量子威胁对后量子密码学的挑战:AWS算法质疑格基标准的稳健性

在密码学领域,一场可能具有颠覆性影响的变革正在酝酿之中。我对亚马逊网络服务研究员丹尼尔·西蒙提交的一篇新预印本的分析,揭示了一种量子算法,它可能从根本上加速解决构成后量子密码学基础的数学问题。这不仅仅是理论上的奇闻——这是对现有安全标准既定观念的直接挑战。
西蒙的关键创新在于,他的算法展示了运行时间与问题规模之间的多项式关系,而非指数关系。如果这一结果通过独立验证,我们将不得不重新审视格基密码系统对量子计算抵抗性的整个范式。然而,需要强调的是:这并不是对现行标准(如ML-KEM或ML-DSA)的实际攻击,而是一个理论突破,指出了潜在的漏洞。
西蒙因上世纪90年代以其名字命名的算法而闻名,该算法是著名舒尔算法的前身。在新工作中,他聚焦于二面体陪集问题(DCP)。乍一看,DCP并不直接用于保护钱包或连接,但它正是通往更复杂的格基密码学问题的桥梁。早在2000年代初,奥德·雷格夫就证明,有效解决DCP将为破解多维格上某些变体问题开辟道路,但当时这需要一种难以企及的理想化工具。
西蒙声称,他通过在量子计算机上直接执行必要的变换,绕过了这一限制。结合先前的研究,他的算法可能扩展到关键的最短向量问题(SVP)和学习误差问题(LWE)。正是这些问题的复杂性支撑了2024年通过的NIST标准的安全性,包括ML-KEM和ML-DSA。如果该算法得到证实,它将表明量子计算机在理论上能够以远超此前预期的效率解决这些问题。
恐慌为时过早,但警惕必不可少
尽管如此,我不建议市场陷入恐慌。西蒙的工作并未展示在真实参数下恢复ML-KEM密钥或伪造ML-DSA签名的方法。LWE是一个完整的问题家族,实际标准使用的是其结构化变体,因此针对某一类的结果不会自动适用于所有系统。此外,预印本中缺乏对攻击密码学意义上重要规模所需资源——逻辑量子比特、门和纠错——的评估。历史上有过响亮声明崩塌的例子:2024年,研究员陈一磊曾宣布LWE的多项式算法,但其证明存在错误,他最终撤回了结论。
我的专业判断:这篇预印本不是立即迁移的理由,但对加密行业来说是一个严肃的信号。我们正站在一个时代的门槛上,理论探索可能迅速转化为现实威胁。依赖长期安全性的项目,现在就应该在其路线图中纳入灵活性,以便过渡到新的、可能更具抵抗力的密码学原语,而不是等待“量子断裂”成为既成事实。