Google 大幅縮短了其對量子運算威脅日(Q Day)的準備期限,Q Day 指的是現有量子電腦能夠破解保護數十年來軍事、銀行、政府及地球上幾乎所有個人機密公鑰加密演算法的時刻。
Google 在週三發布的一篇文章中表示,公司將在 2029 年前為此事件做好準備。該文進一步警告,世界其他地區也需要跟進,透過採用後量子密碼學(PQC)演算法來增強或取代橢圓曲線和 RSA,因為這兩者都將被破解。
Google 安全工程副總裁 Heather Adkins 和高級密碼學工程師 Sophie Schmieg 寫道:「作為量子和 PQC 的先驅,我們的責任是以身作則,並分享一個雄心勃勃的時間表。」「透過這樣做,我們希望為加速數位轉型提供所需的清晰度和緊迫感,不僅是為了 Google,也為了整個產業。」
另外,Google 詳細說明了其使 Android 具備量子抵抗能力的時程,這是該公司首次公開討論作業系統上的 PQC 支援。從 Beta 版本開始,Android 17 將支援 ML-DSA,這是美國國家標準與技術研究院推動的一種數位簽章演算法標準。ML-DSA 將被添加到 Android 的硬體信任根中。此舉將允許開發人員擁有用於簽署應用程式和驗證其他軟體簽章的 PQC 金鑰。
Google 表示,ML-DSA 已整合到 Android 驗證開機函式庫中,該函式庫可保護開機序列免受篡改。Google 工程師也開始將遠端驗證移至 PQC。遠端驗證是一項功能,允許裝置向遠端伺服器證明其當前狀態,例如向公司網路上的伺服器證明它正在運行安全的作業系統版本。
Google 進一步表示,它正在將 ML-DSA 支援添加到 Android Keystore 中,以便開發人員可以直接在裝置的安全硬體內生成和儲存 ML-DSA 金鑰。Google 還計劃將 Play 商店以及其中列出的每個應用程式的開發者簽章遷移到 PQC。
這些新增功能可能會給 Android 開發人員帶來巨大的工作量。
週三的嚴格截止日期讓許多密碼學工程師感到意外,包括那些多年來積極參與 PQC 轉型的人。
曾於 2015 年至 2022 年間負責微軟後量子轉型的密碼學工程師 Brian LaMacchia 在接受採訪時表示:「這無疑是我們迄今為止看到的公開轉型時程的顯著加速/縮短,甚至比美國政府的要求還要快。」「2029 年的時程是一個積極的加速,但引發了他們動機是什麼的問題。」
Google 在其兩篇文章中都沒有說明修訂的理由。一位女發言人沒有立即回答透過電子郵件發送的問題。
自 1990 年代中期數學家 Peter Shor 首次證明足夠強大的量子電腦可以在多項式時間內分解整數,遠比經典電腦快得多以來,對 Q Day 何時會到來的估計一直差異很大。這讓世界意識到 RSA 的日子有限。後續研究表明,量子電腦在解決支撐橢圓曲線的離散對數問題上也提供了類似的加速。
這個到來的時程基於現有量子電腦何時將包含足夠數量的、能夠糾正不可避免錯誤的量子位元。2012 年,大多數估計認為,一台擁有十億個物理量子位元的量子電腦可以破解一個 2048 位元的 RSA 金鑰。到 2019 年,估計值降至 2000 萬個物理量子位元。研究人員之間一直有個笑話,說 Q Day 在過去 30 年裡一直距離現在 10 到 20 年。
去年 6 月,Google 發布的研究再次大幅降低了破解 RSA 的預期門檻。該研究表明,一台擁有 100 萬個「嘈雜量子位元」(即容易因干擾量子狀態的環境條件而產生錯誤的量子位元)的量子電腦可以在不到一週的時間內分解一個 2048 位元的 RSA 整數。這項研究由 Craig Gidney 領導,他也是 2019 年估計的提出者。
為了準備 Q Day,密碼學家設計了新的加密演算法,這些演算法依賴於量子電腦沒有優勢的經典電腦可以解決的問題。除了分解或解決離散對數問題外,一種方法涉及稱為格(lattices)的數學結構。第二種方法涉及無狀態的基於雜湊的數位簽章方案。美國國家標準與技術研究院推動了幾種尚未被破解且被認為是安全的演算法。
2022 年,美國國家安全局(NSA)為國家安全系統設定了 2033 年的 PQC 就緒期限,並為一些特定應用程式設定了 2030 年的期限。
最近,隨著拜登和川普政府都發布了優先考慮量子就緒的行政命令,截止日期一直在變動。目前,NSA 遵守 2031 年的截止日期。
PQC 演算法已經被應用於各種產品和協議中,儘管大多是零散的。去年,Signal 即時通訊應用程式在其現有的加密引擎中加入了 ML-KEM-768,這是 CRYSTALS-Kyber 演算法的一種實現。Google、Apple、Cloudflare 和數十家其他公司的軟體和服務也做了同樣的事情。
Google 週三上午的文章指出:「量子電腦將對目前的密碼學標準構成重大威脅,特別是對加密和數位簽章。」「加密威脅對於今天的『先儲存、後解密』攻擊是相關的,而數位簽章是未來的威脅,需要在密碼學相關量子電腦(CRQC)出現之前過渡到 PQC。這就是為什麼我們調整了威脅模型,優先考慮對驗證服務的 PQC 遷移——這是線上安全和數位簽章遷移的重要組成部分。我們建議其他工程團隊跟進。」