前沿與網路的未來

後量子密碼學(post-quantum cryptography)

今天安全網際網路的許多部分——你瀏覽器裡那把鎖、你的銀行登入——都建立在普通電腦無法在任何合理時間內解開的數學難題上,例如分解極大的數。未來若真造出一台大規模的量子電腦,它能有效率地解開其中某些正是這類的問題,那會悄悄地破解我們所倚賴的大部分公開金鑰密碼學。後量子密碼學就是對此的回應:全新的加密與簽章演算法,設計成在我們今天就有的普通電腦上執行,但建立在連量子電腦都不知道怎麼破解的數學難題上。

具體來說,後量子密碼學把脆弱的公開金鑰演算法(用來交換金鑰、為憑證簽章的那些)換成基於更難問題的新演算法——例如涉及高維度格(lattice)、錯誤更正碼、或雜湊函數的問題。這些是古典演算法:它們只是軟體,跑在和以前一樣的筆電、手機和伺服器上。經過多年的公開檢視,標準機構已選定並公布了第一批這類演算法,而漫長的遷移已經開始——更新像 TLS 這樣的協定以採用這些新演算法,好讓今天建立的連線,即使面對明天才可能存在的量子電腦也仍然安全。

為什麼重要、以及關鍵的區別:這是對付未來量子電腦的實務、主流防線——是你升級系統就能部署的軟體,而非奇特的硬體。它和量子金鑰分送不同:QKD 用量子物理與特殊設備來共享金鑰,而後量子密碼學是用普通程式碼以抗量子的方式解決同樣的問題,能一次到處部署。現在就要行動的一個真實而迫切的理由是「先收割、後解密」(harvest now, decrypt later):對手能在今天錄下你加密的流量、等量子電腦多年後到來時再解密它——所以必須長期保密的資料,需要在那種機器存在之前就先有後量子保護。誠實的提醒:這些演算法比它們取代的那些更新、也較少經過實戰檢驗,所以它們是被謹慎地推出,常常與舊的並用。

瀏覽器與伺服器已經開始用一個後量子金鑰交換、與經典金鑰交換並用,來協商 TLS 連線——一種「混合」模式。即使日後一台量子電腦破解了經典的那一部分,後量子的那部分仍然保護著這個工作階段,所以今天錄下的對話紀錄在未來也無法被解密。

混合模式防範「先收割、後解密」。

後量子密碼學是軟體、不是量子硬體——別把它和量子金鑰分送搞混。它靠改變底層數學來防範未來的量子電腦,但這些演算法相對較新,所以被謹慎地部署、且常以混合模式與經過驗證的古典演算法並用。

又称
PQCquantum-resistant cryptography後量子加密抗量子密碼學