∑

数学知识体系

Observatory Archive of Mathematics
⌕2026/8/31
概念

椭圆曲线密码

ECC 在椭圆曲线群上做离散对数,同安全级别下密钥远短于 RSA,双线性对进一步支持基于身份的加密。

所属主题:密码学 ↗
阅读路径

参考可汗学院 Get ready 机制:先修概念 → 当前概念 → 进阶概念,✓ 表示已读。

当前概念

椭圆曲线密码密码学

01定义

椭圆曲线密码(ECC)把离散对数搬到椭圆曲线群:同安全级别下密钥长度只有 RSA 的 1/10——256 位曲线 ≈ 3072 位 RSA。ECDH 与 ECDSA 支撑现代 TLS 与比特币签名;双线性对进一步衍生出基于身份的加密。
P Q P+Q(反射取负) 弦切法群运算:E:y² = x³ + ax + b ECDLP:已知 P, kP 求 k —— 无亚指数经典算法
椭圆曲线群:弦切法定义的加法

02核心要点

01

群结构与标量乘

曲线点加几何规则(弦与切线交点取负)构成阿贝尔群;密码运算 = 标量乘法 Q=kPQ=kP(double-and-add),逆向 ECDLP 目前最强算法全指数复杂度。

02

紧凑的优势

128 位安全:ECC 256 位 vs RSA 3072 位 vs DH 3072 位——物联网、移动端的带宽与算力约束下 ECC 是唯一选择;Ed25519 曲线签名快且抗侧信道。

03

配对与扩展

双线性对 e:G1×G2→GTe:G_1\times G_2\to G_T 把曲线上的加法映射到目标域的乘法:身份基加密(IBE)、BLS 短签名、zk-SNARK 验证皆依赖配对——代数几何进入密码工程。

03关键公式

E: y2=x3+ax+b,Q=kP (标量乘),  ECDLP: k=?E:\ y^2=x^3+ax+b,\quad Q=kP\ (\text{标量乘}),\ \ \text{ECDLP}:\ k=?

04历史沿革

Miller 与 Koblitz 1985 年各自独立提出 ECC;NIST 1999 年标准化曲线;比特币 2009 年采用 secp256k1 使 ECC 走进公众视野;Curve25519 成为现代默认曲线。

05应用与延伸

比特币与以太坊签名(ECDSA/secp256k1)、TLS 1.3 的 X25519 密钥交换、智能卡与护照芯片、Signal 加密协议。

06交互演示

ECC:有限域上的点乘 k·P拖 k:私钥点乘在曲线上「跳来跳去」,从 P 推 k·P 容易、反过来难

07相关概念