Valery Smyslov
JSC Elvis-Plus, Moscow, Russian Federation
发表于 Journal of Computer Virology and Hacking Techniques (2024) 20:447–454
随着量子计算技术的不断进步,能够运行Shor算法并破解现有公钥密码体系的“密码学相关量子计算机”(CRQC)的威胁日益成为现实。尽管此类计算机的建成可能还需十到十五年甚至更久,但一种被称为“现在存储,稍后解密”(Store Now Decrypt Later)的“收获与解密”攻击模式(Harvest and Decrypt)已对当前互联网通信安全构成直接挑战。攻击者可以记录当下包含密钥交换数据的加密会话,待CRQC可用时再进行破解。为应对这一前瞻性威胁,本文作者Valery Smyslov以传输层安全协议(TLS)1.3版和互联网密钥交换协议第二版(IKEv2)为实例,系统探讨了将混合后量子密钥交换(Hybrid Post-Quantum Key Exchange)集成到现有互联网安全协议中的技术路径、挑战与解决方案。
本文并非一项原创性实验研究,而是一篇技术综述与分析性质的文章。其核心主题在于阐明,在当前后量子密钥交换原语(Post-Quantum Key Exchange Primitives)本身的密码安全性尚未得到充分信任和长期验证的背景下,如何通过混合密钥交换的方式来降低风险,并详细剖析了在两种主流互联网协议中实现该方案的两种截然不同的设计哲学及其考量。
文章首先梳理了量子威胁的现状与防御选项。作者指出,对称密码算法面临的Grover算法(Grover‘s Algorithm)威胁可通过加倍密钥长度来有效缓解,但针对公钥算法的Shor算法(Shor’s Algorithm)是灾难性的。在现有的几种防御方案中,纯对称密码体系缺乏前向安全性(PFS)和可扩展性;量子密钥分发(QKD)则基础设施昂贵复杂且难以实现远距离端到端安全;因此,使用后量子密码原语成为最具前景的路径。然而,这类原语多为密钥封装机制(KEM)而非传统的Diffie-Hellman密钥协商机制(Key Agreement Mechanism),且普遍存在公钥尺寸巨大(从1 KB到近1 MB不等)、计算资源消耗高、以及对拒绝服务攻击(DoS)的暴露面增加等显著缺点。更关键的是,密码学界对许多新型后量子原语的安全性缺乏足够信任,例如曾被认为安全的基于椭圆曲线同源的算法就在一夜之间被攻破。正是这种信任缺失,催生了混合密钥交换的理念。
文章核心部分深入阐述了混合后量子密钥交换的定义与两种差异化的协议集成类别。根据美国国家标准与技术研究院(NIST)的定义,混合方案是组合两个或多个独立的密钥建立方案。这种方法将经典的Diffie-Hellman密钥交换与一种或多种基于不同数学难题的后量子密钥交换机制结合,使得最终会话密钥的安全性依赖于所有组合部分。即使某种后量子算法被未来攻破,只要经典算法或其他后量子算法仍然安全,会话密钥的整体安全性就得以维持。在将混合密钥交换集成到现有协议时,会产生两种完全不同的技术路线:其一为“复合式混合协议”(Composite Hybrid Protocol),其二为“非复合式混合协议”(Non-composite Hybrid Protocol)。
文章分别以TLS 1.3和IKEv2为实例,生动展示了这两种路线的具体实现。在TLS 1.3的案例中,作者详细介绍了其采用的复合式路线。TLS 1.3是一种基于可靠传输协议TCP的客户端-服务器架构,其握手协议基于SIGMA-I设计,拥有复杂但经过形式化安全证明的密钥调度(Key Schedule)机制。为了不破坏这一密钥派生逻辑和已有的形式化安全证明,TLS 1.3的混合方案选择不对协议消息流和密钥派生函数(Key Derivation Function)做任何改动。具体做法是预先定义数种固定的组合,例如x25519+Kyber768或secp256r1+Kyber512等,将两个组件的公钥简单拼接成一个组合公钥(Combined Public Key),并将多个共享秘密简单串联作为密钥合并函数(Key Combiner Function)。这样,在握手协议中,包含组合公钥的key_share字段仅需一次交换即可完成混合密钥协商。由于TCP协议不存在传输层分片问题,且所选组合的公钥尺寸均未超过TLS 1.3规定的64 KB限制,这种方案虽简单直接、易于部署,但它忽略了可能加剧的DoS攻击风险,且其预定义组合的方式在面对未来可能出现的多种后量子算法时,将导致协议代码点(Codepoint)组合爆炸,缺乏足够的灵活性。
与TLS 1.3形成鲜明对比的是,IKEv2协议采用了复杂的非复合式混合路线,其设计精髓在于对UDP传输限制和网络中间件兼容性的深度考量。IKEv2是IPsec协议套件中的密钥管理协议,默认使用不可靠的UDP传输,并运行于网络层。作者论证了为什么在IKEv2中不能采用像TLS 1.3那样的复合式协议。根本原因在于,如果将所有公钥都放在初始的IKE_SA_INIT交换中,消息将几乎必然超过1500字节,从而导致IP层分片。而在当前网络环境中,大量网络地址转换设备(NAT)和防火墙会阻断首个分片之外的所有IP分片,这会直接导致IKEv2协商失败。因此,IKEv2的扩展设计强制要求保持初始IKE_SA_INIT消息足够小,仅在其中执行传统的Diffie-Hellman密钥交换以建立临时的安全关联(SA)和会话密钥。随后,协议创造性地引入了一种全新的、受加密保护的交换类型IKE_INTERMEDIATE。在初始交换和身份认证交换IKE_AUTH之间,可以执行最多七个IKE_INTERMEDIATE交换,每个交换独立承载一个额外的经典或后量子密钥交换。每完成一次附加交换,会话密钥都会通过一个迭代式的密钥合并函数(PRF)进行重新计算强化。这种链式强化机制确保了最终密钥的安全性依赖于所有密钥交换序列。此外,为了避免未认证阶段的DoS攻击,该方案甚至允许在完全认证后的重密钥(Rekeying)阶段,使用全新的IKE_FOLLOWUP_KE交换来执行高开销的后量子密钥交换。尽管这种非复合式设计需要定义新的交换类型、改变安全策略语义、并重新设计复杂的密钥导出与合并逻辑,实现难度和协议复杂度远超复合式方案,但它完美解决了UDP传输的IP分片问题,提供了选择并协商任意数量与组合的密钥交换算法的最大灵活性,并精细地控制了安全威胁与资源消耗的边界。
本文的重要价值在于,它不仅为网络安全社区勾勒出了应对“收获与解密”这一量子攻击的现实防御框架,而且通过TLS 1.3和IKEv2这两个具有代表性的、设计哲学截然不同的案例,深刻揭示了协议设计中没有“银弹”的事实。一个在TCP应用层协议中优雅高效的复合式方案,在UDP网络层协议中可能因传输特性和网络现实而彻底失败。文章的洞见在于,混合后量子密钥交换的集成不是单纯增加新密码算法的过程,而是一个需要在密码学安全性、协议本身的设计约束、底层传输特性、现有网络基础设施的兼容性以及实施复杂度之间进行多维度权衡的系统工程。这为后续其他安全协议迁移至后量子时代提供了高价值的参考框架和设计指南。