Folia
← 返回头版

密码学专家力推ECC+PQ混合方案 以应对后量子算法的软件缺陷风险

一位密码学专家通过分析软件漏洞数据,论证在后量子密码部署中保留椭圆曲线密码(ECC)层优于单独使用后量子(PQ)算法1。这位专家自2016年起就开始推荐ECC+PQ的混合方案,并于2024年提出"始终从ECC升级到PQ+ECC而非抛弃ECC层"的核心规则1。

ML-KEM和ML-DSA等新型后量子算法的软件实现存在多个已知漏洞1。Dilithium在2017年曾发现bug,而KyberSlash1和KyberSlash2两个漏洞在官方Kyber实现中从2017年持续存在至2023年末1。密码库平均每1000行代码产生1个CVE,其中八分之一为严重漏洞,而单个ML-KEM实现通常超过1000行代码1。2017年Kyber原始论文声称软件以常数时间运行防御定时攻击,但KyberSlash实际证明并非如此,用时超过6年才被发现并修复1。2026年6月允许移除ECC的投票后仅一天,即6月25日,宣布了CVE-2026-6330 ML-KEM软件bug1。

已报告的2026年ML-DSA代码库CVE包括libcrux(两次)、libgcrypt、RustCrypto(两次)和wolfSSL(两次)1。单独使用PQ会导致数百万用户因软件缺陷而立即暴露于攻击,而ECC层可显著降低这类风险1。Cloudflare 2025年9月报告显示,95%的后量子HTTPS连接使用X25519MLKEM768(ECC+PQ混合方案),纯ML-KEM仅占0.01%1。IETF在TLS规范中为ECC+ML-KEM提供三个选项,每个仅需在现有ECC和ML-KEM软件基础上增加几行代码1。


评论