现代密码学
现代密码学的近二十年转向与 1950—2006 年经典思想在同一页对读:现代层说明新证据怎样改写问题,经典层倒查旧前提由谁、用什么材料建立。四十条均保留来源、边界、量纲、失效与异名接口;经典二十条逐一回指上文,不把年代久远误当成结论仍然有效。
第一幕追踪安全定义、参数生成、协议组合、实现侧信道与迁移治理如何从背景条件变成可测对象。八条只保留真正改变判断规则的节点,并把后来会暴露的分母、失效边界和责任链预先写回原始证据。
甲、全同态加密证明密文上可以任意计算Fully Homomorphic Encryption
Gentry, Proceedings of STOC, 169–178 (2009), doi:10.1145/1536414.15364在2009年把“全同态加密证明密文上可以任意计算”固定成可追溯节点:Gentry的自举要求方案能同态计算自身解密电路;噪声预算从 1 次门运算扩展为可重复刷新。在此之前,现代密码学常把“数学困难性足以代表部署安全”当默认,因电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低而中止的运行;旧账因此无法解释渐近可行性能否越过延迟、密钥与泄漏的工程门槛。
本条把因果立场锁在用自举刷新噪声以支持任意深度电路:固定对象、预算和全部电路、密钥与失败运行后,只移除这一机制;若预算内完成的加密任务数仍保持同向,主张即撤回。Gentry, Proceedings of STOC, 169–178 (2009), doi:10.1145/1536414.15364只负责这一个充分性判断,不能在失败后追加“系统复杂”作第二原因。反证用自举刷新噪声以支持任意深度电路时保留预算内完成的加密任务数/全部电路、密钥与失败运行原分母,不能临时换对象。
关键证据不是出版年份,而是Gentry的自举要求方案能同态计算自身解密电路;噪声预算从 1 次门运算扩展为可重复刷新。这里把分子写成“预算内完成的加密任务数”、分母写成“全部电路、密钥与失败运行”,并列具体安全位数与证明与验证时延;2009年原始记录与2024年更新都必须保留样本规模、阈值、区间和中止原因。读数记录继续保留用自举刷新噪声以支持任意深度的失败对象。
反方锚为Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.11,真正争点是渐近可行性能否越过延迟、密钥与泄漏的工程门槛。压力试验主动制造电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低;若用自举刷新噪声以支持任意深度电路越强而具体安全位数反而越差,方向已经翻转,不能用总体均值或2024年的新名称冲销。边界记录继续保留用自举刷新噪声以支持任意深度电路的失败对象。
2024年的NIST FIPS 204, published 13 August 2024把这条带进现场。标准机构必须登记因电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低而中止的运行,并让具体安全位数与证明与验证时延与预算内完成的加密任务数/全部电路、密钥与失败运行使用同一时间窗;接管、返工和恢复不能免费吸收失败。维护记录继续保留用自举刷新噪声以支持任意深度电路的失败对象。
跨域接口落在第546号“ML-KEM成为FIPS 203”。两条共享01 谁进入分母,但本条以预算内完成的加密任务数/全部电路、密钥与失败运行裁决,并把电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低设为停止线;对方若使用另一对象或分母,只能登记为异名,不能互相代证。接口记录继续保留用自举刷新噪声以支持任意深度电路的失败对象。
乙、简洁证明把复算成本交给验证者Succinct Non-Interactive Arguments
“简洁证明把复算成本交给验证者”并非因名称新而入选。2016年的Groth, EUROCRYPT 2016, 305–326, doi:10.1007/978-3-662-49896-5_11把用多项式承诺把大计算压成短证明与旧基线放进同一对象定义,留下的硬读数是Groth16证明只有 3 个群元素,验证主要由 3 次双线性配对完成;可信设置和电路化成本另列。若继续沿用“数学困难性足以代表部署安全”,账本未单列若设置材料或实现泄漏,证明越短,伪造风险越容易被公共链放大造成的退出、。
可反驳命题只有一句:决定方向的只有用多项式承诺把大计算压成短证明。以可信设置、知识假设和电路化成本能否进入安全声明为对手,在同一全部生成与中止证明内做消融;若不用该机制也能得到验证通过且外部复算一致的证明数,2016年的解释就降为相关而非原因。消融记录继续保留用多项式承诺把大计算压成短证明的失败对象。
倒读第三段只看硬数:Groth16证明只有 3 个群元素,验证主要由 3 次双线性配对完成;可信设置和电路化成本另列。它对应的复算式为验证通过且外部复算一致的证明数/全部生成与中止证明,再与证明与验证时延与握手失败率交叉;2016年的主证据不能拿卷页数字充当结果,2024年的复核也不能删除零输出和失败运行。读数记录继续保留用多项式承诺把大计算压成短的失败对象。
边界不是“还需研究”,而是若设置材料或实现泄漏,证明越短,伪造风险越容易被公共链放大。Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-468提供反查入口:把对象推到这条停止线外,若验证通过且外部复算一致的证明数上升却让证明与验证时延恶化,就按反号结果撤回充分性主张。一旦若设置材料或实现泄漏,证明越短,伪造风险越容易被公共链放大先出现,阳性中心值便不再具有判决优先权。
实践责任落在协议设计者:依据NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Sta,版本发布时预注册验证通过且外部复算一致的证明数/全部生成与中止证明,并把账本未单列若设置材料或实现泄漏,证明越短,伪造风险越容易被公共链放大造成的退出、列为独立事件。若旧方案在证明与验证时延与握手失败率上更好,部署应允许回切。维护记录继续保留用多项式承诺把大计算压成短证明的失败对象。
第252号“加密的全面普及”提供精确对撞,不是宽泛类比。共同前提是01 谁进入分母;本条的分离线是若设置材料或实现泄漏,证明越短,伪造风险越容易被公共链放大,换算轴是验证通过且外部复算一致的证明数/全部生成与中止证明,两边必须在同一观察窗重排后才谈迁移。接口记录继续保留用多项式承诺把大计算压成短证明的失败对象。
丙、格上的带误差学习Learning With Errors
转向起于2009年:Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145不再只报握手失败率,而把格上的带误差学习写成噪声线性方程连接格困难问题的可检查问题。判决读数是Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145/1568318.1568324把格上的带误差学习钉在可核验节点:LWE把可证明困难;此前没有位置的是被⇄系统核算后方向反转:具体环结构、噪声分布和参数压缩会引入归约未直接覆盖的攻击。起点记录继续保留噪声线性方程连接格困难问题的失败对象。
单因不是说其他条件不存在,而是要求噪声线性方程连接格困难问题独自承担判决。实验把全部观察小时、成本和版本冻结,只撤掉该机制;噪声线性方程连接格困难问题阈值内运行小时若不下降,或旧方法反而更好,本条不得用新变量补救。反证噪声线性方程连接格困难问题时保留噪声线性方程连接格困难问题阈值内运行小时/全部观察小时原分母,不能临时换对象。
格上的带误差学习的读数锚是Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145/1568318.1568324把格上的带误差学习钉在可核验节点:LWE把可证明困难。据此,噪声线性方程连接格困难问题阈值内运行小时须除以全部观察小时,而不是只摘最好一次;同时报告握手失败率与泄漏迹线和迁移覆盖率,才能判断2009年的机制在2026年是否仍以同一方向兑现。读数记录继续保留噪声线性方程连接格困难问题的失败对象。
最坏情形到平均情形归约能否承受参数与实现变化所代表的异议集中在最坏情形到平均情形归约能否承受参数与实现变化。本条最强反例是⇄系统核算后方向反转:具体环结构、噪声分布和参数压缩会引入归约未直接覆盖的攻击面;结构越紧凑;一旦该条件出现,中心读数再漂亮也须先看握手失败率是否反向,尾部失败不得并入“其他”。
另一处常被略过的是噪声线性方程连接格困难问题的维护账。2026年SP 800-230草案增加6个限次参数集,每个签名密钥上限2^24次更新到2026年,但实现团队仍须记录被⇄系统核算后方向反转:具体环结构、噪声分布和参数压缩会引入归约未直接覆盖的攻击;只有噪声线性方程连接格困难问题阈值内运行小时/全部观察小时和握手失败率与泄漏迹线和迁移覆盖率同时改善,试验结果才可进入采购或监管。
与第546号“格上的带误差学习”相比,本条把噪声线性方程连接格困难问题置于E位。双方都依赖01 谁进入分母,却可能因⇄系统核算后方向反转:具体环结构、噪声分布和参数压缩会引入归约未直接覆盖的攻击面;结构越紧凑给出反向结果;判决只认噪声线性方程连接格困难问题阈值内运行小时/全部观察小时,不认学科声望。接口记录继续保留噪声线性方程连接的失败对象。
丁、SPHINCS无状态哈希签名SPHINCS
在Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800之前,现代密码学处理SPHINCS无状态哈希签名时仍受“数学困难性足以代表部署安全”支配。2015年的证据把只依赖哈希函数避免格结构风险单独显影,并留下Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15把SPHINCS无状态哈希签名钉在可核验节点:SPHINCS用少量树与一次;这使巨大签名和计算成本能否换取保守安全假设第一次能够被反查。起点记录继续保留只依赖哈希函数避免格结构风险的失败对象。
2015年的主张可被直接否定:保留相同对象与总预算,拿掉只依赖哈希函数避免格结构风险。若只依赖哈希函数避免格结构风险未触发退出任务数对全部候选任务的比例没有改变,SPHINCS无状态哈希签名就只是重新命名;巨大签名和计算成本能否换取保守安全假设因此是单因检验而非附带讨论。消融记录继续保留只依赖哈希函数避免格结构风险的失败对象。
原始证据给出的可交换量是Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15把SPHINCS无状态哈希签名钉在可核验节点:SPHINCS用少量树与一次。本页将它收束为只依赖哈希函数避免格结构风险未触发退出任务数/全部候选任务:分子、分母、观察窗和失败定义一起锁定;另列泄漏迹线和迁移覆盖率与具体安全位数,防止2024年的更大规模把2015年的选择偏差放大。读数记录继续保留只依赖哈希函数避免格结构风险的失败对象。
争议文献NIST, Withdrawal of NIST SP 800-90A (2015)迫使结论停在⇄系统核算后方向反转:签名尺寸和速度限制高吞吐用途,错误的随机化与域分离仍会破坏实现;假设越保守之前。验证时逐级改变尺度、输入或环境;只要只依赖哈希函数避免格结构风险的名义提高伴随泄漏迹线和迁移覆盖率下降,就说明原来测到的是代理优化而非系统净收益。边界记录继续保留只依赖哈希函数避免格结构的失败对象。
从论文进入制度后,证书运营者与系统所有者不能只验收只依赖哈希函数避免格结构风险未触发退出任务数。2024年的NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Sta要求把只依赖哈希函数避免格结构风险未触发退出任务数/全部候选任务没有容纳⇄系统核算后方、恢复时长及版本并列;否则成功会把劳动和退出成本移出画面。维护记录继续保留只依赖哈希函数避免格结构风险的失败对象。
本条的外部邻居是第546号“SPHINCS无状态哈希签名”。对撞时先统一只依赖哈希函数避免格结构风险未触发退出任务数/全部候选任务,再把⇄系统核算后方向反转:签名尺寸和速度限制高吞吐用途,错误的随机化与域分离仍会破坏实现;假设越保守造成的无归属状态补回分母;若两条仍相反,共有前提02 单一读数代表复杂对象才获得被推翻的资格。
戊、侧信道证明数学安全不等于设备安全Side-Channel Cryptanalysis
1996年的Kocher, CRYPTO 1996, 104–113, doi:10.1007/3-540-68697-5_9改变的是“侧信道证明数学安全不等于设备安全”的验收对象。它以由时间、缓存或功耗相关恢复秘密状态解释Kocher把单次密码运算的时间差分解到密钥位;攻击读的是纳秒至微秒级实现差,不是算法输出,并暴露现有字段漏掉优化级别或芯片改变时,理论裕量越高,泄漏痕迹反而可能越稳定出现前的预;因此常数时间与掩码实现能否覆盖编译器、微架构和物理探针可被检验。
因果账只给由时间、缓存或功耗相关恢复秘密状态一个席位:在全部编译、芯片与攻击迹线组合内固定版本、预算与输入,只让这一机制开关。若关闭后未泄露实现数不变,或常数时间与掩码实现能否覆盖编译器、微架构和物理探针给出同样结果,本条即失去充分性。消融记录继续保留由时间、缓存或功耗相关恢复秘密状态的失败对象。
证据表先登记Kocher把单次密码运算的时间差分解到密钥位;攻击读的是纳秒至微秒级实现差,不是算法输出,再按未泄露实现数/全部编译、芯片与攻击迹线组合复算。未泄露实现数与全部编译、芯片与攻击迹线组合须对应,并给出具体安全位数与证明与验证时延;这样才能区分1996年的局部读数与2025年的系统兑现。读数记录继续保留由时间、缓存或功耗相关恢的失败对象。
NIST Federal Register call for nominations, December 2016把反例落在优化级别或芯片改变时,理论裕量越高,泄漏痕迹反而可能越稳定:让该条件进入主样本,再观察未泄露实现数/全部编译、芯片与攻击迹线组合。若由时间、缓存或功耗相关恢复秘密状态增强而具体安全位数恶化,常数时间与掩码实现能否覆盖编译器、微架构和物理探针按反号处理。边界记录继续保留由时间、缓存或功耗相关恢复秘密状态的失败对象。
NIST, Post-Quantum Cryptography Standardization project and migratio给出2025年的现场入口;标准机构需把由时间、缓存或功耗相关恢复秘密状态、现有字段漏掉优化级别或芯片改变时,理论裕量越高,泄漏痕迹反而可能越稳定出现前的预和恢复记录绑定到同一版本。只有具体安全位数与证明与验证时延与未泄露实现数/全部编译、芯片与攻击迹线组合共同改善,部署才算兑现。维护记录继续保留由时间、缓存或功耗相关的失败对象。
精确碰撞指向第252号“加密的全面普及”:先把02 单一读数代表复杂对象设为共同前提,再用未泄露实现数/全部编译、芯片与攻击迹线组合换算。若优化级别或芯片改变时,理论裕量越高,泄漏痕迹反而可能越稳定使方向分叉,两条须分别命名。第252号的同名动作若使用另一分母,两边结论必须分别命名。接口记录继续保留由时间、缓存或功耗相关恢复秘密状态的失败对象。
己、Dual_EC争议把参数生成变成治理问题Dual_EC_DRBG
NIST, Withdrawal of NIST SP 800-90A (2015)在2015年把“Dual_EC争议把参数生成变成治理问题”固定成可追溯节点:Dual_EC以 2 个椭圆曲线点 P、Q定义输出;若有人知道 Q=dP 中的 d,截断输出仍可能恢复内部状态。在此之前,现代密码学常把“数学困难性足以代表部署安全”当默认,因若常数来源不可复现,采用范围越广,单点陷门造成的系统风险反而越大无法完成测量者;旧账因此无法解释公开标准流程能否识别只有参数选择者掌握的结构优势。
本条把因果立场锁在把可疑常数与潜在陷门纳入标准审查:固定对象、预算和全部标准化常数与实现后,只移除这一机制;若可独立复现参数集数仍保持同向,主张即撤回。NIST, Withdrawal of NIST SP 800-90A (2015)只负责这一个充分性判断,不能在失败后追加“系统复杂”作第二原因。反证把可疑常数与潜在陷门纳入标准审查时保留可独立复现参数集数/全部标准化常数与实现原分母,不能临时换对象。
关键证据不是出版年份,而是Dual_EC以 2 个椭圆曲线点 P、Q定义输出;若有人知道 Q=dP 中的 d,截断输出仍可能恢复内部状态。这里把分子写成“可独立复现参数集数”、分母写成“全部标准化常数与实现”,并列证明与验证时延与握手失败率;2015年原始记录与2024年更新都必须保留样本规模、阈值、区间和中止原因。读数记录继续保留把可疑常数与潜在陷门纳入标准审查的失败对象。
反方锚为Goldwasser, Micali & Rackoff, SIAM Journal on Computing 18, 186–208 ,真正争点是公开标准流程能否识别只有参数选择者掌握的结构优势。压力试验主动制造若常数来源不可复现,采用范围越广,单点陷门造成的系统风险反而越大;若把可疑常数与潜在陷门纳入标准审查越强而证明与验证时延反而越差,方向已经翻转,不能用总体均值或2024年的新名称冲销。边界记录继续保留把可疑常数与潜在陷门纳入标准的失败对象。
2024年的NIST FIPS 205, published 13 August 2024把这条带进现场。协议设计者必须登记因若常数来源不可复现,采用范围越广,单点陷门造成的系统风险反而越大无法完成测量者,并让证明与验证时延与握手失败率与可独立复现参数集数/全部标准化常数与实现使用同一时间窗;接管、返工和恢复不能免费吸收失败。维护记录继续保留把可疑常数与潜在陷门纳入标准审查的失败对象。
跨域接口落在第250号“数据系统中的隐私”。两条共享02 单一读数代表复杂对象,但本条以可独立复现参数集数/全部标准化常数与实现裁决,并把若常数来源不可复现,采用范围越广,单点陷门造成的系统风险反而越大设为停止线;对方若使用另一对象或分母,只能登记为异名,不能互相代证。接口记录继续保留把可疑常数与潜在陷门纳入标准审查的失败对象。
庚、NIST标准化启动NIST PQC Call
“NIST标准化启动”并非因名称新而入选。2016年的NIST Federal Register call for nominations, December 2016把统一接口让全球候选接受长期公开攻击与旧基线放进同一对象定义,留下的硬读数是NIST首轮收到 69 个合格后量子候选,第二轮缩至 26 个、决赛 7 个,并在 2022 年先选定 4 个标准化算法。若继续沿用“数学困难性足以代表部署安全”,⇄系统核算后方向反转:竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析。
可反驳命题只有一句:决定方向的只有统一接口让全球候选接受长期公开攻击。以公开竞赛能否同时评价数学、实现与知识产权为对手,在同一全部有效读数内做消融;若不用该机制也能得到统一接口让全球候选接受长期公跨场景同向读数,2016年的解释就降为相关而非原因。消融记录继续保留统一接口让全球候选接受长期公开攻击的失败对象。
倒读第三段只看硬数:NIST首轮收到 69 个合格后量子候选,第二轮缩至 26 个、决赛 7 个,并在 2022 年先选定 4 个标准化算法。它对应的复算式为统一接口让全球候选接受长期公跨场景同向读数/全部有效读数,再与握手失败率与泄漏迹线和迁移覆盖率交叉;2016年的主证据不能拿卷页数字充当结果,2024年的复核也不能删除零输出和失败运行。读数记录继续保留统一接口让全球候的失败对象。
边界不是“还需研究”,而是⇄系统核算后方向反转:竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析;候选越久未破。公开竞赛能否同时评价数学、实现与知识产权提供反查入口:把对象推到这条停止线外,若统一接口让全球候选接受长期公跨场景同向读数上升却让握手失败率恶化,就按反号结果撤回充分性主张。
实践责任落在实现团队:依据NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (202,版本发布时预注册统一接口让全球候选接受长期公跨场景同向读数/全部有效读数,并把⇄系统核算后方向反转:竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析列为独立事件。若旧方案在握手失败率与泄漏迹线和迁移覆盖率上更好,部署应允许回切。维护记录继续保留统一接口让全球候选接受长期公开的失败对象。
第546号“NIST标准化启动”提供精确对撞,不是宽泛类比。共同前提是04 测量不改变被测对象;本条的分离线是⇄系统核算后方向反转:竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析;候选越久未破,换算轴是统一接口让全球候选接受长期公跨场景同向读数/全部有效读数,两边必须在同一观察窗重排后才谈迁移。接口记录继续保留统一接口让全球候的失败对象。
辛、零知识把正确与泄密拆成两个命题Zero-Knowledge Proofs
转向起于1989年:Goldwasser, Micali & Rackoff, SIAM Journal on Computing 18, 186–208 (1不再只报泄漏迹线和迁移覆盖率,而把零知识把正确与泄密拆成两个命题写成在不暴露见证的条件下证明语句成立的可检查问题。判决读数是交互零知识同时要求完备性、可靠性和模拟性 3 个条件;验证成功率不能替代见证泄漏概率;此前没有位置的是分母不含随机数复用或电路侧漏出现时,证明越多,见证反而越易被关联导致的阴性批次与。
单因不是说其他条件不存在,而是要求在不暴露见证的条件下证明语句成立独自承担判决。实验把全部会话、重试与异常、成本和版本冻结,只撤掉该机制;不泄漏且验证正确的会话数若不下降,或旧方法反而更好,本条不得用新变量补救。反证在不暴露见证的条件下证明语句成立时保留不泄漏且验证正确的会话数/全部会话、重试与异常原分母,不能临时换对象。
零知识把正确与泄密拆成两个命题的读数锚是交互零知识同时要求完备性、可靠性和模拟性 3 个条件;验证成功率不能替代见证泄漏概率。据此,不泄漏且验证正确的会话数须除以全部会话、重试与异常,而不是只摘最好一次;同时报告泄漏迹线和迁移覆盖率与具体安全位数,才能判断1989年的机制在2025年是否仍以同一方向兑现。
Ducas et al., 2017 NIST submission and TCHES implementation studies所代表的异议集中在组合安全和具体实现能否保持模拟器给出的隐私界线。本条最强反例是随机数复用或电路侧漏出现时,证明越多,见证反而越易被关联;一旦该条件出现,中心读数再漂亮也须先看泄漏迹线和迁移覆盖率是否反向,尾部失败不得并入“其他”。边界记录继续保留在不暴露见证的条件下证明语句成立的失败对象。
另一处常被略过的是在不暴露见证的条件下证明语句成立的维护账。NIST, NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryptio更新到2025年,但证书运营者与系统所有者仍须记录分母不含随机数复用或电路侧漏出现时,证明越多,见证反而越易被关联导致的阴性批次与;只有不泄漏且验证正确的会话数/全部会话、重试与异常和泄漏迹线和迁移覆盖率与具体安全位数同时改善,试验结果才可进入采购或监管。
与第252号“加密的全面普及”相比,本条把在不暴露见证的条件下证明语句成立置于D位。双方都依赖04 测量不改变被测对象,却可能因随机数复用或电路侧漏出现时,证明越多,见证反而越易被关联给出反向结果;判决只认不泄漏且验证正确的会话数/全部会话、重试与异常,不认学科声望。接口记录继续保留在不暴露见证的条件下证明语句成立的失败对象。
第二幕不把新工具列成清单,而是追问密码学的对象从单个困难问题扩成算法、实现、参数来源和替换能力的责任链。十二条分别核算跨场景迁移、尾部失败、维护和制度兑现,避免用平均性能替系统结论。
一、CRYSTALS-KyberCRYSTALS-Kyber
在Bos et al., 2017 NIST submission; IEEE EuroS&P 2018 implementation ana之前,现代密码学处理CRYSTALS-Kyber时仍受“数学困难性足以代表部署安全”支配。2017年的证据把模格密钥封装平衡带宽与速度单独显影,并留下Kyber的 3 组参数以 512、768、1024 标识模块维度与安全档;公钥和密文尺寸须随参数集分别比较;这使模块格效率是否值得接受结构化安全假设第一次能够被反查。起点记录继续保留模格密钥封装平衡带宽与速度的失败对象。
2017年的主张可被直接否定:保留相同对象与总预算,拿掉模格密钥封装平衡带宽与速度。若模格密钥封装平衡带宽与速度未触发退出任务数对全部候选任务的比例没有改变,CRYSTALS-Kyber就只是重新命名;模块格效率是否值得接受结构化安全假设因此是单因检验而非附带讨论。消融记录继续保留模格密钥封装平衡带宽与速度的失败对象。
原始证据给出的可交换量是Kyber的 3 组参数以 512、768、1024 标识模块维度与安全档;公钥和密文尺寸须随参数集分别比较。本页将它收束为模格密钥封装平衡带宽与速度未触发退出任务数/全部候选任务:分子、分母、观察窗和失败定义一起锁定;另列具体安全位数与证明与验证时延,防止2024年的更大规模把2017年的选择偏差放大。读数记录继续保留模格密钥封装平衡带宽与的失败对象。
争议文献模块格效率是否值得接受结构化安全假设迫使结论停在⇄系统核算后方向反转:实现必须验证密文并恒定时间处理失败,否则反应攻击绕开格问题;KEM越快之前。验证时逐级改变尺度、输入或环境;只要模格密钥封装平衡带宽与速度的名义提高伴随具体安全位数下降,就说明原来测到的是代理优化而非系统净收益。
从论文进入制度后,标准机构不能只验收模格密钥封装平衡带宽与速度未触发退出任务数。2024年的NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (202要求把模格密钥封装平衡带宽与速度未触发退出任务数/全部候选任务只登记可读结果、恢复时长及版本并列;否则成功会把劳动和退出成本移出画面。维护记录继续保留模格密钥封装平衡带宽与速度的失败对象。维护记录继续保留模格密钥封装平衡的失败对象。
本条的外部邻居是第546号“CRYSTALS-Kyber”。对撞时先统一模格密钥封装平衡带宽与速度未触发退出任务数/全部候选任务,再把⇄系统核算后方向反转:实现必须验证密文并恒定时间处理失败,否则反应攻击绕开格问题;KEM越快造成的无归属状态补回分母;若两条仍相反,共有前提04 测量不改变被测对象才获得被推翻的资格。接口记录继续保留模格密钥封装平衡带宽与速度的失败对象。
二、CRYSTALS-DilithiumCRYSTALS-Dilithium
2017年的Ducas et al., 2017 NIST submission and TCHES implementation studies改变的是“CRYSTALS-Dilithium”的验收对象。它以模格签名以简单保守实现取胜解释Dilithium按安全级 2、3、5 给出 3 套参数;签名尺寸约从 2.4 KB 增至 4.6 KB,拒绝采样成本不能隐藏,并暴露跨场景时因⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻;因此拒绝采样与大签名能否稳定部署可被检验。起点记录继续保留模格签名以简单保守实现取胜的失败对象。
因果账只给模格签名以简单保守实现取胜一个席位:在全部复现尝试内固定版本、预算与输入,只让这一机制开关。若关闭后模格签名以简单保守实现取胜外部复现成功数不变,或拒绝采样与大签名能否稳定部署给出同样结果,本条即失去充分性。消融记录继续保留模格签名以简单保守实现取胜的失败对象。消融记录继续保留模格签名以简单保守的失败对象。
证据表先登记Dilithium按安全级 2、3、5 给出 3 套参数;签名尺寸约从 2.4 KB 增至 4.6 KB,拒绝采样成本不能隐藏,再按模格签名以简单保守实现取胜外部复现成功数/全部复现尝试复算。模格签名以简单保守实现取胜外部复现成功数与全部复现尝试须对应,并给出证明与验证时延与握手失败率;这样才能区分2017年的局部读数与2024年的系统兑现。读数记录继续保留模格签名以简单保守的失败对象。
Yao, Proceedings of FOCS, 160–164 (1982), doi:10.1109/SFCS.1982.38把反例落在⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻击入口;签名流程越简洁:让该条件进入主样本,再观察模格签名以简单保守实现取胜外部复现成功数/全部复现尝试。若模格签名以简单保守实现取胜增强而证明与验证时延恶化,拒绝采样与大签名能否稳定部署按反号处理。边界记录继续保留模格签名以简单保的失败对象。
NIST FIPS 203, published 13 August 2024给出2024年的现场入口;协议设计者需把模格签名以简单保守实现取胜、跨场景时因⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻和恢复记录绑定到同一版本。只有证明与验证时延与握手失败率与模格签名以简单保守实现取胜外部复现成功数/全部复现尝试共同改善,部署才算兑现。维护记录继续保留模格签名以简单保的失败对象。
精确碰撞指向第546号“CRYSTALS-Dilithium”:先把13 时间尺度可自由压缩设为共同前提,再用模格签名以简单保守实现取胜外部复现成功数/全部复现尝试换算。若⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻击入口;签名流程越简洁使方向分叉,两条须分别命名。接口记录继续保留模格签名以简单保守实现取胜的失败对象。
三、SIKE结构性攻破SIKE Break
Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 prepr在2022年把“SIKE结构性攻破”固定成可追溯节点:Castryck与Decru的密钥恢复在单核上约 1 小时攻破SIKEp434量级实例,使整个同源曲线参数族退出标准化竞赛。在此之前,现代密码学常把“数学困难性足以代表部署安全”当默认,被⇄系统核算后方向反转:它不能推出所有同源密码不安全;旧账因此无法解释标准竞赛是否能及时淘汰数学结构缺陷。起点记录继续保留单核经典计算数小时的失败对象。
本条把因果立场锁在单核经典计算数小时恢复秘密:固定对象、预算和全部预注册运行数后,只移除这一机制;若单核经典计算数小时恢复秘密达标运行数仍保持同向,主张即撤回。Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 prepr只负责这一个充分性判断,不能在失败后追加“系统复杂”作第二原因。消融记录继续保留单核经典计算数小时恢复秘密的失败对象。消融记录继续保留单核经典计算数小时的失败对象。
关键证据不是出版年份,而是Castryck与Decru的密钥恢复在单核上约 1 小时攻破SIKEp434量级实例,使整个同源曲线参数族退出标准化竞赛。这里把分子写成“单核经典计算数小时恢复秘密达标运行数”、分母写成“全部预注册运行数”,并列握手失败率与泄漏迹线和迁移覆盖率;2022年原始记录与2025年更新都必须保留样本规模、阈值、区间和中止原因。读数记录继续保留单核经典计算数小的失败对象。
反方锚为标准竞赛是否能及时淘汰数学结构缺陷,真正争点是标准竞赛是否能及时淘汰数学结构缺陷。压力试验主动制造⇄系统核算后方向反转:它不能推出所有同源密码不安全,却证明小密钥和长期未破不等于稳健证据;攻破越彻底;若单核经典计算数小时恢复秘密越强而握手失败率反而越差,方向已经翻转,不能用总体均值或2025年的新名称冲销。
2025年的NIST draft transition guidance and NSA CNSA 2.0, updated through 202把这条带进现场。实现团队必须登记被⇄系统核算后方向反转:它不能推出所有同源密码不安全,并让握手失败率与泄漏迹线和迁移覆盖率与单核经典计算数小时恢复秘密达标运行数/全部预注册运行数使用同一时间窗;接管、返工和恢复不能免费吸收失败。维护记录继续保留单核经典计算数小时恢复秘密的失败对象。
跨域接口落在第546号“SIKE结构性攻破”。两条共享13 时间尺度可自由压缩,但本条以单核经典计算数小时恢复秘密达标运行数/全部预注册运行数裁决,并把⇄系统核算后方向反转:它不能推出所有同源密码不安全,却证明小密钥和长期未破不等于稳健证据;攻破越彻底设为停止线;对方若使用另一对象或分母,只能登记为异名,不能互相代证。
四、安全多方计算让联合统计不必汇总原始数据Secure Multiparty Computation
“安全多方计算让联合统计不必汇总原始数据”并非因名称新而入选。1982年的Yao, Proceedings of FOCS, 160–164 (1982), doi:10.1109/SFCS.1982.38把以秘密分享或混淆电路联合求函数与旧基线放进同一对象定义,留下的硬读数是Yao的两方协议把函数编译成混淆电路;通信量随门数增长,2 方可行不自动外推到多方掉线。若继续沿用“数学困难性足以代表部署安全”,现行记录没有追踪参与方或网络抖动增加时,隐私保障越强。
可反驳命题只有一句:决定方向的只有以秘密分享或混淆电路联合求函数。以半诚实模型、掉线和串谋边界能否代表真实组织合作为对手,在同一全部参与方、掉线与中止任务内做消融;若不用该机制也能得到协议内完成任务数,1982年的解释就降为相关而非原因。消融记录继续保留以秘密分享或混淆电路联合求函数的失败对象。
倒读第三段只看硬数:Yao的两方协议把函数编译成混淆电路;通信量随门数增长,2 方可行不自动外推到多方掉线。它对应的复算式为协议内完成任务数/全部参与方、掉线与中止任务,再与泄漏迹线和迁移覆盖率与具体安全位数交叉;1982年的主证据不能拿卷页数字充当结果,2025年的复核也不能删除零输出和失败运行。读数记录继续保留以秘密分享或混淆电路的失败对象。
边界不是“还需研究”,而是参与方或网络抖动增加时,隐私保障越强,完成率反而越低。Cohn-Gordon et al., IEEE EuroS&P, 451–466 (2017), doi:10.1109/EuroSP提供反查入口:把对象推到这条停止线外,若协议内完成任务数上升却让泄漏迹线和迁移覆盖率恶化,就按反号结果撤回充分性主张。一旦参与方或网络抖动增加时,隐私保障越强,完成率反而越低先出现,阳性中心值便不再具有判决优先权。
实践责任落在证书运营者与系统所有者:依据FIPS 203在2025年11月登记待修问题并持续维护测试向量,版本发布时预注册协议内完成任务数/全部参与方、掉线与中止任务,并把现行记录没有追踪参与方或网络抖动增加时,隐私保障越强列为独立事件。若旧方案在泄漏迹线和迁移覆盖率与具体安全位数上更好,部署应允许回切。维护记录继续保留以秘密分享或混淆的失败对象。
第250号“数据系统中的隐私”提供精确对撞,不是宽泛类比。共同前提是13 时间尺度可自由压缩;本条的分离线是参与方或网络抖动增加时,隐私保障越强,完成率反而越低,换算轴是协议内完成任务数/全部参与方、掉线与中止任务,两边必须在同一观察窗重排后才谈迁移。接口记录继续保留以秘密分享或混淆电路联合求函数的失败对象。
五、TLS 1.3删掉历史兼容债务TLS 1.3
转向起于2018年:IETF, RFC 8446: The Transport Layer Security Protocol Version 1.3 (201不再只报具体安全位数,而把TLS 1.3删掉历史兼容债务写成以更短握手和前向保密重写传输安全默认的可检查问题。判决读数是TLS 1.3把完整握手压到 1-RTT,并允许 0-RTT恢复数据;后者明确不具备一般重放保护;此前没有位置的是强套件成功握手数/全部协商、回退与失败握手遗漏了为兼容保留旧路径时,部署越广。起点记录继续保留以更短握手和前向保密重的失败对象。
单因不是说其他条件不存在,而是要求以更短握手和前向保密重写传输安全默认独自承担判决。实验把全部协商、回退与失败握手、成本和版本冻结,只撤掉该机制;强套件成功握手数若不下降,或旧方法反而更好,本条不得用新变量补救。反证以更短握手和前向保密重写传输安全默认时保留强套件成功握手数/全部协商、回退与失败握手原分母,不能临时换对象。
TLS 1.3删掉历史兼容债务的读数锚是TLS 1.3把完整握手压到 1-RTT,并允许 0-RTT恢复数据;后者明确不具备一般重放保护。据此,强套件成功握手数须除以全部协商、回退与失败握手,而不是只摘最好一次;同时报告具体安全位数与证明与验证时延,才能判断2018年的机制在2026年是否仍以同一方向兑现。读数记录继续保留以更短握手和前向保密重写传输安全默认的失败对象。
IETF, RFC 6962: Certificate Transparency (2013)所代表的异议集中在零往返和中间盒兼容是否重新引入重放与降级面。本条最强反例是为兼容保留旧路径时,部署越广,最弱协商反而越决定真实安全;一旦该条件出现,中心读数再漂亮也须先看具体安全位数是否反向,尾部失败不得并入“其他”。一旦为兼容保留旧路径时,部署越广,最弱协商反而越决定真实安全先出现,阳性中心值便不再具有判决优先权。
另一处常被略过的是以更短握手和前向保密重写传输安全默认的维护账。NIST PQC project status, updated 5 August 2026更新到2026年,但标准机构仍须记录强套件成功握手数/全部协商、回退与失败握手遗漏了为兼容保留旧路径时,部署越广;只有强套件成功握手数/全部协商、回退与失败握手和具体安全位数与证明与验证时延同时改善,试验结果才可进入采购或监管。
与第546号“ML-KEM成为FIPS 203”相比,本条把以更短握手和前向保密重写传输安全默认置于S位。双方都依赖17 局部最优可加总为整体最优,却可能因为兼容保留旧路径时,部署越广,最弱协商反而越决定真实安全给出反向结果;判决只认强套件成功握手数/全部协商、回退与失败握手,不认学科声望。接口记录继续保留以更短握手和前向保密重写传输安全默认的失败对象。
六、双棘轮把会话密钥变成持续更新状态Double Ratchet
在Cohn-Gordon et al., IEEE EuroS&P, 451–466 (2017), doi:10.1109/EuroSP.2之前,现代密码学处理双棘轮把会话密钥变成持续更新状态时仍受“数学困难性足以代表部署安全”支配。2017年的证据把结合根密钥与消息密钥更新实现前向和事后安全单独显影,并留下双棘轮由 1 条对称密钥棘轮和 1 条DH棘轮组成;前者逐消息更新,后者在新公钥到达时重置链;这使多设备、离线消息和备份能否保持形式模型中的状态连续性第一次能够被反查。
2017年的主张可被直接否定:保留相同对象与总预算,拿掉结合根密钥与消息密钥更新实现前向和事后安全。若保持安全属性的消息链数对全部设备切换与乱序链的比例没有改变,双棘轮把会话密钥变成持续更新状态就只是重新命名;多设备、离线消息和备份能否保持形式模型中的状态连续性因此是单因检验而非附带讨论。
原始证据给出的可交换量是双棘轮由 1 条对称密钥棘轮和 1 条DH棘轮组成;前者逐消息更新,后者在新公钥到达时重置链。本页将它收束为保持安全属性的消息链数/全部设备切换与乱序链:分子、分母、观察窗和失败定义一起锁定;另列证明与验证时延与握手失败率,防止2026年的更大规模把2017年的选择偏差放大。读数记录继续保留结合根密钥与消息密钥更新实的失败对象。
争议文献IETF, RFC 9106: Argon2 Memory-Hard Function (2021)迫使结论停在设备回滚或状态复制时,更新越频繁,密钥不同步反而越难发现之前。验证时逐级改变尺度、输入或环境;只要结合根密钥与消息密钥更新实现前向和事后安全的名义提高伴随证明与验证时延下降,就说明原来测到的是代理优化而非系统净收益。边界记录继续保留结合根密钥与消息密钥更新实现前向和事后安全的失败对象。
从论文进入制度后,协议设计者不能只验收保持安全属性的消息链数。2026年的NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter S要求把无法越过设备回滚或状态复制时,更新越频繁,密钥不同步反而越难发现的最差亚组没有保、恢复时长及版本并列;否则成功会把劳动和退出成本移出画面。结合根密钥与消息密钥更新实现前向和事后安全的责任延续到故障恢复和版本退出,不能在验收时提前终止。
本条的外部邻居是第252号“加密的全面普及”。对撞时先统一保持安全属性的消息链数/全部设备切换与乱序链,再把设备回滚或状态复制时,更新越频繁,密钥不同步反而越难发现造成的无归属状态补回分母;若两条仍相反,共有前提17 局部最优可加总为整体最优才获得被推翻的资格。接口记录继续保留结合根密钥与消息密钥更新实现前向和事后安全的失败对象。
七、证书透明把错误签发变成公共可见事件Certificate Transparency
2013年的IETF, RFC 6962: Certificate Transparency (2013)改变的是“证书透明把错误签发变成公共可见事件”的验收对象。它以用仅追加日志和一致性证明监督证书签发解释证书进入Merkle树后,包含证明和一致性证明均为 O(log n);被记录不等于客户端一定执行审计,并暴露日志数量增加而监测责任未落实时,覆盖越高,未处置告警反而越多发生后的补救成功被计;因此可见性是否等于及时发现、撤销和追责可被检验。
因果账只给用仅追加日志和一致性证明监督证书签发一个席位:在全部日志异常与漏记内固定版本、预算与输入,只让这一机制开关。若关闭后被监测并处置的异常证书数不变,或可见性是否等于及时发现、撤销和追责给出同样结果,本条即失去充分性。消融记录继续保留用仅追加日志和一致性证明监督证书签发的失败对象。
证据表先登记证书进入Merkle树后,包含证明和一致性证明均为 O(log n);被记录不等于客户端一定执行审计,再按被监测并处置的异常证书数/全部日志异常与漏记复算。被监测并处置的异常证书数与全部日志异常与漏记须对应,并给出握手失败率与泄漏迹线和迁移覆盖率;这样才能区分2013年的局部读数与2024年的系统兑现。读数记录继续保留用仅追加日志和一致性的失败对象。
NIST FIPS 203, published 13 August 2024把反例落在日志数量增加而监测责任未落实时,覆盖越高,未处置告警反而越多:让该条件进入主样本,再观察被监测并处置的异常证书数/全部日志异常与漏记。若用仅追加日志和一致性证明监督证书签发增强而握手失败率恶化,可见性是否等于及时发现、撤销和追责按反号处理。边界记录继续保留用仅追加日志和一致性证明监督证书签发的失败对象。
NIST FIPS 204, published 13 August 2024给出2024年的现场入口;实现团队需把用仅追加日志和一致性证明监督证书签发、日志数量增加而监测责任未落实时,覆盖越高,未处置告警反而越多发生后的补救成功被计和恢复记录绑定到同一版本。只有握手失败率与泄漏迹线和迁移覆盖率与被监测并处置的异常证书数/全部日志异常与漏记共同改善,部署才算兑现。
精确碰撞指向第250号“数据系统中的隐私”:先把17 局部最优可加总为整体最优设为共同前提,再用被监测并处置的异常证书数/全部日志异常与漏记换算。若日志数量增加而监测责任未落实时,覆盖越高,未处置告警反而越多使方向分叉,两条须分别命名。接口记录继续保留用仅追加日志和一致性证明监督证书签发的失败对象。
八、Argon2把内存成本纳入口令哈希Memory-Hard Password Hashing
IETF, RFC 9106: Argon2 Memory-Hard Function (2021)在2021年把“Argon2把内存成本纳入口令哈希”固定成可追溯节点:RFC 9106把内存 m、迭代 t、并行度 p 作为独立参数;64 MiB 与数 GiB配置面对的是不同攻击预算。在此之前,现代密码学常把“数学困难性足以代表部署安全”当默认,现场因为照顾低端设备而降低内存时,用户越多,离线破解收益反而越高拒绝采用的案例没;旧账因此无法解释参数推荐能否随设备差异和攻击硬件变化持续更新。
本条把因果立场锁在用可调内存与并行成本压低专用破解优势:固定对象、预算和全部设备参数、迁移与失败记录后,只移除这一机制;若达标口令记录数仍保持同向,主张即撤回。IETF, RFC 9106: Argon2 Memory-Hard Function (2021)只负责这一个充分性判断,不能在失败后追加“系统复杂”作第二原因。反证用可调内存与并行成本压低专用破解优势时保留达标口令记录数/全部设备参数、迁移与失败记录原分母,不能临时换对象。
关键证据不是出版年份,而是RFC 9106把内存 m、迭代 t、并行度 p 作为独立参数;64 MiB 与数 GiB配置面对的是不同攻击预算。这里把分子写成“达标口令记录数”、分母写成“全部设备参数、迁移与失败记录”,并列泄漏迹线和迁移覆盖率与具体安全位数;2021年原始记录与2024年更新都必须保留样本规模、阈值、区间和中止原因。读数记录继续保留用可调内存与并行成本压低专用破解优势的失败对象。
反方锚为NIST FIPS 204, published 13 August 2024,真正争点是参数推荐能否随设备差异和攻击硬件变化持续更新。压力试验主动制造为照顾低端设备而降低内存时,用户越多,离线破解收益反而越高;若用可调内存与并行成本压低专用破解优势越强而泄漏迹线和迁移覆盖率反而越差,方向已经翻转,不能用总体均值或2024年的新名称冲销。边界记录继续保留用可调内存与并行成本压低专用的失败对象。
2024年的NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Sta把这条带进现场。证书运营者与系统所有者必须登记现场因为照顾低端设备而降低内存时,用户越多,离线破解收益反而越高拒绝采用的案例没,并让泄漏迹线和迁移覆盖率与具体安全位数与达标口令记录数/全部设备参数、迁移与失败记录使用同一时间窗;接管、返工和恢复不能免费吸收失败。维护记录继续保留用可调内存与并行成本压低专的失败对象。
跨域接口落在第546号“ML-KEM成为FIPS 203”。两条共享18 干预不回写到被干预者,但本条以达标口令记录数/全部设备参数、迁移与失败记录裁决,并把为照顾低端设备而降低内存时,用户越多,离线破解收益反而越高设为停止线;对方若使用另一对象或分母,只能登记为异名,不能互相代证。接口记录继续保留用可调内存与并行成本压低专用破解优势的失败对象。
九、ML-KEM成为FIPS 203FIPS 203 ML-KEM
“ML-KEM成为FIPS 203”并非因名称新而入选。2024年的NIST FIPS 203, published 13 August 2024把三个参数集定义通用模格密钥封装与旧基线放进同一对象定义,留下的硬读数是NIST FIPS 203, published 13 August 2024把ML-KEM成为FIPS 203钉在可核验节点:FIPS 203把算法、编码、检查和参数写成可认证规范,跨过候选阶段。若继续沿用“数学困难性足以代表部署安全”,三个参数集定义通用模格密钥封跨场景同向读数/全部有效读数未把⇄系统核算后方向反转。
可反驳命题只有一句:决定方向的只有三个参数集定义通用模格密钥封装。以标准参数与既有Kyber实现差异能否安全迁移为对手,在同一全部有效读数内做消融;若不用该机制也能得到三个参数集定义通用模格密钥封跨场景同向读数,2024年的解释就降为相关而非原因。消融记录继续保留三个参数集定义通用模格密钥封装的失败对象。
倒读第三段只看硬数:NIST FIPS 203, published 13 August 2024把ML-KEM成为FIPS 203钉在可核验节点:FIPS 203把算法、编码、检查和参数写成可认证规范,跨过候选阶段。它对应的复算式为三个参数集定义通用模格密钥封跨场景同向读数/全部有效读数,再与具体安全位数与证明与验证时延交叉;2024年的主证据不能拿卷页数字充当结果,2025年的复核也不能删除零输出和失败运行。读数记录继续保留三个参数集定义通用的失败对象。
边界不是“还需研究”,而是⇄系统核算后方向反转:仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全;算法替换越快。标准参数与既有Kyber实现差异能否安全迁移提供反查入口:把对象推到这条停止线外,若三个参数集定义通用模格密钥封跨场景同向读数上升却让具体安全位数恶化,就按反号结果撤回充分性主张。
实践责任落在标准机构:依据FIPS 203在2025年11月登记待修问题并持续维护测试向量,版本发布时预注册三个参数集定义通用模格密钥封跨场景同向读数/全部有效读数,并把三个参数集定义通用模格密钥封跨场景同向读数/全部有效读数未把⇄系统核算后方向反转列为独立事件。若旧方案在具体安全位数与证明与验证时延上更好,部署应允许回切。
第546号“ML-KEM成为FIPS 203”提供精确对撞,不是宽泛类比。共同前提是18 干预不回写到被干预者;本条的分离线是⇄系统核算后方向反转:仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全;算法替换越快,换算轴是三个参数集定义通用模格密钥封跨场景同向读数/全部有效读数,两边必须在同一观察窗重排后才谈迁移。
十、ML-DSA成为FIPS 204FIPS 204 ML-DSA
转向起于2024年:NIST FIPS 204, published 13 August 2024不再只报证明与验证时延,而把ML-DSA成为FIPS 204写成三个安全类别定义主力后量子签名的可检查问题。判决读数是NIST FIPS 204, published 13 August 2024把ML-DSA成为FIPS 204钉在可核验节点:FIPS 204将Dilithium路线标准化,为软件签名、证书与固件建立共同目标;此前没有位置的是证据表未保存⇄系统核算后方向反转:证书链膨胀和验证峰值会压垮旧设备。起点记录继续保留三个安全类别定义主力后量子签名的失败对象。
单因不是说其他条件不存在,而是要求三个安全类别定义主力后量子签名独自承担判决。实验把全部观察小时、成本和版本冻结,只撤掉该机制;三个安全类别定义主力后量子签阈值内运行小时若不下降,或旧方法反而更好,本条不得用新变量补救。消融记录继续保留三个安全类别定义主力后量子签名的失败对象。消融记录继续保留三个安全类别定义的失败对象。
ML-DSA成为FIPS 204的读数锚是NIST FIPS 204, published 13 August 2024把ML-DSA成为FIPS 204钉在可核验节点:FIPS 204将Dilithium路线标准化,为软件签名、证书与固件建立共同目标。据此,三个安全类别定义主力后量子签阈值内运行小时须除以全部观察小时,而不是只摘最好一次;同时报告证明与验证时延与握手失败率,才能判断2024年的机制在2024年是否仍以同一方向兑现。读数记录继续保留三个安全类别定义主力后量子签名的失败对象。
NIST draft transition guidance and NSA CNSA 2.0, updated through 202所代表的异议集中在签名尺寸、确定性接口和侧信道能否兼容现有PKI。本条最强反例是⇄系统核算后方向反转:证书链膨胀和验证峰值会压垮旧设备,数学安全不能补偿资源耗尽;签名越标准化;一旦该条件出现,中心读数再漂亮也须先看证明与验证时延是否反向,尾部失败不得并入“其他”。边界记录继续保留三个安全类别定义主力后量子签名的失败对象。
另一处常被略过的是三个安全类别定义主力后量子签名的维护账。NIST FIPS 203, published 13 August 2024更新到2024年,但协议设计者仍须记录证据表未保存⇄系统核算后方向反转:证书链膨胀和验证峰值会压垮旧设备;只有三个安全类别定义主力后量子签阈值内运行小时/全部观察小时和证明与验证时延与握手失败率同时改善,试验结果才可进入采购或监管。
与第546号“ML-DSA成为FIPS 204”相比,本条把三个安全类别定义主力后量子签名置于E位。双方都依赖18 干预不回写到被干预者,却可能因⇄系统核算后方向反转:证书链膨胀和验证峰值会压垮旧设备,数学安全不能补偿资源耗尽;签名越标准化给出反向结果;判决只认三个安全类别定义主力后量子签阈值内运行小时/全部观察小时,不认学科声望。
十一、SLH-DSA成为FIPS 205FIPS 205 SLH-DSA
在NIST FIPS 205, published 13 August 2024之前,现代密码学处理SLH-DSA成为FIPS 205时仍受“数学困难性足以代表部署安全”支配。2024年的证据把十二个参数集提供无状态哈希签名单独显影,并留下哈希签名带宽和DoS的年份、卷页与DOI由来源行锁定,对手是保守哈希假设是否值得更大签名和较慢速度,截至2025年的延续为2026年SP 800-230草案增加6个限次参数集,每个签名密钥上限2^24次;这使保守哈希假设是否值得更大签名和较慢速度第一次能够被反查。
2024年的主张可被直接否定:保留相同对象与总预算,拿掉十二个参数集提供无状态哈希签名。若十二个参数集提供无状态哈希签未触发退出任务数对全部候选任务的比例没有改变,SLH-DSA成为FIPS 205就只是重新命名;保守哈希假设是否值得更大签名和较慢速度因此是单因检验而非附带讨论。消融记录继续保留十二个参数集提供无状态哈希签名的失败对象。
原始证据给出的可交换量是哈希签名带宽和DoS的年份、卷页与DOI由来源行锁定,对手是保守哈希假设是否值得更大签名和较慢速度,截至2025年的延续为2026年SP 800-230草案增加6个限次参数集,每个签名密钥上限2^24次。本页将它收束为十二个参数集提供无状态哈希签未触发退出任务数/全部候选任务:分子、分母、观察窗和失败定义一起锁定;另列握手失败率与泄漏迹线和迁移覆盖率,防止2026年的更大规模把2024年的选择偏差放大。
争议文献保守哈希假设是否值得更大签名和较慢速度迫使结论停在⇄系统核算后方向反转:错误参数集与超大签名会造成带宽和拒绝服务风险,不能当作无成本保险;数学假设越少之前。验证时逐级改变尺度、输入或环境;只要十二个参数集提供无状态哈希签名的名义提高伴随握手失败率下降,就说明原来测到的是代理优化而非系统净收益。
从论文进入制度后,实现团队不能只验收十二个参数集提供无状态哈希签未触发退出任务数。2026年的2026年SP 800-230草案增加6个限次参数集,每个签名密钥上限2^24次要求把⇄系统核算后方向反转:错误参数集与超大签名会造成带宽和拒绝服务风险、恢复时长及版本并列;否则成功会把劳动和退出成本移出画面。维护记录继续保留十二个参数集提供无状态哈希签名的失败对象。
本条的外部邻居是第546号“SLH-DSA成为FIPS 205”。对撞时先统一十二个参数集提供无状态哈希签未触发退出任务数/全部候选任务,再把⇄系统核算后方向反转:错误参数集与超大签名会造成带宽和拒绝服务风险,不能当作无成本保险;数学假设越少造成的无归属状态补回分母;若两条仍相反,共有前提19 类别互斥且穷尽才获得被推翻的资格。
十二、密码敏捷迁移Cryptographic Agility Migration
2025年的NIST draft transition guidance and NSA CNSA 2.0, updated through 2025改变的是“密码敏捷迁移”的验收对象。它以把替换能力本身纳入安全控制解释算法库存与回退遥测的年份、卷页与DOI由来源行锁定,对手是资产盘点与协议依赖能否赶在先收集后解密风险之前,截至2025年的延续为NIST IR 8547把量子脆弱算法的弃用与移除期限推进到2035年,并暴露最终汇总漏掉⇄系统核算后方向反转:没有版本回退、遥测和撤销路径的硬切换会制造可用;因此资产盘点与协议依赖能否赶在先收集后解密风险之前可被检验。
因果账只给把替换能力本身纳入安全控制一个席位:在全部复现尝试内固定版本、预算与输入,只让这一机制开关。若关闭后把替换能力本身纳入安全控制外部复现成功数不变,或资产盘点与协议依赖能否赶在先收集后解密风险之前给出同样结果,本条即失去充分性。消融记录继续保留把替换能力本身纳入安全控制的失败对象。
证据表先登记算法库存与回退遥测的年份、卷页与DOI由来源行锁定,对手是资产盘点与协议依赖能否赶在先收集后解密风险之前,截至2025年的延续为NIST IR 8547把量子脆弱算法的弃用与移除期限推进到2035年,再按把替换能力本身纳入安全控制外部复现成功数/全部复现尝试复算。把替换能力本身纳入安全控制外部复现成功数与全部复现尝试须对应,并给出泄漏迹线和迁移覆盖率与具体安全位数;这样才能区分2025年的局部读数与2026年的系统兑现。
NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (202把反例落在⇄系统核算后方向反转:没有版本回退、遥测和撤销路径的硬切换会制造可用性事故并诱发不安全降级;切换越坚决:让该条件进入主样本,再观察把替换能力本身纳入安全控制外部复现成功数/全部复现尝试。若把替换能力本身纳入安全控制增强而泄漏迹线和迁移覆盖率恶化,资产盘点与协议依赖能否赶在先收集后解密风险之前按反号处理。
2026年SP 800-230草案增加6个限次参数集,每个签名密钥上限2^24次给出2026年的现场入口;证书运营者与系统所有者需把把替换能力本身纳入安全控制、最终汇总漏掉⇄系统核算后方向反转:没有版本回退、遥测和撤销路径的硬切换会制造可用和恢复记录绑定到同一版本。只有泄漏迹线和迁移覆盖率与具体安全位数与把替换能力本身纳入安全控制外部复现成功数/全部复现尝试共同改善,部署才算兑现。
精确碰撞指向第546号“密码敏捷迁移”:先把30 未被计价的东西不影响结算设为共同前提,再用把替换能力本身纳入安全控制外部复现成功数/全部复现尝试换算。若⇄系统核算后方向反转:没有版本回退、遥测和撤销路径的硬切换会制造可用性事故并诱发不安全降级使方向分叉,两条须分别命名。接口记录继续保留把替换能力本身纳入安全控制的失败对象。
◎ 二十年连起来看
现代密码学最站得住的二十年转向,是密码学的对象从单个困难问题扩成算法、实现、参数来源和替换能力的责任链。第一幕从“全同态加密证明密文上可以任意计算”走到“零知识把正确与泄密拆成两个命题”,先把对象、读数和旧边界建立起来;第二幕由“CRYSTALS-Kyber”推进到“密码敏捷迁移”,评价单位已经从单点性能变成具体安全位数、证明与验证时延、握手失败率、泄漏迹线和迁移覆盖率的共同账。
这条线没有把旧方法写成失败史。相反,“安全多方计算让联合统计不必汇总原始数据”说明旧机制在条件清楚时仍有效;真正被撤回的是数学困难性足以代表部署安全这个默认。只要分母、失败谱和维护责任不公开,再新的名词也只是把未计价部分移出画面。
◎ 三个常见误解
误解一是把“全同态加密证明密文上可以任意计算”的峰值当成全系统能力。它至少还受电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低约束,必须用预算内完成的加密任务数/全部电路、密钥与失败运行复算。
误解二是认为规模会自动解决“ML-KEM成为FIPS 203”。规模也会同步放大标准参数与既有Kyber实现差异能否安全迁移,因此最差亚组和中止运行不能从分母消失。
误解三是把自动化等同于无人负责。标准机构、协议设计者、实现团队、证书运营者与系统所有者仍须为版本、接管、恢复和退出签字,责任不会因把替换能力本身纳入安全控制而蒸发。
◎ 与相邻领域的接口
向方法侧看,“CRYSTALS-Kyber”与第546号“CRYSTALS-Kyber”共享04 测量不改变被测对象;只有对齐模格密钥封装平衡带宽与速度未触发退出任务数/全部候选任务,两边的性能数字才可换算。
向制度侧看,“密码敏捷迁移”把安全定义、参数生成、协议组合、实现侧信道与迁移治理接到采购、监管和维护流程。接口的最低交付物不是领域标签,而是对象版本、单位、失败阈值、责任人和可撤回条件。
◎ 争议现场
当前最值得盯住的争论是:形式安全证明能否覆盖编译器、硬件侧信道和真实协议组合。支持方必须用“ML-KEM成为FIPS 203”给出净增益,反方则要用⇄系统核算后方向反转:仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全;算法替换越快构造会反号的测试;双方都不能只挑成功案例。
第二场争论落在证据门槛:后量子混合迁移、密码资产清单、失败遥测和参数可追溯性究竟要达到什么水平才算成熟。可判标准应预先写成把替换能力本身纳入安全控制外部复现成功数/全部复现尝试,并公开最差条件、人工介入和连续观察窗。
◎ 往下五年看什么
未来五年不追逐更多名词,只看后量子混合迁移、密码资产清单、失败遥测和参数可追溯性。其中“ML-KEM成为FIPS 203”负责能力边界,“密码敏捷迁移”负责系统兑现;若两者不能在具体安全位数、证明与验证时延、握手失败率、泄漏迹线和迁移覆盖率的同一张表里同时改善,就应把路线限定为局部工具,而不是通用转向。
◎ 可与哪些领域对撞
“全同态加密证明密文上可以任意计算”可与第546号“ML-KEM成为FIPS 203”对撞,共查01 谁进入分母;加入电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低后重新排序。
“零知识把正确与泄密拆成两个命题”可与第252号“加密的全面普及”对撞,共查04 测量不改变被测对象;统一量纲为不泄漏且验证正确的会话数/全部会话、重试与异常。
“ML-KEM成为FIPS 203”可与第546号“ML-KEM成为FIPS 203”对撞,共查18 干预不回写到被干预者;阴性运行和转移成本不得空白。
“密码敏捷迁移”可与第546号“密码敏捷迁移”对撞,共查30 未被计价的东西不影响结算;把停止阈值写进迁移合同。
◎ 十条可做的研究命题
1. 以Gentry的自举要求方案能同态计算自身解密电路;噪声预算从 1 次门运算扩展为可重复刷新为基线,预注册预算内完成的加密任务数/全部电路、密钥与失败运行;触发电路深度和数据搬运加入后,功能越完整,单位任务吞吐反而越低时检验净效应是否反号。
2. 把账本未单列若设置材料或实现泄漏,证明越短,伪造风险越容易被公共链放大造成的退出、重试补回分母,再复算验证通过且外部复算一致的证明数/全部生成与中止证明;比较补账前后是否改变“简洁证明把复算成本交给验证者”的排序。
3. 针对最坏情形到平均情形归约能否承受参数与实现变化,只消融噪声线性方程连接格困难问题;若Regev, Journal of the ACM 56, 34 (2009);不能复现,撤回单因解释。
4. 让第546号“SPHINCS无状态哈希签名”与本条共用只依赖哈希函数避免格结构风险未触发退出任务数/全部候选任;以⇄系统核算后方向反转:签名尺寸和速度限制高吞吐用途为停止线检验迁移是否成立。
5. 以Kocher把单次密码运算的时间差分解到密钥位;攻击读的是纳秒至微秒级实现差,不是算法输出为基线,预注册未泄露实现数/全部编译、芯片与攻击迹线组合;触发优化级别或芯片改变时,理论裕量越高,泄漏痕迹反而可能越稳定时检验净效应是否反号。
6. 把因若常数来源不可复现,采用范围越广,单点陷门造成的系统风险反而越大无法完成测量者补回分母,再复算可独立复现参数集数/全部标准化常数与实现;比较补账前后是否改变“Dual_EC争议把参数生成变成治理问题”的排序。
7. 针对公开竞赛能否同时评价数学、实现与知识产权,只消融统一接口让全球候选接受长期公开攻击;若NIST首轮收到 69 个合格后量子候选,第二轮缩至 26 个、决赛 7 个不能复现,撤回单因解释。
8. 让第252号“加密的全面普及”与本条共用不泄漏且验证正确的会话数/全部会话、重试与异常;以随机数复用或电路侧漏出现时,证明越多,见证反而越易被关联为停止线检验迁移是否成立。
9. 以Kyber的 3 组参数以 512、768、1024 标识模块维度与安全档为基线,预注册模格密钥封装平衡带宽与速度未触发退出任务数/全部候选任务;触发⇄系统核算后方向反转:实现必须验证密文并恒定时间处理失败时检验净效应是否反号。
10. 把跨场景时因⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻击入补回分母,再复算模格签名以简单保守实现取胜外部复现成功数/全部复现尝试;比较补账前后是否改变“CRYSTALS-Dilithium”的排序。
◎ 资料核验
- Gentry, Proceedings of STOC, 169–178 (2009), doi:10.1145/1536414.1536440
- Groth, EUROCRYPT 2016, 305–326, doi:10.1007/978-3-662-49896-5_11
- Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145/1568318.1568324
- Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15
- Kocher, CRYPTO 1996, 104–113, doi:10.1007/3-540-68697-5_9
- NIST, Withdrawal of NIST SP 800-90A (2015)
- NIST Federal Register call for nominations, December 2016
- Goldwasser, Micali & Rackoff, SIAM Journal on Computing 18, 186–208 (1989), doi:10.1137/0218012
- Bos et al., 2017 NIST submission; IEEE EuroS&P 2018 implementation analyses
- Ducas et al., 2017 NIST submission and TCHES implementation studies
- Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023
- Yao, Proceedings of FOCS, 160–164 (1982), doi:10.1109/SFCS.1982.38
- IETF, RFC 8446: The Transport Layer Security Protocol Version 1.3 (2018)
- Cohn-Gordon et al., IEEE EuroS&P, 451–466 (2017), doi:10.1109/EuroSP.2017.27
- IETF, RFC 6962: Certificate Transparency (2013)
- IETF, RFC 9106: Argon2 Memory-Hard Function (2021)
- NIST FIPS 203, published 13 August 2024
- NIST FIPS 204, published 13 August 2024
- NIST FIPS 205, published 13 August 2024
- NIST draft transition guidance and NSA CNSA 2.0, updated through 2025
- NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (2024)
- NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (2024)
- 最坏情形到平均情形归约能否承受参数与实现变化
- LWE成为密钥封装、同态加密和签名的共同安全底座
- 巨大签名和计算成本能否换取保守安全假设
- SLH-DSA继承无状态哈希签名路线进入FIPS 205
- 公开竞赛能否同时评价数学、实现与知识产权
- 多轮分析最终形成三项FIPS并继续补充算法
以下二十条是现代密码学在 1950 至 2006 年之间形成的经典思想,与上文二十条合成双层面板。每条用原始材料和后续修订说明旧前提,并点名它在本块哪条现代判断里继续被使用或反对。
经一、图灵测试与机器智能Classic 01 · Modern Cryptography
在1950年的图灵测试与机器智能出现前,现代密码学常把免疫反应看成均质体液强弱,阴性对象未与成功对象同账。第1条沿制度史固定样本、操作和失败读数。硬命题是以可观察对话表现替代对机器是否真正思考的本体争论。第1条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Katz J, Lindell Y. Introduction to Modern Cryptography, 3rd ed. CRC Press (2020)后来重检图灵测试与机器智能,保留可迁移结构,并把未覆盖对象另列。与本块甲“全同态加密证明密文上可以任意计算”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第1条只保留在1950年适用域;经典身份不能替代新证据。核验图灵测试与机器智能还要保存阴性对象,不能只引用后来成功的分支。迁移图灵测试与机器智能必须注明采用哪一版定义;相同名词不等于相同证据。
经二、霍夫曼编码Classic 02 · Modern Cryptography
在1952年的霍夫曼编码出现前,现代密码学常把群体平均值当作每个患者,阴性对象未与成功对象同账。第2条沿人物史固定样本、操作和失败读数。硬命题是按符号概率递归合并可构造期望码长最小的前缀码。第2条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Lynch NA. Distributed Algorithms. Morgan Kaufmann (1996)后来重检霍夫曼编码,保留可迁移结构,并把未覆盖对象另列。与本块乙“简洁证明把复算成本交给验证者”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第2条只保留在1952年适用域;经典身份不能替代新证据。核验霍夫曼编码还要保存阴性对象,不能只引用后来成功的分支。迁移霍夫曼编码必须注明采用哪一版定义;相同名词不等于相同证据。重算霍夫曼编码须公开停止规则,否则样本扩大只会放大选择偏差。
经三、有限自动机判定理论Classic 03 · Modern Cryptography
在1959年的有限自动机判定理论出现前,现代密码学常把实验室阳性直接当作临床因果,阴性对象未与成功对象同账。第3条沿机制史固定样本、操作和失败读数。硬命题是有限状态、正则语言与可判定问题可用统一机器模型互相转换。第3条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Nielsen MA, Chuang IL. Quantum Computation and Quantum Information. Cambridge University Press (2000)后来重检有限自动机判定理论,保留可迁移结构,并把未覆盖对象另列。与本块丙“格上的带误差学习”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第3条只保留在1959年适用域;经典身份不能替代新证据。核验有限自动机判定理论还要保存阴性对象,不能只引用后来成功的分支。迁移有限自动机判定理论必须注明采用哪一版定义;相同名词不等于相同证据。
经四、人机共生计算Classic 04 · Modern Cryptography
在1960年的人机共生计算出现前,现代密码学常把提出者声望当作适用范围,阴性对象未与成功对象同账。第4条沿测量史固定样本、操作和失败读数。硬命题是交互计算应让人负责目标与判断、机器负责高速例行运算并形成实时协作。第4条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Tanenbaum AS, Van Steen M. Distributed Systems, 4th ed. Pearson (2023)后来重检人机共生计算,保留可迁移结构,并把未覆盖对象另列。与本块丁“SPHINCS无状态哈希签名”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第4条只保留在1960年适用域;经典身份不能替代新证据。核验人机共生计算还要保存阴性对象,不能只引用后来成功的分支。迁移人机共生计算必须注明采用哪一版定义;相同名词不等于相同证据。重算人机共生计算须公开停止规则,否则样本扩大只会放大选择偏差。
经五、协作顺序进程Classic 05 · Modern Cryptography
在1965年的协作顺序进程出现前,现代密码学常把免疫反应看成均质体液强弱,阴性对象未与成功对象同账。第5条沿制度史固定样本、操作和失败读数。硬命题是并发程序必须用互斥与同步显式约束共享状态的合法交错。第5条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Arora S, Barak B. Computational Complexity. Cambridge University Press (2009)后来重检协作顺序进程,保留可迁移结构,并把未覆盖对象另列。与本块戊“侧信道证明数学安全不等于设备安全”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第5条只保留在1965年适用域;经典身份不能替代新证据。核验协作顺序进程还要保存阴性对象,不能只引用后来成功的分支。迁移协作顺序进程必须注明采用哪一版定义;相同名词不等于相同证据。
经六、NP完全性Classic 06 · Modern Cryptography
在1971年的NP完全性出现前,现代密码学常把群体平均值当作每个患者,阴性对象未与成功对象同账。第6条沿人物史固定样本、操作和失败读数。硬命题是布尔可满足性可在多项式时间承载一整类非确定性计算问题的归约。第6条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Katz J, Lindell Y. Introduction to Modern Cryptography, 3rd ed. CRC Press (2020)后来重检NP完全性,保留可迁移结构,并把未覆盖对象另列。与本块己“Dual_EC争议把参数生成变成治理问题”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第6条只保留在1971年适用域;经典身份不能替代新证据。核验NP完全性还要保存阴性对象,不能只引用后来成功的分支。迁移NP完全性必须注明采用哪一版定义;相同名词不等于相同证据。重算NP完全性须公开停止规则,否则样本扩大只会放大选择偏差。
经七、公开密钥协商Classic 07 · Modern Cryptography
在1976年的公开密钥协商出现前,现代密码学常把实验室阳性直接当作临床因果,阴性对象未与成功对象同账。第7条沿机制史固定样本、操作和失败读数。硬命题是通信双方可在公开信道上建立共享秘密而不预先交换对称密钥。第7条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Lynch NA. Distributed Algorithms. Morgan Kaufmann (1996)后来重检公开密钥协商,保留可迁移结构,并把未覆盖对象另列。与本块庚“NIST标准化启动”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第7条只保留在1976年适用域;经典身份不能替代新证据。核验公开密钥协商还要保存阴性对象,不能只引用后来成功的分支。迁移公开密钥协商必须注明采用哪一版定义;相同名词不等于相同证据。重算公开密钥协商须公开停止规则,否则样本扩大只会放大选择偏差。
经八、RSA公钥密码Classic 08 · Modern Cryptography
在1978年的RSA公钥密码出现前,现代密码学常把提出者声望当作适用范围,阴性对象未与成功对象同账。第8条沿测量史固定样本、操作和失败读数。硬命题是模幂运算与大整数分解困难性可同时支持公开加密和数字签名。第8条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Nielsen MA, Chuang IL. Quantum Computation and Quantum Information. Cambridge University Press (2000)后来重检RSA公钥密码,保留可迁移结构,并把未覆盖对象另列。与本块辛“零知识把正确与泄密拆成两个命题”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第8条只保留在1978年适用域;经典身份不能替代新证据。核验RSA公钥密码还要保存阴性对象,不能只引用后来成功的分支。迁移RSA公钥密码必须注明采用哪一版定义;相同名词不等于相同证据。重算RSA公钥密码须公开停止规则,否则样本扩大只会放大选择偏差。
经九、分布式逻辑时钟Classic 09 · Modern Cryptography
在1978年的分布式逻辑时钟出现前,现代密码学常把免疫反应看成均质体液强弱,阴性对象未与成功对象同账。第9条沿制度史固定样本、操作和失败读数。硬命题是无共享物理时钟的进程可用先发生关系建立一致的事件偏序。第9条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Tanenbaum AS, Van Steen M. Distributed Systems, 4th ed. Pearson (2023)后来重检分布式逻辑时钟,保留可迁移结构,并把未覆盖对象另列。与本块一“CRYSTALS-Kyber”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第9条只保留在1978年适用域;经典身份不能替代新证据。核验分布式逻辑时钟还要保存阴性对象,不能只引用后来成功的分支。迁移分布式逻辑时钟必须注明采用哪一版定义;相同名词不等于相同证据。重算分布式逻辑时钟须公开停止规则,否则样本扩大只会放大选择偏差。
经十、秘密共享Classic 10 · Modern Cryptography
在1979年的秘密共享出现前,现代密码学常把群体平均值当作每个患者,阴性对象未与成功对象同账。第10条沿人物史固定样本、操作和失败读数。硬命题是阈值多项式插值可使不足门限的份额不泄露秘密而达到门限即可恢复。第10条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Arora S, Barak B. Computational Complexity. Cambridge University Press (2009)后来重检秘密共享,保留可迁移结构,并把未覆盖对象另列。与本块二“CRYSTALS-Dilithium”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第10条只保留在1979年适用域;经典身份不能替代新证据。核验秘密共享还要保存阴性对象,不能只引用后来成功的分支。迁移秘密共享必须注明采用哪一版定义;相同名词不等于相同证据。重算秘密共享须公开停止规则,否则样本扩大只会放大选择偏差。对秘密共享的反向检验要先冻结分母,再比较旧读数与新读数。
经十一、拜占庭将军问题Classic 11 · Modern Cryptography
在1982年的拜占庭将军问题出现前,现代密码学常把实验室阳性直接当作临床因果,阴性对象未与成功对象同账。第11条沿机制史固定样本、操作和失败读数。硬命题是分布式一致性必须明确恶意节点上限与消息认证条件,否则共识不可保证。第11条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Katz J, Lindell Y. Introduction to Modern Cryptography, 3rd ed. CRC Press (2020)后来重检拜占庭将军问题,保留可迁移结构,并把未覆盖对象另列。与本块三“SIKE结构性攻破”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第11条只保留在1982年适用域;经典身份不能替代新证据。核验拜占庭将军问题还要保存阴性对象,不能只引用后来成功的分支。迁移拜占庭将军问题必须注明采用哪一版定义;相同名词不等于相同证据。
经十二、量子系统模拟计算Classic 12 · Modern Cryptography
在1982年的量子系统模拟计算出现前,现代密码学常把提出者声望当作适用范围,阴性对象未与成功对象同账。第12条沿测量史固定样本、操作和失败读数。硬命题是经典机器普遍模拟量子系统会付出指数代价,量子装置可直接承载其状态空间。第12条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Lynch NA. Distributed Algorithms. Morgan Kaufmann (1996)后来重检量子系统模拟计算,保留可迁移结构,并把未覆盖对象另列。与本块四“安全多方计算让联合统计不必汇总原始数据”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第12条只保留在1982年适用域;经典身份不能替代新证据。核验量子系统模拟计算还要保存阴性对象,不能只引用后来成功的分支。
经十三、BB84量子密钥分发Classic 13 · Modern Cryptography
在1984年的BB84量子密钥分发出现前,现代密码学常把免疫反应看成均质体液强弱,阴性对象未与成功对象同账。第13条沿制度史固定样本、操作和失败读数。硬命题是不可克隆与测量扰动可把窃听转化为通信双方能够统计发现的错误。第13条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Nielsen MA, Chuang IL. Quantum Computation and Quantum Information. Cambridge University Press (2000)后来重检BB84量子密钥分发,保留可迁移结构,并把未覆盖对象另列。与本块五“TLS 1.3删掉历史兼容债务”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第13条只保留在1984年适用域;经典身份不能替代新证据。核验BB84量子密钥分发还要保存阴性对象,不能只引用后来成功的分支。迁移BB84量子密钥分发必须注明采用哪一版定义;相同名词不等于相同证据。重算BB84量子密钥分发须公开停止规则,否则样本扩大只会放大选择偏差。
经十四、通用量子计算机Classic 14 · Modern Cryptography
在1985年的通用量子计算机出现前,现代密码学常把群体平均值当作每个患者,阴性对象未与成功对象同账。第14条沿人物史固定样本、操作和失败读数。硬命题是一台通用量子机器可模拟任意有限物理系统并以叠加干涉组织计算。第14条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Tanenbaum AS, Van Steen M. Distributed Systems, 4th ed. Pearson (2023)后来重检通用量子计算机,保留可迁移结构,并把未覆盖对象另列。与本块六“双棘轮把会话密钥变成持续更新状态”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第14条只保留在1985年适用域;经典身份不能替代新证据。核验通用量子计算机还要保存阴性对象,不能只引用后来成功的分支。迁移通用量子计算机必须注明采用哪一版定义;相同名词不等于相同证据。
经十五、分布式快照Classic 15 · Modern Cryptography
在1985年的分布式快照出现前,现代密码学常把实验室阳性直接当作临床因果,阴性对象未与成功对象同账。第15条沿机制史固定样本、操作和失败读数。硬命题是标记消息可在系统不停机时记录一致全局切面并保留通道中的在途消息。第15条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Arora S, Barak B. Computational Complexity. Cambridge University Press (2009)后来重检分布式快照,保留可迁移结构,并把未覆盖对象另列。与本块七“证书透明把错误签发变成公共可见事件”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第15条只保留在1985年适用域;经典身份不能替代新证据。核验分布式快照还要保存阴性对象,不能只引用后来成功的分支。迁移分布式快照必须注明采用哪一版定义;相同名词不等于相同证据。
经十六、Shor量子分解算法Classic 16 · Modern Cryptography
在1994年的Shor量子分解算法出现前,现代密码学常把提出者声望当作适用范围,阴性对象未与成功对象同账。第16条沿测量史固定样本、操作和失败读数。硬命题是量子傅里叶变换可把周期寻找转成多项式时间的整数分解与离散对数算法。第16条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Katz J, Lindell Y. Introduction to Modern Cryptography, 3rd ed. CRC Press (2020)后来重检Shor量子分解算法,保留可迁移结构,并把未覆盖对象另列。与本块八“Argon2把内存成本纳入口令哈希”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第16条只保留在1994年适用域;经典身份不能替代新证据。核验Shor量子分解算法还要保存阴性对象,不能只引用后来成功的分支。迁移Shor量子分解算法必须注明采用哪一版定义;相同名词不等于相同证据。
经十七、Grover量子搜索Classic 17 · Modern Cryptography
在1996年的Grover量子搜索出现前,现代密码学常把免疫反应看成均质体液强弱,阴性对象未与成功对象同账。第17条沿制度史固定样本、操作和失败读数。硬命题是振幅放大可把无结构搜索查询复杂度从线性降到平方根量级。第17条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Lynch NA. Distributed Algorithms. Morgan Kaufmann (1996)后来重检Grover量子搜索,保留可迁移结构,并把未覆盖对象另列。与本块九“ML-KEM成为FIPS 203”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第17条只保留在1996年适用域;经典身份不能替代新证据。核验Grover量子搜索还要保存阴性对象,不能只引用后来成功的分支。迁移Grover量子搜索必须注明采用哪一版定义;相同名词不等于相同证据。重算Grover量子搜索须公开停止规则,否则样本扩大只会放大选择偏差。对Grover量子搜索的反向检验要先冻结分母,再比较旧读数与新读数。
经十八、Paxos共识Classic 18 · Modern Cryptography
在1998年的Paxos共识出现前,现代密码学常把群体平均值当作每个患者,阴性对象未与成功对象同账。第18条沿人物史固定样本、操作和失败读数。硬命题是多数派法定人数的交叠可在消息延迟和节点故障下保持单一已决定值。第18条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Nielsen MA, Chuang IL. Quantum Computation and Quantum Information. Cambridge University Press (2000)后来重检Paxos共识,保留可迁移结构,并把未覆盖对象另列。与本块十“ML-DSA成为FIPS 204”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第18条只保留在1998年适用域;经典身份不能替代新证据。核验Paxos共识还要保存阴性对象,不能只引用后来成功的分支。迁移Paxos共识必须注明采用哪一版定义;相同名词不等于相同证据。重算Paxos共识须公开停止规则,否则样本扩大只会放大选择偏差。对Paxos共识的反向检验要先冻结分母,再比较旧读数与新读数。
经十九、实用拜占庭容错Classic 19 · Modern Cryptography
在1999年的实用拜占庭容错出现前,现代密码学常把实验室阳性直接当作临床因果,阴性对象未与成功对象同账。第19条沿机制史固定样本、操作和失败读数。硬命题是预准备、准备和提交三阶段可让副本系统在少数恶意节点下保持安全与可用。第19条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Tanenbaum AS, Van Steen M. Distributed Systems, 4th ed. Pearson (2023)后来重检实用拜占庭容错,保留可迁移结构,并把未覆盖对象另列。与本块十一“SLH-DSA成为FIPS 205”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第19条只保留在1999年适用域;经典身份不能替代新证据。核验实用拜占庭容错还要保存阴性对象,不能只引用后来成功的分支。迁移实用拜占庭容错必须注明采用哪一版定义;相同名词不等于相同证据。重算实用拜占庭容错须公开停止规则,否则样本扩大只会放大选择偏差。
经二十、MapReduce数据并行Classic 20 · Modern Cryptography
在2004年的MapReduce数据并行出现前,现代密码学常把提出者声望当作适用范围,阴性对象未与成功对象同账。第20条沿测量史固定样本、操作和失败读数。硬命题是映射与归约接口可把数据分片、调度、故障重试和聚合从业务逻辑中分离。第20条没有终结争论,却让对象、装置与时间窗可由后人逐项复算。
Arora S, Barak B. Computational Complexity. Cambridge University Press (2009)后来重检MapReduce数据并行,保留可迁移结构,并把未覆盖对象另列。与本块十二“密码敏捷迁移”对读,可见现代层继承的定义及改写边界。若补回排除者、延长观察或更换组织后主要排序翻转,第20条只保留在2004年适用域;经典身份不能替代新证据。核验MapReduce数据并行还要保存阴性对象,不能只引用后来成功的分支。迁移MapReduce数据并行必须注明采用哪一版定义;相同名词不等于相同证据。重算MapReduce数据并行须公开停止规则,否则样本扩大只会放大选择偏差。
◎ 这一层怎么用
先按“今用”或“异名”找到上文对应的现代条,再比较两条的对象、分母与停止规则。若它们只共享名词而不共享失败对象,就只登记为异名;若量纲可以逐项换算,再判断现代条究竟继承、修正还是反转了经典命题。
经典身份不提供豁免。提出年份只决定它属于哪一层;后续综述、反例和新装置负责划出今天仍可使用的边界。量纲字段保留“∶”,使跨年代与跨领域的读数能够先对齐分母再碰撞。
◎ 经典层资料核验
- Turing AM. Computing machinery and intelligence. Mind 59 (1950): 433–460。
- Huffman DA. A method for the construction of minimum-redundancy codes. Proceedings of the IRE 40 (1952): 1098–1101。
- Rabin MO, Scott D. Finite automata and their decision problems. IBM Journal of Research and Development 3 (1959): 114–125。
- Licklider JCR. Man-computer symbiosis. IRE Transactions on Human Factors in Electronics HFE-1 (1960): 4–11。
- Dijkstra EW. Cooperating sequential processes. Technological University Eindhoven Report EWD123 (1965)。
- Cook SA. The complexity of theorem-proving procedures. STOC (1971): 151–158。
- Diffie W, Hellman ME. New directions in cryptography. IEEE Transactions on Information Theory 22 (1976): 644–654。
- Rivest RL et al. A method for obtaining digital signatures and public-key cryptosystems. Communications of the ACM 21 (1978): 120–126。
- Lamport L. Time, clocks, and the ordering of events in a distributed system. Communications of the ACM 21 (1978): 558–565。
- Shamir A. How to share a secret. Communications of the ACM 22 (1979): 612–613。
- Lamport L et al. The Byzantine generals problem. ACM Transactions on Programming Languages and Systems 4 (1982): 382–401。
- Feynman RP. Simulating physics with computers. International Journal of Theoretical Physics 21 (1982): 467–488。
- Bennett CH, Brassard G. Quantum cryptography: Public key distribution and coin tossing. IEEE Conference on Computers Systems and Signal Processing (1984): 175–179。
- Deutsch D. Quantum theory, the Church-Turing principle and the universal quantum computer. Proceedings of the Royal Society A 400 (1985): 97–117。
- Chandy KM, Lamport L. Distributed snapshots: Determining global states of distributed systems. ACM Transactions on Computer Systems 3 (1985): 63–75。
- Shor PW. Algorithms for quantum computation: Discrete logarithms and factoring. FOCS (1994): 124–134。
- Grover LK. A fast quantum mechanical algorithm for database search. STOC (1996): 212–219。
- Lamport L. The part-time parliament. ACM Transactions on Computer Systems 16 (1998): 133–169。
- Castro M, Liskov B. Practical Byzantine fault tolerance. OSDI (1999): 173–186。
- Dean J, Ghemawat S. MapReduce: Simplified data processing on large clusters. OSDI (2004): 137–150。
- Katz J, Lindell Y. Introduction to Modern Cryptography, 3rd ed. CRC Press (2020)。
- Lynch NA. Distributed Algorithms. Morgan Kaufmann (1996)。
- Nielsen MA, Chuang IL. Quantum Computation and Quantum Information. Cambridge University Press (2000)。
- Tanenbaum AS, Van Steen M. Distributed Systems, 4th ed. Pearson (2023)。
- Arora S, Barak B. Computational Complexity. Cambridge University Press (2009)。
- Turing AM. Computing Machinery and Intelligence. Mind (1950)。
- Bellman R. Dynamic Programming. Princeton University Press (1957)。
- Knuth DE. The Art of Computer Programming, Vol. 1. Addison-Wesley (1968)。
- Aho AV et al. The Design and Analysis of Computer Algorithms. Addison-Wesley (1974)。
- Lamport L. Specifying Systems. Addison-Wesley (2002)。
- Schneier B. Applied Cryptography, 2nd ed. Wiley (1996)。
- Menezes AJ et al. Handbook of Applied Cryptography. CRC Press (1996)。
- Herlihy M, Shavit N. The Art of Multiprocessor Programming. Morgan Kaufmann (2008)。
- Tanenbaum AS, Van Steen M. Distributed Systems. Prentice Hall (2002)。
核验说明:提出栏优先保留原始论文、专著或正式文集;流变栏列具体的后续专著、综述或重建工作。2006 年后的文献只用于说明修订,不改变经典条的入选年份。