∑

数学知识体系

Observatory Archive of Mathematics
⌕2026/8/31
概念

后量子密码

格密码基于最坏情形格问题(LWE),多变量密码基于多元二次方程组求解困难性,NIST 已标准化首批抗量子算法。

所属主题:密码学 ↗
阅读路径

参考可汗学院 Get ready 机制:先修概念 → 当前概念 → 进阶概念,✓ 表示已读。

01定义

Shor 算法威胁 RSA 与 ECC,后量子密码寻找抗量子的替代:格密码(LWE)与多变量、哈希、编码等路线各有根基。NIST 2022-24 年标准化首批算法(ML-KEM、ML-DSA)——「现在截获、将来解密」的压力使迁移刻不容缓。
格密码(LWE) ML-KEM / ML-DSA 哈希签名 SPHINCS+ 编码密码 BIKE / HQC(备选) 多变量方程 MQ 求解困难 LWE:由 b = As + e 恢复 s(e 为小噪声) 最坏-平均归约:格难题的最坏情形即平均情形 量子计算机未到,但「先存后解」的攻击已在路上
后量子路线:四大候选家族的分工

02核心要点

01

LWE 与格

带噪线性方程组 b=As+e mod qb=As+e\bmod q 的求解难题:Regev 2005 年给出最坏情形到平均情形的归约——格密码成为 NIST 标准的主力(Kyber/Dilithium 胜出)。

02

Shor 的阴影

Shor 1994 年算法使分解与离散对数量子多项式时间可解;Grover 对对称密码只平方根加速(AES-256 仍安全)——非对称体系是迁移重点。

03

迁移工程

混合密钥封装(X25519+ML-KEM)保证过渡期双保险;密钥与签名体积膨胀数倍考验协议带宽;「加密敏捷性」成为系统设计新要求。

03关键公式

b=As+e(modq) (LWE),Shor: 分解∈BQPb=As+e\pmod q\ (\text{LWE}),\quad \text{Shor}:\ \text{分解}\in\mathrm{BQP}

04历史沿革

Shor 1994 年敲响警钟;Regev 2005 年提出 LWE;NIST 2016 年启动后量子标准化竞赛,2022 年选定首批标准,2024 年正式发布 FIPS 203/204/205。

05应用与延伸

TLS 混合密钥交换(Chrome 已默认)、政务与金融系统的密码迁移规划、区块链的签名升级路线、固件签名的长期安全。

06交互演示

LWE:带噪声的线性方程组拖 e 增大噪声:从 (a, a·s + e) 恢复 s 是格上困难问题

07相关概念