在密码学领域,一场潜在的地壳运动正在酝酿之中。亚马逊网络服务(AWS)的研究员丹尼尔·西蒙向科学界展示了一种新的量子算法,如果该算法得到证实,将可能彻底改变我们对格基密码系统安全性的认知,而这类系统正是现代后量子标准的基础。这并非指立即破解,而是一个理论上的突破,它动摇了未来防护的数学根基。
西蒙以其在20世纪90年代提出的同名算法而闻名,该算法是著名的肖尔算法的先驱。在他的新研究中,他聚焦于二面体陪集问题(DCP)。这一数学问题并不直接用于加密,但却是解决格基密码学所依赖的其他更复杂问题的关键。在21世纪初,数学家奥代德·雷格夫证明了有效解决DCP将为攻击多维格上的某些变体问题开辟道路,但他的方法需要一种理想化的工具,而这种工具当时并不存在。西蒙声称,他找到了一种绕过这一限制的方法,直接在量子计算机上执行必要的变换。
威胁的本质:从理论到实践
据作者称,所提出的算法不是以指数时间,而是以多项式时间解决问题,即其运行时间随问题规模的幂次增长,而非指数函数增长。结合雷格夫的研究,这可能扩展到诸如最短向量问题(SVP)和带误差学习问题(LWE)等基础性问题。正是基于LWE的结构化变体(如Module-LWE),美国国家标准与技术研究院(NIST)的标准得以构建,包括2024年标准化的密钥封装机制ML-KEM和数字签名算法ML-DSA。
然而,保持冷静至关重要。这份预印本并不包含对现行标准的实际攻击。西蒙并未展示恢复ML-KEM密钥或伪造具有真实安全参数的ML-DSA签名。此外,LWE是一个任务家族,某一类的结果不能自动推广到业界使用的所有结构化变体。文档中也缺乏对所需资源的评估——逻辑量子比特数量、量子门数量和纠错开销——这使得它远未达到实际实施的程度。
谨慎为先
历史上不乏轰动一时的声明最终未能经受住检验的例子。2024年,研究员陈一磊曾宣布一种针对LWE的多项式量子算法,但几天后其证明中发现了致命错误,他撤回了结论。这一案例鲜明地提醒我们,在量子密码学中,结果需要反复验证。目前,对西蒙的工作尚无独立的专家共识,这是不确定性的主要因素。
我的分析:这一发表并非恐慌的信号,也不是立即迁移的理由,而是对整个密码学界的一次重要警钟。它强调,即使是当今最可靠的数学构造,也可能在面对新的理论突破时显得脆弱。行业不仅需要采用后量子标准,还应积极资助量子韧性研究,并开发混合方案,以应对任何可能的发展情景。我们正站在一个新时代的门槛上,理论与实践之间的界限正变得越来越模糊。