這篇文章將探討哪些公司在後量子密碼學(PQC)轉型競賽中領先。
大約在 2010 年,一種名為 Flame 的複雜惡意軟體劫持了微軟用於向全球數百萬台 Windows 電腦分發更新的機制。據報導,該惡意軟體由美國和以色列聯合開發,向伊朗政府的受感染網路推送了惡意更新。
這次「碰撞」攻擊的關鍵在於利用了 MD5,一種微軟用於驗證數位憑證的加密雜湊函數。攻擊者透過生成一個基於 MD5 的、在密碼學上完美的數位簽章,偽造了一個驗證其惡意更新伺服器的憑證。如果該攻擊被更廣泛地使用,將會對全球造成災難性的後果。
此事件於 2012 年曝光,如今已成為密碼學工程師在考慮兩種關鍵加密演算法(RSA 和橢圓曲線)的衰落時的警示故事。自 2004 年以來,MD5 就已知容易受到「碰撞」攻擊,這是一種致命的缺陷,允許攻擊者生成兩個不同的輸入,產生相同的輸出。
四年內,另外兩項研究進一步證明了 MD5 的弱點。後者使用了 200 台 Sony PlayStation 運行了三天,以生成一個惡意的 TLS 憑證。儘管該致命缺陷眾所周知,但微軟龐大基礎設施的一小部分仍在繼續使用該雜湊函數。
為了防止類似情況再次發生,各地組織正在部署新的演算法來取代 RSA 和橢圓曲線。三十多年來,這兩種公開金鑰演算法一直被認為容易受到 Shor 演算法的攻擊,這是一系列方程式,允許足夠強大的量子電腦以多項式時間解決支撐這兩種演算法的數學難題,相較於經典電腦所需的指數時間,這是一個巨大的加速。
本月初,Google 和 Cloudflare 都將其內部後量子密碼學(PQC)準備就緒的截止日期提前至 2029 年,大約提前了五年。此舉主要是受到兩項研究的推動,這些研究表明,密碼學相關量子運算(CRQC)可能比先前估計的更早到來。
雖然目前幾乎沒有證據表明 CRQC 將在未來四年內出現,但修訂後的截止日期為 Amazon 和 Microsoft 等同行樹立了良好榜樣,它們的時程表比 Google 和 Cloudflare 長兩到六年。這也大致符合美國政府的目標;國防部要求所有國家安全系統在 2031 年 12 月 31 日前使用量子安全演算法,國家標準與技術研究院(NIST)則呼籲在 2035 年前棄用易受攻擊的演算法。儘管許多專家強烈懷疑 CRQC 會在 2029 年前出現,但其他人認為,鑑於潛在風險以及準備工作所需的難度,行業範圍內的加速是必要的。
史丹佛大學計算機科學家兼密碼學家 Dan Boneh 在一次採訪中表示:「你必須記住,將網際網路遷移到後量子時代,尤其是對於數位簽章來說,是一項巨大的工程。如果整個網際網路能在 2029 年前完成所有工作,那將是驚人的。設定 2029 年的目標,他們給了自己一些緩衝,以防無法按時完成。如果他們以 2035 年為目標但錯過了兩到三年,我們就會非常接近危險區域。」
曾於 2015 年至 2022 年間負責微軟後量子轉型的密碼學工程師 Brian LaMacchia,現任職於 Farcaster Consulting Group,對此表示贊同。
他解釋說:「PQC 就緒主要是精算/風險管理——即使在 2030 年左右建造 CRQC 的機率非常低(例如 5%),但潛在的風險卻是巨大的。再加上漫長的轉型工程時間,你應該早就開始了。」
除非你相信量子物理學中有某些基本原理阻止了建造足夠大的量子電腦,否則這種可能性大於零。這就是我們試圖透過 PQC 轉型來緩解的風險:建造 CRQC 的競賽成功,並且在我們將所有密碼系統升級到抗量子演算法之前,這種能力落入了敵對者手中。
到目前為止,PQC 的大部分關注點都集中在使用 Shor 演算法破解 RSA 加密,這項壯舉預計至少需要十年左右的時間。這個截止日期促使安全工程師專注於準備防範「收割後解密」(Harvest-Now-Decrypt-Later,簡稱 HNDL,也稱為儲存後解密)威脅,即攻擊者將網際網路上傳輸的加密數據儲存起來,計劃在 CRQC 到來的 Q-Day 解密。
為應對這種情況所做的準備,主要包括將 RSA 加密更新為使用模格點金鑰封裝機制(Module Lattice Key Encapsulation Mechanism),通常稱為 ML-KEM,這是一種基於量子電腦在解決這些問題上沒有優勢的演算法。鑑於使用 RSA 的協定數量相對較少,這項工作相對容易。
最近的兩篇研究論文關注的是另一件事:破解用於數位簽章的橢圓曲線密碼學(ECC)。要強調這類簽章的重要性以及使用它們的應用程式數量,怎麼強調都不為過。它們用於驗證訊息、文件、軟體、硬體、遠端 SSH 登入和 TLS 憑證的真實性和完整性,僅舉幾例。
在一篇論文中,來自 Oratomic 公司的研究人員展示了一種相對較新的、使用中性原子構建工作量子電腦的方法,僅需 10,000 個物理量子位元即可破解 ECC,這比最近的最低估計值少了好幾個數量級。量子位元是經典計算中位元的量子對應物。經典位元只能是 1 或 0,而量子位元可以處於 1 和 0 的疊加態。
量子位元有兩種:(1) 邏輯量子位元,其錯誤率足夠低,不會使計算無效;(2) 物理量子位元,這是糾正錯誤所需的物理硬體。通常估計每個邏輯量子位元需要 100 到 1,000 個物理量子位元。
Google 在第二篇論文中展示,其開發的兩個量子電路僅需 1,200 個邏輯量子位元,即可在短短九分鐘內破解用於保護比特幣和其他加密貨幣區塊鏈的 256 位元 ECC,這個時間短到足以讓攻擊者即時花費他人的資金。
其中一個系統僅需 9000 萬個 Toffoli 閘,這是一種資源密集型操作,目前交付起來極具挑戰性。第二個電路則需要不到 1,450 個邏輯量子位元和 7000 萬個 Toffoli 閘。Google 估計,這類系統將需要 500,000 個物理量子位元,相當於該團隊去年 6 月估計的破解 2048 位元 RSA 所需數量的一半。
在論文發布前後的幾週內,Google 和 Cloudflare 都宣布將其全面量子就緒的截止日期提前至 2029 年。由於 ECC 可能比 RSA 更早被破解,並且比預期來得更早,這兩家公司現在都優先考慮對基於 ECC 的驗證進行量子防護,這些驗證是阻止攻擊者進入私人網路、電腦和其他關鍵系統的閘口。
Cloudflare 的首席研究員 Bas Westerbaan 上週寫道:「迫在眉睫的 Q-Day 改變了遊戲規則:數據洩漏是嚴重的,但驗證被破壞則是災難性的。任何被忽略的、存在量子漏洞的遠端登入金鑰,都將成為攻擊者為所欲為的入口點,無論是勒索、癱瘓還是窺探你的系統。任何自動軟體更新機制都將成為遠端程式碼執行向量。活躍的量子攻擊者會很容易——他們只需要找到一個受信任的、存在量子漏洞的金鑰即可進入。」
Google 的公告和其他公司通訊也發出了新的優先事項,即遷移到量子安全驗證方案,以免攻擊者利用量子電腦進行即時攻擊,就像 Google 所演示的那樣。在 Q-Day 預測遙遠的時期,重點是透過 ML-KEM 增強現有的易受攻擊的加密。在較短的時間範圍內,重點轉向驗證,這是一項資源密集得多的任務。
Westerbaan 寫道:「與後量子加密不同,後量子加密只需要一次大規模的推送,而遷移到後量子驗證則有漫長的依賴鏈——更不用說第三方驗證和詐欺監控了。這將需要數年時間,而不是數月。」
近期的進展增加了攻擊者比預期更早地篡ૂ live 連線的可能性,而不僅僅是解密過去的通訊。驗證機制幾乎普遍存在於 Cloudflare 的基礎設施以及網際網路上的幾乎所有地方。第三方依賴關係比任何人都能數得清的還要多。TLS 憑證和其他形式的 X.509 驗證就是一個主要例子。
一旦 Q-Day 到來,任何基於 ECC 的憑證(以及一旦 RSA 也可能被 CRQC 攻擊,RSA 憑證)都可能被偽造。這種能力將允許攻擊者在密碼學上冒充無數的網站、電子郵件伺服器和數位簽章系統。類似的威脅也適用於 SSH 金鑰和其他關鍵應用程式。
到目前為止,Google 和 Cloudflare 是公開呼籲在 2029 年全面實現量子就緒的兩家大型科技公司。
Amazon 的資深首席密碼學工程師 Matthew Campagna 在一封電子郵件中表示,該公司有望達到或超過國防部兩年前設定的 2031 年 12 月 31 日的截止日期。Campagna 同時也是歐洲電信標準協會(ETSI)量子安全密碼學工作組的主席,他重申了在國防部授權發布時設定的類似截止日期。
有趣的是,Amazon 使用 SigV4,這是一種內部開發的臨時演算法,用於使驗證具有量子安全性。
Campagna 寫道:「AWS 將這些機密資訊的傳輸限制在生成時。一旦初始分發,就不會再重新發送給客戶。雖然我們做出這個決定是為了在 AWS 的龐大規模下運營,但我們避免了遷移到基於公開金鑰的驗證解決方案的需要。」
對於需要長期信任根的客戶,Amazon 使用其 AWS 私人 CA(憑證授權機構)和 KMS(金鑰管理服務),該服務符合 NIST 對後量子就緒的 FIPS 204 標準。靜態客戶數據使用 AES-256 加密儲存,這是一種量子電腦在破解時沒有優勢的對稱演算法。
最遠的 PQC 就緒截止日期是 Microsoft 的 2033 年。Meta 和 Apple 在本週初被問及時,均未提供任何日期。
Microsoft 的 Azure CTO、副首席資訊安全官兼技術研究員 Mark Russinovich 在電子郵件中寫道:「後量子密碼學(PQC)不是一個一鍵式的改變。自 2014 年以來,我們一直是 PQC 規劃的先驅,作為 Open Quantum Safe 專案的創始成員,並與供應商、標準機構和政府機構密切合作。」
他補充說,Microsoft 的推出遵循三個原則:「優先標準——遵循 NIST,而不是專有加密;避免破壞全球客戶;並以平台為中心的方式推出,從 Windows、Azure 和身份層開始。這與過去 SHA 和 TLS 的轉型類似,但由於量子風險,緊迫性更高。」請注意,Russinovich 並未提及 Microsoft 遷移離開 MD5 的情況。
與此同時,Meta 尚未公開其截止日期。週四,該公司發布了一篇貼文,大部分內容是重申兩年前的舊文。兩者都沒有設定截止日期。相反,週四的貼文旨在向業界提供關鍵原則的建議。它還引入了「PQC 成熟度等級」的分類法。它們是:PQ 加固、PQ 就緒、PQ 意識和 PQ 未意識。
Meta 的 Rafael Misoczki、Isaac Elbaz 和 Forrest Mertens 表示,這是「完全實現量子保護的等級」,他們稱之為「白金標準」。他們建議所有公司都以這個等級為目標,但沒有概述時間表。Meta 沒有回答關於公司達到這一里程碑的內部截止日期問題。
與此同時,Apple 代表沒有回覆我們的電子郵件。
正如笑話所說,CRQC 在過去三十年裡一直距離我們 10 到 20 年。儘管近期研究表明進展穩步,但 CRQC 在 2035 年前出現的可能性仍然很小。這意味著大型科技公司的路線圖很可能足夠。
史丹佛大學的計算機科學家 Boneh 表示:「建造一個 Shor 級別的量子電腦還有很多工作要做。要在短短四年內完成,可能需要一場曼哈頓計畫規模的努力(比喻意義上)。這不太可能發生。」
儘管如此,2010 年的 MD5 事故仍具啟示意義。前微軟工程師 LaMacchia 表示,Flame 攻擊了一個「舊產品的 PKI(公開金鑰基礎設施)」,他認為「該基礎設施並未得到集中管理,並且未能遵守公司關於遷移離開 MD5 的指導方針。」
類似的疏忽很可能會在 PCQ 轉型中發生。
專門研究 CRQC 所需計算資源的計算機科學家 Scott Aaronson 在一次採訪中寫道:「到 2029 年遷移到 PQC 是完全合理的,特別是鑑於我們幾週前得知的情況推動了時間表。當然,沒有人知道 CRQC 需要多長時間,但很多人甚至沒有關注正在發生的事情,彷彿在否認一樣。」
這種否認,以及被遺忘的軟體依賴關係和遺留硬體的可能性,將進一步延遲轉型,並可能導致世界重蹈 2010 年痛苦的覆轍。
Ars Technica 在 25 年來一直致力於分離資訊中的雜訊。憑藉我們在技術上的精通以及對技術藝術和科學的廣泛興趣,Ars 是資訊海洋中值得信賴的來源。畢竟,你不需要知道一切,只需要知道重要的事。