节小结:RSA 加密与签名共享整数分解安全基础,因此都必须迁移。继续增加 RSA 密钥长度只能延缓资源需求,不能消除 Shor 算法威胁。
三、DH、DSA:同样必须迁移
传统 Diffie-Hellman 在有限域乘法群上工作。设生成元为g gg,私钥为a aa,公钥为:
A = g a m o d p A=g^a\bmod pA=gamodp
攻击者从g gg、p pp、A AA恢复a aa,需要求解有限域离散对数。
DSA 的签名安全性也建立在类似的有限域离散对数问题上。
Shor 算法能够解决离散对数,因此:
- 静态 DH 私钥可能被恢复;
- 临时 DHE 握手也可从已记录的临时公钥恢复秘密;
- DSA 签名私钥可能被恢复并用于伪造签名。
迁移方向与 RSA 类似:
- DH/DHE 密钥协商迁移到 ML-KEM 或标准混合方案;
- DSA 签名迁移到后量子签名算法。
需要注意,DHE 的“临时”只能防止长期私钥日后泄露追溯历史会话,不能阻止未来量子算法从临时公钥本身恢复临时私钥。
本节小结:DH 与 DSA 依赖有限域离散对数,同样处于 Shor 算法攻击范围。临时密钥不会自动产生量子安全,DHE 也需要迁移到后量子或混合密钥建立。
四、ECC、ECDH、ECDSA、EdDSA:必须迁移
4.1 风险来源
椭圆曲线公钥满足:
Q = d P Q=dPQ=dP
其中d dd为私钥,P PP为公开基点,Q QQ为公钥。
经典攻击者难以从P PP、Q QQ恢复d dd;Shor 算法则可以求解椭圆曲线离散对数。
4.2 不能因为 ECC 密钥短就误判
ECC 的短密钥是经典环境下的优势。它并不意味着 ECC 本身设计弱,也不意味着量子攻击只是因为密钥长度不够。
在量子环境下,问题在于存在针对 ECDLP 的多项式时间算法。把曲线从 P-256 换成 P-384、P-521 可以提高资源需求,却不能提供永久解决方案。
4.3 受影响组件
- ECDH、ECDHE 密钥协商;
- ECDSA 数字签名;
- Ed25519、Ed448 等 EdDSA 签名;
- X25519、X448 等密钥交换;
- 椭圆曲线证书;
- 依赖椭圆曲线签名的区块链账户;
- 移动设备和嵌入式信任根。
4.4 迁移难点
ECC 被广泛采用的重要原因是密钥和签名相对紧凑。PQC 替代方案通常具有更大的公钥、密文或签名,可能影响:
- 证书链长度;
- TLS 握手分片;
- 智能卡存储;
- 低带宽网络;
- 固件镜像;
- 区块链交易大小;
- HSM 和安全芯片接口。
所以 ECC 迁移不仅是数学替换,也是通信和硬件架构调整。
本节小结:ECDH、ECDSA、EdDSA 与各类椭圆曲线协议都依赖 ECDLP,必须规划迁移。ECC 的紧凑优势也意味着 PQC 替换时要重点处理带宽、证书和嵌入式设备限制。
五、SM2:必须迁移,但不能与 SM3、SM4 混为一谈
5.1 SM2 为什么受 Shor 威胁
SM2 包含公钥加密、数字签名和密钥交换等功能,其底层使用椭圆曲线群。
私钥与公钥之间仍存在:
P A = d A G P_A=d_A GPA=dAG
其中d A d_AdA为私钥,G GG为基点,P A P_APA为公钥。
攻击者若能够使用 Shor 算法求解椭圆曲线离散对数,就可以从P A P_APA恢复d A d_AdA。
因此:
- SM2 公钥加密面临私钥恢复;
- SM2 密钥交换面临共享秘密恢复;
- SM2 数字签名面临私钥恢复与签名伪造。
5.2 “国产算法”不等于自动抗量子
算法是否抗量子,取决于数学安全基础,而不是算法来源。
SM2 与 ECDSA 在签名格式和计算流程上不同,但都建立在椭圆曲线离散对数困难性上,因此在 Shor 模型下属于同类风险。
5.3 SM2、SM3、SM4 要分别判断
| 算法 | 类型 | 主要量子影响 | 迁移判断 |
|---|---|---|---|
| SM2 | 椭圆曲线公钥密码 | Shor 结构性攻击 | 必须迁移 |
| SM3 | 256 比特哈希 | 量子原像、碰撞搜索加速 | 评估参数与用途 |
| SM4 | 128 比特对称密码 | Grover 密钥搜索加速 | 不同于 SM2,不应直接淘汰 |
不能使用“国密安全”或“国密不安全”概括整个体系。
5.4 工程迁移必须遵循标准体系
商用密码系统受到国家标准、行业规范和合规要求约束。组织不能自行把某个海外 PQC 算法直接替换进生产系统,也不能自行修改 SM2、SM3、SM4 参数后声称完成抗量子改造。
合理路线包括:
- 持续跟踪国家后量子密码标准与行业要求;
- 建设算法可插拔和证书可扩展能力;
- 识别 SM2 在密钥交换、签名和加密中的具体用途;
- 为后续合规算法迁移预留接口与容量;
- 在试验环境评估混合机制和 PQC 性能。
本节小结:SM2 因依赖椭圆曲线离散对数而必须迁移;SM3、SM4 则需要分别评估。国密体系的后量子升级应遵循正式标准和合规路线,不能自行魔改算法。
六、AES:不用整体替换,长期场景可提高到 AES-256
6.1 量子影响
AES 是对称分组密码,不依赖整数分解或离散对数,因此不受 Shor 算法直接攻击。
其主要通用量子威胁来自 Grover 搜索:
O ( 2 k ) ⟶ O ( 2 k / 2 ) O(2^k) \longrightarrow O(2^{k/2})O(2k)⟶O(2k/2)
理论查询复杂度如下:
| 算法 | 经典密钥搜索 | Grover 理论查询量 |
|---|---|---|
| AES-128 | 2 128 2^{128}2128 | 2 64 2^{64}264 |
| AES-192 | 2 192 2^{192}2192 | 2 96 2^{96}296 |
| AES-256 | 2 256 2^{256}2256 | 2 128 2^{128}2128 |
6.2 正确迁移判断
- AES 不需要被 ML-KEM 替代,二者用途不同;
- AES-128 没有因为后量子标准发布而立即失效;
- 长期高价值数据可以优先采用 AES-256;
- 实际安全还取决于工作模式、Nonce、认证和密钥管理。
6.3 AES-GCM 的量子安全不只取决于密钥长度
即使使用 AES-256-GCM,如果重复使用相同密钥与 Nonce,仍然可能泄露明文关系并破坏认证。
后量子安全架构仍需满足:
- Nonce 唯一;
- 使用足够长度认证标签;
- 会话密钥独立;
- 密钥派生正确;
- 不把错误信息变成攻击 Oracle;
- 及时轮换和销毁密钥。
6.4 PQC 与 AES 如何配合
典型结构为:
ML-KEM 建立共享秘密 │ ▼ HKDF 派生会话密钥 │ ▼ AES-GCM 加密业务数据PQC 主要替换 RSA/ECDH 的密钥建立角色,对称加密仍然承担高吞吐数据保护。
本节小结:AES 不受 Shor 结构性攻击,后量子时代仍会继续承担数据加密。长期高安全场景可优先采用 AES-256,但工作模式、Nonce 和密钥管理仍然决定实际安全性。
七、SM4:不是必须立刻替换,但参数余量需要关注
SM4 使用 128 比特密钥,主要通用量子搜索数量级可粗略表示为:
2 128 ⟶ 2 64 2^{128}\longrightarrow2^{64}2128⟶264
这只是理想 Grover 查询指数,不等于现实攻击时间。
7.1 SM4 与 SM2 的风险不同
SM2 面临 Shor 多项式时间攻击,需要替换算法基础;SM4 面临平方级密钥搜索加速,属于参数安全余量问题。
7.2 标准不存在 SM4-256
不能通过以下方式自行“升级”:
- 修改密钥长度;
- 改变轮数;
- 连接两个密钥;
- 连续加密两次并宣称获得 256 位量子安全;
- 修改 S 盒和系统参数。
这些结构未经公开分析,可能产生中间相遇、相关密钥或其他新风险。
7.3 现实工程判断
- 短中期合规系统可继续按照现行标准使用 SM4;
- 长期高价值数据应关注后续国家标准和参数迁移要求;
- 新系统应避免写死密钥长度和算法标识;
- 不应把 SM4 当作替代 SM2 的方案,它不能完成数字签名或公钥密钥建立。
本节小结:SM4 属于可继续使用但需要关注长期参数余量的对称算法。它不受 Shor 直接攻击,也不能通过自行扩展成“SM4-256”解决量子风险。
八、SHA-2、SHA-3、SM3:继续使用,但要区分安全目标
8.1 原像安全
给定:
y = H ( x ) y=H(x)y=H(x)
攻击者试图从y yy找到一个x xx,称为原像攻击。
对理想n nn比特哈希函数:
经典原像复杂度 ≈ 2 n \text{经典原像复杂度}\approx2^n经典原像复杂度≈2n
Grover 原像查询复杂度 ≈ 2 n / 2 \text{Grover 原像查询复杂度}\approx2^{n/2}Grover原像查询复杂度≈2n/2
因此,256 比特输出在理想量子原像模型下仍具有约2 128 2^{128}2128查询级别。
8.2 碰撞安全
碰撞攻击寻找:
x ≠ x ′ x\neq x'x=x′
使得:
H ( x ) = H ( x ′ ) H(x)=H(x')H(x)=H(x′)
经典生日攻击复杂度约为:
2 n / 2 2^{n/2}2n/2
量子碰撞算法具有不同查询与存储权衡,不能简单使用原像公式。
8.3 不同哈希算法的迁移判断
| 算法 | 输出长度 | 后量子判断 |
|---|---|---|
| SHA-256 | 256 比特 | 可继续使用,按用途评估 |
| SHA-384 | 384 比特 | 提供更高长期余量 |
| SHA-512 | 512 比特 | 适合需要更高原像余量的场景 |
| SHA3-256 | 256 比特 | 可继续使用,安全基础和结构与 SHA-2 不同 |
| SHA3-384/512 | 384/512 比特 | 提供更高参数余量 |
| SM3 | 256 比特 | 不受 Shor 直接攻击,按原像、碰撞和合规用途评估 |
| SHA-1、MD5 | 已有经典碰撞问题 | 与量子迁移无关,也应停用 |
MD5、SHA-1 的问题早在实用量子计算机出现前就已经存在。不能把淘汰旧哈希算法也包装成 PQC 迁移成果。
本节小结:SHA-2、SHA-3、SM3 不受 Shor 结构性攻击,仍可继续使用,但原像与碰撞安全需要分别评估。MD5、SHA-1 的经典缺陷不能等待量子迁移解决。
九、HMAC、KDF 与口令哈希:看密钥熵和使用方式
9.1 HMAC
HMAC 的安全性不仅取决于底层哈希,还取决于密钥长度和随机性。
如果 HMAC 密钥是高熵随机密钥,Grover 主要影响密钥搜索与相关通用攻击复杂度。提高密钥长度和选择合适哈希参数可以提供长期余量。
如果 HMAC 密钥来自弱口令,真正短板可能是口令熵,而不是哈希函数输出长度。
9.2 HKDF 等密钥派生函数
HKDF 通常从已有高熵秘密中提取和扩展密钥。后量子迁移中,关键是输入秘密是否安全:
- 如果输入来自量子脆弱 ECDH,未来可能被恢复;
- 如果输入来自安全 ML-KEM 或标准混合共享秘密,HKDF 可以继续承担密钥派生;
- 需要使用正确的盐、上下文和域分离。
HKDF 不能把一个已经被攻击者知道的共享秘密“重新变安全”。
9.3 口令哈希
口令不是随机密钥。用户选择的口令空间通常远小于2 128 2^{128}2128。
应使用:
- Argon2id;
- scrypt;
- 合理配置的 PBKDF2;
- 独立随机盐;
- 足够内存和时间成本;
- 多因素认证。
量子安全不能替代高熵秘密和正确口令存储。
本节小结:HMAC、HKDF 和口令哈希不需要因 PQC 直接整体替换,但其安全性取决于输入秘密、密钥熵、参数和域分离。弱口令仍然是更现实的攻击入口。
十、工作模式和协议:底层算法安全不等于系统安全
10.1 ECB 不会因为使用 AES-256 就安全
ECB 对相同明文块产生相同密文块,会泄露重复结构。量子安全无法修复确定性模式泄露。
10.2 CBC 仍然需要完整性保护
裸 CBC 只提供机密性,可能面临比特翻转和 Padding Oracle。后量子 KEM 不会自动给 CBC 添加认证能力。
10.3 GCM 必须保证 Nonce 唯一
同一密钥下重复 Nonce 可能破坏机密性和认证。把 AES-128 换成 AES-256 也不能修复 Nonce 重用。
10.4 TLS 需要同时迁移密钥建立和签名
一个 TLS 系统可能同时使用:
- ECDH/ECDHE 建立共享秘密;
- ECDSA/RSA 认证服务器;
- AES-GCM 加密业务数据;
- SHA-256/HKDF 派生密钥。
后量子迁移需要分别处理:
ECDHE ──► ML-KEM 或混合密钥建立 ECDSA ──► ML-DSA / SLH-DSA 等签名 AES-GCM ──► 通常继续使用,长期场景可调整参数 HKDF/SHA ──► 继续使用并评估参数只替换其中一个组件,并不代表完整协议已经量子安全。
本节小结:算法迁移必须放回协议中分析。密钥建立、身份认证、数据加密和密钥派生承担不同职责,任何一环继续量子脆弱或实现错误,都可能破坏整体安全。
十一、完整迁移清单
| 算法/机制 | 类型 | 主要量子威胁 | 是否必须替换 | 建议方向 |
|---|---|---|---|---|
| RSA | 公钥加密/签名 | Shor 整数分解 | 是 | ML-KEM、ML-DSA、SLH-DSA 等 |
| DH/DHE | 密钥交换 | Shor 离散对数 | 是 | ML-KEM 或标准混合方案 |
| DSA | 数字签名 | Shor 离散对数 | 是 | 后量子签名 |
| ECDH/ECDHE | 密钥交换 | Shor ECDLP | 是 | ML-KEM 或混合方案 |
| ECDSA/EdDSA | 数字签名 | Shor ECDLP | 是 | ML-DSA、SLH-DSA 等 |
| SM2 | 公钥加密/签名/交换 | Shor ECDLP | 是 | 跟踪合规后量子替代标准 |
| AES-128 | 对称加密 | Grover 搜索 | 否 | 普通场景继续,长期场景评估 AES-256 |
| AES-256 | 对称加密 | Grover 搜索 | 否 | 长期场景保守选择 |
| SM4 | 对称加密 | Grover 搜索 | 否 | 按标准继续使用,关注长期迁移要求 |
| SHA-256/SHA3-256 | 哈希 | 量子原像/碰撞加速 | 否 | 按用途评估,可提高输出长度 |
| SM3 | 哈希 | 量子原像/碰撞加速 | 否 | 按用途和合规要求评估 |
| HMAC | 消息认证 | 密钥搜索与哈希安全性 | 否 | 使用高熵长密钥 |
| HKDF | 密钥派生 | 取决于输入秘密 | 否 | 确保输入来自 PQC/混合安全秘密 |
| Argon2id/scrypt | 口令哈希 | 量子搜索与资源权衡 | 否 | 增加熵、内存成本和 MFA |
| ECB | 工作模式 | 结构泄露 | 应停用 | 使用标准 AEAD |
| 裸 CBC | 工作模式 | 缺少完整性、Oracle | 不推荐 | 使用 GCM 等 AEAD |
可以进一步形成决策树:
算法是否依赖整数分解或离散对数? │ ┌────┴────┐ │ │ 是 否 │ │ 必须迁移 是否为对称/哈希算法? │ ┌────┴────┐ │ │ 是 否 │ │ 评估参数和用途 单独分析协议与实现本节小结:迁移清单的核心是识别安全基础。整数分解和离散对数算法必须替换;对称、哈希和 KDF 通常继续使用,但需要提高参数、修复用法并检查输入秘密来源。
十二、总结
量子时代不是“所有算法全部淘汰”,而是密码体系重新分工和升级。
本文核心结论如下:
- RSA、DH、DSA、ECDH、ECDSA、EdDSA、SM2 受 Shor 结构性攻击,必须规划替换;
- 增加 RSA 或 ECC 密钥长度不能构造长期量子安全基础;
- AES 与 SM4 主要受 Grover 平方级搜索影响,不会以相同方式失效;
- AES-256 可为长期高价值数据提供更保守余量;
- 标准没有定义 SM4-256,不能自行修改算法;
- SHA-2、SHA-3、SM3 可继续使用,但要区分原像、碰撞和具体用途;
- HMAC、HKDF 和口令哈希的安全性取决于密钥熵、输入秘密和参数;
- ECB、Nonce 重用、弱随机数等工程问题与量子攻击无关,却同样可以摧毁系统;
- 一个协议只有在密钥建立、签名、对称加密、哈希和密钥管理都正确时,才能称为整体安全。
最后用一句话概括迁移原则:
公钥换基础,对称提余量,哈希看目标,协议查全链 \boxed{\text{公钥换基础,对称提余量,哈希看目标,协议查全链}}公钥换基础,对称提余量,哈希看目标,协议查全链
本节小结:RSA、ECC、SM2 是后量子迁移的第一优先级;AES、SM4 和现代哈希不会整体退出。真正高质量的迁移必须逐组件、逐协议、逐数据生命周期分析。
下一篇预告
《后量子密码从零入门 06|全球标准体系:NIST 后量子密码标准化全流程与四大核心算法盘点》
下一篇将讲清 NIST 从公开征集到正式发布 FIPS 标准的全过程,并系统比较 Kyber/ML-KEM、Dilithium/ML-DSA、Falcon/FN-DSA、SPHINCS+/SLH-DSA 的定位与工程取舍。
参考资料
- Peter W. Shor,Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer.
- Lov K. Grover,A Fast Quantum Mechanical Algorithm for Database Search.
- NIST,Post-Quantum Cryptography FAQ.
- NIST IR 8547 (Initial Public Draft),Transition to Post-Quantum Cryptography Standards.
- NIST FIPS 197,Advanced Encryption Standard.
- GB/T 32918,信息安全技术 SM2 椭圆曲线公钥密码算法.
- GB/T 32905,信息安全技术 SM3 密码杂凑算法.
- GB/T 32907,信息安全技术 SM4 分组密码算法.