跳转到内容
HexaTransfer
返回博客
加密与安全

抗量子加密:面向未来的文件安全

量子计算机威胁当前加密。了解Kyber和Dilithium等后量子密码算法。

抗量子加密保护文件免受具备密码学相关量子计算机的攻击者侵害——这类计算机能以足够快的速度运行 Shor 算法来在数小时内破解 RSA-2048 或 ECDH P-256。NIST 于 2024 年 8 月最终确定了三项后量子标准:ML-KEM(FIPS 203,前身为 Kyber)用于密钥封装,ML-DSA(FIPS 204,前身为 Dilithium)用于签名,SLH-DSA(FIPS 205,前身为 SPHINCS+)用于基于哈希的签名。对于文件传输,2026 年的实际路径是混合方案:X25519-MLKEM-768 用于密钥交换,同时保留 AES-256-GCM 用于批量加密——对称密码在 Grover 算法下只损失一半的位安全强度。

为什么对称加密基本没问题

Grover 算法将对称密码的有效密钥长度减半——AES-256 降至 128 位量子安全强度,AES-128 降至 64 位并变得可被破解。缓解措施很简单:在所有场合使用 AES-256。ChaCha20-Poly1305 同样以 128 位量子安全强度幸存。哈希函数的处境更好:SHA-256 保留 128 位碰撞抗性,SHA-384 保留 192 位。对称密码领域并不是危机所在。每个严肃的文件传输工具都已经使用 AES-256-GCM,这方面无需任何改变。

真正的危险所在:密钥交换与签名

公钥原语才是问题。RSA 分解和椭圆曲线离散对数问题都面临 Shor 算法的威胁,破解 RSA-2048 大约需要 4,000 个逻辑量子比特。IBM 2025 年的 Kookaburra 有 4,158 个物理量子比特;一旦错误修正成熟(按 NIST 的时间线,可能在 2030–2035 年),攻击将变得可行。今天的每一个 TLS 1.3 会话都使用 ECDH 或 X25519 进行密钥交换——这正是量子破解的切入点。2026 年传输的文件可能在 2035 年被事先存储密文的攻击者解密。"现在收集,以后解密"并非假设——NSA 2013 年的文件中已描述了这一策略。

ML-KEM:新一代密钥交换主力

ML-KEM(模格密钥封装机制)是 NIST 选定的后量子密钥交换算法,标准化为 FIPS 203。三个参数集:ML-KEM-512(128 位量子安全强度)、ML-KEM-768(192 位)和 ML-KEM-1024(256 位)。公钥大小为 800–1,568 字节,密文为 768–1,568 字节——与 X25519 的 32 字节相比较大,但仍可管理。Chrome 131 于 2024 年底默认启用了混合 X25519-MLKEM-768。Cloudflare 于 2024 年 12 月在所有端点启用了该方案。如果您的文件传输服务运行在 Cloudflare 之后,您的 TLS 1.3 握手已经受到后量子保护。

ML-DSA 用于真实性验证

ML-DSA(模格数字签名算法),FIPS 204,取代 ECDSA 和 Ed25519 用于签名。参数集 ML-DSA-44(128 位)、ML-DSA-65(192 位)、ML-DSA-87(256 位)。签名大小为 2,420 至 4,595 字节——与 Ed25519 的 64 字节相比较大。对于文件传输,签名在两处重要:认证服务器的 TLS 证书,以及为实现不可否认性对审计日志条目进行签名。Let's Encrypt 和 DigiCert 均计划在 2026–2027 年开始签发 ML-DSA 证书。在此之前,同时包含 Ed25519 和 ML-DSA 签名的混合证书可提供过渡支持。

SLH-DSA:保守的备用方案

SLH-DSA(FIPS 205,前身为 SPHINCS+)基于哈希且仅依赖 SHA-256 或 SHAKE 的安全性——没有新的数学假设。如果您不信任格密码,这是您的选择。签名要大得多(7,856 至 49,856 字节),计算也更慢,但安全论证无懈可击。对于需要在 2050 年仍可信的长期保存审计日志,SLH-DSA 是对冲之选。对于每 30 秒一次的文件传输,则属于过度工程。

混合方案:双重保险

纯后量子部署存在风险,因为 ML-KEM 仍是新算法,密码分析还将继续。行业共识(见 NIST SP 800-227 草案 2024)是混合方案:同时运行经典和后量子算法,对派生密钥进行 XOR。攻击者必须同时破解两者才能解密。X25519-MLKEM-768 是目前 TLS 的默认选择;受限环境使用 RSA-3072 + ML-KEM-768。对于静态文件加密,可同时使用 X25519 和 ML-KEM 公钥对 AES-256 文件密钥进行混合加密,并存储两份密文。

现有系统的迁移路径

密码敏捷性问题是真实存在的。大多数文件传输代码库将算法名称硬编码在配置和结构定义中。重构为 OID 和可插拔提供商,使将 ECDH 替换为 ML-KEM 变为配置更改而非代码重写。NCSC(英国)建议在 2026 年底前完成清单,到 2028 年完成混合部署,到 2031 年全面转向后量子。CNSA 2.0(美国国家安全系统)要求新系统在 2027 年前使用 ML-KEM 和 ML-DSA,到 2033 年全面覆盖。您的文件传输供应商应发布 PQC 路线图;若到 2026 年尚未提及,请主动询问。

密钥大小、带宽与移动端

ML-KEM-768 比 X25519 每次 TLS 握手多约 2.3 KB。在 5G 连接上约增加 2 ms 延迟,几乎不可见。在往返时延 600 ms 的卫星链路上,可察觉但可接受。对于已需数分钟的 10 GB 文件传输,这一开销可以忽略不计。需要关注的是高连接数服务(每秒接受 10,000 次握手的 CDN 源站),内存开销会随之扩展。HexaTransfer 及类似服务运行在 Cloudflare 之后,将这一成本卸载至边缘节点。

数十年后仍需验证的文件签名

真正值得深思的场景是打算在 2060 年仍可验证的数字签名。2026 年用 Ed25519 签名的 .pdf 合同,到 2040 年可能无法验证(甚至可被伪造)。方案一:定期用当前最佳算法重新签名。方案二:今天就用 SLH-DSA 签名,信任 SHA-256 的长期安全性。方案三:通过区块链为签名添加时间戳(OpenTimestamps 锚定到 Bitcoin),至少从密码学角度保留签名的存在和日期,即便签名算法日后被攻破。存档级签名是后量子思维最为重要的领域。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件