#post-quantum-crypto

共收录 9 条相关安全情报。

← 返回所有主题
👥 作者: Frédéric Magniez, Sebastian Zur

该论文研究量子算法中「查询次数与内存(量子比特)之间的权衡」这一核心问题。经典背景下,对于均匀随机函数 f:[N]→[N],BHT 算法用 O(N^{1/3}) 次查询加上一张 O(N^{1/3}) 规模的量子可访问经典表即可找到碰撞,而仅用对数空间的 Grover 搜索需要 O(√N) 次查询。介于这两个极端之间的最优查询—空间权衡长期是公开难题。作者在「标签对称算法」这一受限但自然的类中彻底解决了该问题:所谓标签对称,是指算法把函数 f 的输出标签视为可互换。作者证明,任何做出 T 次查询、使用 S 个量子比特、以常数概率在均匀随机函数上找到碰撞的标签对称算法,必须满足 T=Ω(N^{1/3}) 且 T²S=Ω(N log N)。当 M=N 时,这两个下界被一种空间高效的 BHT 实现所达到,因此在该算法类中是最优的。作为副产物,作者导出 Element Distinctness(元素唯一性判定)搜索版本的对应权衡:对 f:[n]→[n²],任何标签对称算法必须满足 T=Ω(n^{2/3}) 且 T²S=Ω(n² log n),与 Ambainis 量子游走算法的上界吻合,同样达到最优。技术路线上,作者发展了「空间敏感的压缩预言机(compressed oracle)」技术:压缩预言机以不断演化的数据库叠加态记录算法已学到的信息;借助标签对称性与表示论,作者证明使用 S 个量子比特的算法实际上只能有效保留约 O(S/log N) 条无碰撞数据库条目的信息,将该估计代入压缩预言机论证即得到上述权衡。该结果属于量子查询复杂度与时空下界的理论研究,作者未涉及任何具体密码系统的攻击实现或实验评估。

💡 推荐理由: 碰撞查找与元素唯一性判定是哈希碰撞抗性、承诺方案等密码安全参数的理论基石。该文首次在标签对称类中给出紧密的量子查询—空间权衡下界,说明量子加速受内存严格制约,为评估「攻击者仅有小规模量子内存」场景下的真实风险提供了理论标尺。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Masato Kamba

在后量子密码学中,基于格的方案(如Falcon/FN-DSA)需要高效的数论变换(NTT)硬件实现,而传统NTT核心的模乘器和旋转因子存储占用了大量芯片面积。本文提出FoldNTT,对TCHES 2022发布的radix-2 CFNTT加速器进行重新设计,面向Falcon/FN-DSA使用的Proth质数 q=12289。主要创新包括:每个蝶形仅使用一个硬件乘法器(原本需要三个),并将旋转因子存储量减少约一半。利用q=3*2^12+1的Proth结构,模约简通过移位加折叠(K-RED fold)实现;同时位反转的旋转因子表满足关系 w[N/2+j] = psi*w[j],使得表中的一半可以无乘法器地派生。作者在检查已发布RTL时发现一个Bug:其逆变换遗漏了逐级减半步骤,导致输出为2^10*x而不是目标值,FoldNTT对此进行了修正。为确保正确性,作者使用精确宽度SMT和组合式SymbiYosys证明对所有算术模块进行形式化验证,对控制安全不变量使用k-归纳法,并通过变异测试和仿真验证综合变换,且所有验证在CI中自动重跑。在Artix-7 FPGA上的开放流程实验表明,修复后的设计将每个蝶形的DSP48消耗从3个降至1个,存储的twiddle位数减少50%,而全核Fmax仅下降约4%(在最优种子和种子间波动范围内)。作者重构了控制器(参考FSM未公开)并完成全核仿真验证,还构建了可在Basys-3板上运行的门控时序位流。该工作展示了对NTT硬件架构的系统性优化,并通过形式化方法发现并修复了一个隐藏的正确性缺陷,对后量子密码硬件的发展具有重要意义。

💡 推荐理由: 该研究为后量子密码芯片的NTT实现提供了显著的面积和存储优化,同时通过形式化验证暴露并修复了已发表硬件设计中的算术错误,对依赖FPGA或ASIC加速的密码系统开发者有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jungmin Park, Eunha Kim, Wooseop Kim, Seongjoon Cho, Byungho Cha

该论文针对后量子密码(PQC)迁移中硬件实现的安全验证盲区展开研究。由于硅片一旦流片后无法远程修补,标准验收测试(如已知答案测试 KAT)的覆盖率不足可能带来致命缺陷。作者指出,在 ML-DSA 签名算法中,拒绝采样循环会根据输入消息动态调整执行路径,而 KAT 仅使用固定向量,只能触发特定深度,无法覆盖所有可能存在缺陷的路径。实际案例中,一个名为 ML-DSA 的加速器在全部 KAT 回归测试通过的情况下,仍携带一个因规范检查跑不过块 RAM 延迟而导致的缺陷——最终候选系数的未验证问题直到拒绝循环迭代 5 次时才暴露。作者认为该盲区源于测试仪器本身而非工程师疏忽,单纯依靠人工谨慎无法消除。为此,他们提出以字节级精确的黄金参考模型作为预言机,并结合随机对抗性浸泡测试,迫使拒绝循环突破固定向量限制,从而闭合验证缺口。实验在统一集成 ML-KEM-768 和 ML-DSA-65 的加速器上展开,该加速器采用片上密钥托管,由智能体大型语言模型(LLM)驱动完成从 RTL 设计到 PCIe 启动的全流程,最终在 Kintex-7 XC7K160T 上以 98.5% 的查找表占用率成功部署。实验记录了 232 个日志,其中智能体成功率为 71.6%,且呈现出明显的硬件耦合梯度:在文档和研究类任务中成功率高达 77%–85%,而综合与启动任务仅 50%–53%,作者将其归因于可观测性差异——失败集中在纠错信号仅存在于物理侧的环节。尽管作者本身可靠性一般,但最终产物在全部六项 FIPS 操作上字节精确,且部署基线通过了 779,945 次检查的零失败浸泡测试。该研究旨在将 AI 辅助设计与可审计的硬件验证方法相结合,使信任与作者身份解耦。适合关注后量子密码硬件实现、AI 辅助芯片设计以及硅前验证技术的安全工程师与硬件架构师阅读。

💡 推荐理由: 揭示 KAT 等传统硬件验证手段无法覆盖 Post-Quantum 签名中消息相关路径的盲区,并提出可落地的字节精确浸泡测试方法;同时展示 LLM 驱动硬件全流程的可行性,对 AI 辅助安全关键芯片设计具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nicolas Swanson

本文研究超奇异椭圆曲线在固定特征 p 下,从任意超奇异曲线 E 到其 Frobenius 共轭 E^(p) 的等源(isogeny)存在性所需的最小次数 δ(p)。作者将该存在性问题转化为正定整系数三元二次型的表示问题,并利用 Voronoi 在三维空间中的完美型理论(perfect forms)来刻画 δ(p) 接近最大值的情形。对于足够大的素数 p,文章证明 δ(p) 达到其上界当且仅当 p 可由九个显式三次多项式之一表示,从而将该类素数的无穷性归结为这些三次多项式是否能无穷多次取素数值这一数论经典猜想。此外,作者还证明对于几乎所有素数,δ(p) 至少比其上界低 p^{1/6-o(1)}。这一结果不仅深化了对超奇异椭圆曲线等源图结构的理解,也可能对基于超奇异等源的密码系统(如 SIDH/SIKE 类协议)的安全性分析产生理论影响。适合数论、算术几何及密码学理论方向的研究者阅读。

💡 推荐理由: 超奇异椭圆曲线是后量子密码(如同源密码)的数学基础,δ(p) 的性质直接影响等源图的结构与潜在攻击路径,因此对安全从业者评估相关密码方案的长期安全性有理论参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Alexandru Gheorghiu

该论文提出一个可在极低深度量子电路中求解、但在标准格基假设下对经典多项式时间算法困难、且可由经典计算机高效验证的采样问题。作者给出了两种量子实现:一种使用对数对数深度(log-log-depth)的量子电路(QNC^0[log log]),另一种使用具有无界扇入门(unbounded fan-in gates)的常数深度量子电路(QAC^0)。该构造可视为将 Arabadjieva 等人(2025)基于 LWE 的单轮量子性证明(proof of quantumness)编译到极低深度。为此付出的代价是依赖更强但动机合理的假设:除原始论文的格知识假设外,还需 LWE 的自适应硬核比特性质的一个强化版本,论文为该性质提供了支持性证据。与以往的低深度量子性证明不同,本方案中的量子计算不需要中间电路测量或前馈,只需运行浅电路并从输出分布中采样。结果表明,浅层量子电路具有足够结构来解决某些经典困难任务,且其解可被高效验证。该成果对量子优势的可验证性、浅层量子计算能力以及后量子密码学中的理论建模均有意义。适合量子计算理论、计算复杂性、量子密码学与可验证量子计算方向的研究者阅读。

💡 推荐理由: 该研究将可验证量子优势推广至极低深度电路,深化了对浅层量子计算能力的理解,并强化了量子计算与格密码安全边界的理论联系。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Furkan Cifci, Osman Emre Donder, Reyyan Cifci

本文提出了一种名为 MCSI 的两消息密钥交换协议,其设计基于 CSIDH 类群作用(commutative supersingular isogeny key exchange)。在该协议中,每一方使用由双方静态密钥共同确定的认证加密密钥来发送其临时公钥元素,从而隐式实现双向认证,并防止窃听者获取临时元素。接收方只需进行一次标签校验即可丢弃未认证的消息,而无需执行代价高昂的类群作用求值(后者约贵四个数量级)。在安全性分析方面,作者证明了协议以零错误概率正确成立,并在随机预言机模型下证明了三个结论,全部归约到强并行化问题:被动敌手下的会话密钥不可区分性、盲化临时元素的机密性以及盲化传输的完整性。文中特别指出,这些证明均未使用判别式类群作用的决策性假设,因为该假设对非素数判别式类群作用不成立。此外,作者证明盲化密钥不能来自其旨在建立的会话密钥本身。在实例化方面,文章选定参数并展示了一个为椭圆曲线离散对数选择的素数不可用的情况:对于 NIST P-521 素数 p=2^521-1,该作用不存在可高效求值的生成元。实践层面,作者用 C 语言和 Python 独立实现了该协议,交叉验证了结果,并测量了会话在域运算、时间和内存方面的开销。他们还对代码进行了秘密依赖控制流审计:域运算和对称层未发现泄露,但类群作用天生会泄露密钥,两次时序测量可区分两个一范数相差 5(总长 370)的密钥。最后,作者明确了未证明的安全属性,包括临时密钥泄露下的安全性、盲化的前向保密性以及恒定时间执行。该研究适合对后量子密码学、密钥交换协议设计、CSIDH 安全性及侧信道分析感兴趣的研究人员和工程师阅读。

💡 推荐理由: 该协议在后量子密钥交换中引入了盲化临时密钥与隐式认证,并避免了昂贵的类群求值,为设计高效且抗量子的安全通道提供了新思路。其安全证明不依赖被否定的决策性假设,值得关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Thai Hung Le

本文针对由 Aragon、Couvreur、Dyseryn、Gaborit 和 Vincotte 在 Asiacrypt 2024 上提出的增强型 Gabidulin 矩阵码(EGMC)加密方案进行了密码分析。该方案旨在隐藏 Gabidulin 矩阵码的代数结构,同时实现极紧凑的 McEliece 型和 Niederreiter 型加密,声称在 128 位安全级别下密文可小至 65 字节。其安全性依赖于一个假设:掩码后的 EGMC 码与随机矩阵码难以区分。本文证明,这种增强构造仍保留了足够的结构,使得攻击者能够恢复出与密钥等价的码。与之前的密码分析不同,本文提出的攻击结合了组合与代数技术,先恢复一个 Gabidulin 等价的压缩码,然后可在多项式时间内将其扩展为完整长度的等价秘密密钥。因此,该攻击同时提供了区分器和密钥恢复攻击,能够攻破所有 16 组提出的 EGMC 参数集,且余量很大。例如,对于声称 128 位安全级别的参数集 (2,17,37,4,0),攻击将安全级别从 186 位降至 35 位。在实现中,等价秘密密钥在不到 10 分钟内即可恢复。该研究揭示了 EGMC 构造在设计上的根本缺陷,表明仅通过掩码隐藏代数结构不足以抵御组合代数攻击。适合从事后量子密码分析、公钥密码学、编码理论及其安全性评估的研究人员阅读。

💡 推荐理由: 该论文打破了 Asiacrypt 2024 上提出的新型紧凑后量子加密方案,展示了“掩码隐藏结构”类设计可能存在的系统性风险。对评估后量子密码候选方案的安全性有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nadeem Ahmed, Aryya Gangopadhyay, Lei Zhang

本文针对量子计算机对经典公钥密码体制构成的威胁,提出并实现了 NoisePQC++,一个基于 C++23 的统一后量子 Noise 协议框架实现。Noise 协议框架广泛应用于 WireGuard、WhatsApp 等系统,传统上依赖椭圆曲线 Diffie-Hellman(ECDH)密钥交换,而 ECDH 在量子计算攻击下存在脆弱性。NoisePQC++ 将美国国家标准与技术研究院(NIST)标准化的 ML-KEM 算法与经典 ECDH 相结合,支持纯后量子(full PQC)握手、混合 ECDH+PQC 握手,并统一覆盖全部 57 种经典 Noise 握手模式变体、13 种后量子 Noise 握手及其混合变体,相比已有工作在协议覆盖范围、实现完整性和灵活性方面均有显著提升。实验评估表明,在正常网络条件下开销极小,在恶劣网络条件下开销也可接受,同时大幅增强了对量子对手的抵抗能力。作者认为 NIST 标准化的后量子及混合 Noise 握手切实可行,可为未来部署提供可信基础。该研究为安全通信协议的后量子迁移提供了重要的工程实现参考。

💡 推荐理由: Noise 协议是 WireGuard、WhatsApp 等关键通信系统的安全基石,当前基于 ECDH 的实现在量子计算时代面临严重风险。本文提供了直接可用的 NIST 标准后量子迁移路径,对蓝队评估和规划通信基础设施的抗量子升级具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Julia Lieb, Abhinaba Mazumder, Michael Schaller

本文针对基于广义Reed-Solomon(GRS)码的高速率McEliece密码系统变体提出攻击。由于直接使用GRS码的McEliece系统已被证明不安全,研究者提出了多种变体,将置换矩阵替换为行和列权重更大的矩阵M,但许多变体仍以GRS码作为密钥。以往的攻击成功处理了行和列权重在1到1+R(R为码率)之间的方案,但权重为2及更大的情况尚未被攻破。本文在高码率场景下,为这些密码系统中出现的公钥构造了区分器,并提出了一个框架,可将足够好的区分器转化为密钥恢复攻击。当掩码矩阵M的行和列权重均为2时,利用立方码(cube code)区分器成功实现了对高码率方案的攻击。该工作揭示了此类变体的安全弱点,为后量子密码中基于码的密码系统的设计提供了重要警示。

💡 推荐理由: 该论文打破了基于GRS码的高速率McEliece变体的安全假设,直接威胁到相关后量子密码方案的安全性,推动密码学界重新评估此类设计的抗攻击能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)