后量子密码学标准化落地:SSL/TLS迎来三十年最大升级
NIST(美国国家标准与技术研究院)在2024年正式发布了第一批后量子密码学(PQC)标准,标志着SSL/TLS加密体系即将迎来三十年来最大一次升级。对运维和安全从业者来说,这是一场需要提前几年准备的”技术换防”。
量子计算威胁到底有多大
当前的SSL/TLS加密主要依赖两类算法:
RSA和ECC:用于密钥交换和数字签名。安全性基于大数分解和椭圆曲线离散对数难题。
AES和ChaCha20:用于对称加密。AES-256被认为对量子计算仍有抵抗力。
威胁来自Shor算法。一台足够大的量子计算机能在几小时内破解RSA-2048和ECC-256,而传统计算机要算几十亿年。
目前公开的量子计算机规模还远不够,IBM、Google最新的量子处理器还停留在几百到一千量子比特。但密码学界普遍认为10-20年内可能出现足够规模的量子计算机。
更关键的是”先收集后解密”攻击。黑客现在就能截获加密流量存起来,等未来量子计算机成熟后再解密。对需要长期保密的数据(政府机密、医疗档案、金融记录),这个威胁是当下就存在的。
NIST PQC标准化的成果
NIST从2016年开始PQC标准化征集,经过多轮筛选,2024年正式发布三个标准:
FIPS 203(ML-KEM):基于格密码的密钥封装机制,从CRYSTALS-Kyber优化而来,替代RSA和ECDH用于密钥交换。
FIPS 204(ML-DSA):基于格密码的数字签名算法,从CRYSTALS-Dilithium优化而来,替代RSA和ECDSA用于证书签名。
FIPS 205(SLH-DSA):基于哈希的数字签名算法,从SPHINCS+优化而来,作为备选方案。
另外FIPS 206(FN-DSA)还在最终审查中,基于快速傅里叶变换的签名方案。
TLS 1.3如何演进
SSL/TLS协议本身要升级支持PQC。IETF正在推进几项工作:
混合密钥交换。TLS握手同时使用传统算法(ECDHE)和PQC算法(ML-KEM),任一算法安全则整体安全。这是过渡期主流方案。
PQC证书签名。CA用ML-DSA签发证书,浏览器用PQC算法验证。需要CA基础设施全面升级。
0-RTT数据保护。TLS 1.3的0-RTT特性结合PQC,能同时保证前向安全和抗量子攻击。
Chrome、Firefox已经在测试版本中支持ML-KEM混合密钥交换。Cloudflare、AWS等CDN/云厂商也在小范围灰度。
浏览器和CA的应对
Google Chrome:从Chrome 116开始在部分流量上测试PQC混合密钥交换,目前默认开启比例约10%。
Mozilla Firefox:从Firefox 125起支持X25519MLKEM768混合密钥交换。
Cloudflare:免费CDN用户默认启用PQC混合模式,覆盖数百万网站。
AWS、Azure:负载均衡器和CDN服务陆续支持PQC TLS。
DigiCert、Sectigo:开始提供PQC试点证书,但还在小范围测试。
站长和企业该准备什么
短期(1-2年):不用慌,保持现有TLS配置。PQC标准化刚完成,实际部署还在早期。
中期(3-5年):开始评估基础设施的PQC兼容性。老旧硬件(防火墙、负载均衡器、IoT设备)可能不支持新算法,需要规划更新。
长期(5-10年):完成PQC迁移。这个过程类似当年SHA-1到SHA-2的迁移,但规模更大。
具体可以做的事:
盘点TLS协议版本和密码套件。尽早淘汰TLS 1.0/1.1,统一到TLS 1.3,为后续PQC升级铺路。
关注Nginx、Apache的PQC支持进展。OpenSSL 3.x已经在添加PQC支持,但生产可用还需时间。
测试PQC混合模式。如果你用了Cloudflare、AWS等CDN,可以尝试开启PQC混合模式验证。
关注CA的PQC证书路线图。商业CA大多会先推PQC试点证书,企业可以提前申请测试。
几个常见误区
“量子计算还早,不用管”。对敏感数据来说”先收集后解密”威胁是当下的,不能等。
“PQC性能差不能用”。ML-KEM、ML-DSA性能其实比RSA-2048还好,比ECC略慢但完全可接受。
“换了PQC就万事大吉”。PQC本身安全性还需要时间验证,混合模式是过渡期最稳妥的方案。
“个人网站不用管PQC”。技术上是这样,但浏览器和CA推动PQC过程中,老协议、老证书可能被逐步淘汰,站长要持续关注协议演进。
SSL/TLS三十年来最大一次升级已经在路上,提前了解PQC的演进节奏,能让你在未来几年少一些被动应对。