SDE Universes·新思想前沿量子科技 · 密码安全
新思想前沿 · 量子科技 · 密码安全

后量子密码

第 546 号 · 近二十年 · 两幕 · 20 个新思想 · 约 20,610 字 · 王德生 亲撰 · 2026 年 8 月

后量子密码在2024年越过了“候选算法”门槛,却没有因此完成迁移。真正的前沿已经从数学安全移到实现、协议、库存、互操作和长期密文的时间风险;本面板把标准发布与系统替换严格分开。

【第一幕】上一个十年 · 约 2006–2016

第一幕追踪后量子密码如何把旧问题变成可执行、可测量的对象;判断标准始终是后量子安全的单因是可替换的密码敏捷性把已审计算法真正送入端到端协议,而非标准文号本身。

甲、格上的带误差学习Learning With Errors

提出Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145/1568318.1568324 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2025年文献)NIST draft transition guidance and NSA CNSA 2.0, updated through 2025。 关键噪声线性方程连接格困难问题

Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145/1568318.1568324把格上的带误差学习钉在可核验节点:LWE把可证明困难性与高效代数运算结合,为量子攻击下的公钥密码提供新主干。噪声线性方程连接格困难问题须由模结构与噪声参数审计;格上的带误差学习若缺反例只算算法纪录。〔对象清单〕2026年把旧基线、失败向量与当时实现一同入账。

格上的带误差学习的单因锁定为噪声线性方程连接格困难问题,消融边界采用模结构与噪声参数。2026年固定模结构与噪声参数预算与格上的带误差学习测试集;移除机制仍同向就撤回,模结构与噪声参数不能靠更大参数补回。〔〔〔〔对象清单〕对象清单〕对象清单〕对象清单〕对格上的带误差学习Learning With Errors而言,真正需要登记的不是又一个平均分,而是由“决定本项密码结果能否成立的只有噪声线性方程连接格困难问题”推出的每一步中介、责任人和可撤回条件,〔对象清单〕缺少任何一环,都不能把相关性写成机制。

模结构与噪声参数的年份、卷页与DOI由来源行锁定,对手是最坏情形到平均情形归约能否承受参数与实现变化,截至2025年的延续为LWE成为密钥封装、同态加密和签名的共同安全底座。格上的带误差学习复算给3组安全级、95%区间和run ID;模结构与噪声参数失败样本不得并入成功分母。

格上的带误差学习的硬边界是具体环结构、噪声分布和参数压缩会引入归约未直接覆盖的攻击面。2026年把模结构与噪声参数推向故障、侧信道和降级输入;边界主导时,结构越紧凑,归约外攻击面反而越需审计,平均基准不得冲掉反号样本。〔对象清单〕落到复现实务,可为格上的带误差学习Learning With Errors建立版本化对象表:输入、基线、资源预算、异常运行和人工接管分别留痕,并用“以“噪声线性方程连接格困难问题”为主读数,并列样本、误差、周期和对照”统一结算,避免换口径后仍宣称性能提高。

〔对象清单〕工程验收以“噪声线性方程连接格困难问题”为主读数,并拆出模结构与噪声参数。24小时测试记录格上的带误差学习版本、参数、协议、人工接管和恢复;模结构与噪声参数缺测时保留“尚缺格上的带误差学习在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

格上的带误差学习跨域登记为软件安全称“控制流完整性:合法目标集合比随机地址更可审计”;见第354号第一条“控制流完整性:合法目标集合比随机地址更可审计”。格上的带误差学习共享〔01 谁进入分母〕最坏情形到平均情形归约能否承受参数与实现变化;2026年传递同对象量纲时,模结构与噪声参数失败阈值不变。第二实现回放原始向量;模结构与噪声参数不能用同名或同向代替验证。

位置S——把可证伪的长期保密与认证强度视为决定性资源 单因决定本项密码结果能否成立的只有噪声线性方程连接格困难问题 预设〔01 谁进入分母〕最坏情形到平均情形归约能否承受参数与实现变化 量纲以“噪声线性方程连接格困难问题”为主读数,并列样本、误差、周期和对照/格上的带误差学习Learning With Errors全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:具体环结构、噪声分布和参数压缩会引入归约未直接覆盖的攻击面;结构越紧凑,归约外攻击面反而越需审计 自曝对象清单独立核验:格上的带误差学习的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在对象清单 空栏尚缺格上的带误差学习在独立场景的长周期阴性结果 异名软件安全称“控制流完整性:合法目标集合比随机地址更可审计”;见第354号第一条“控制流完整性:合法目标集合比随机地址更可审计”

乙、NTRU格密码NTRU Lattice Cryptography

提出Hoffstein, Pipher & Silverman, ANTS III, LNCS 1423, 267–288 (1998), doi:10.1007/BFb0054868 争议Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023。 最新(2025年文献)NIST, Post-Quantum Cryptography Standardization project and migration guidance, updated 2025–2026.。 关键卷积多项式带来紧凑高效公钥运算

Hoffstein, Pipher & Silverman, ANTS III, LNCS 1423, 267–288 (1998), doi:10.1007/BFb0054868把NTRU格密码钉在可核验节点:NTRU证明格密码可以在实用速度和密钥尺寸上与传统公钥系统竞争。卷积多项式带来紧凑高效公钥运算须由解密失败和参数选择审计;NTRU格密码若缺反例只算算法纪录。〔事件时间轴〕2026年把旧基线、失败向量与当时实现一同入账。

NTRU格密码的单因锁定为卷积多项式带来紧凑高效公钥运算,消融边界采用解密失败和参数选择。2026年固定解密失败和参数选择预算与NTRU格密码测试集;移除机制仍同向就撤回,解密失败和参数选择不能靠更大参数补回。

解密失败和参数选择的年份、卷页与DOI由来源行锁定,对手是长期密码分析能否支持结构化格的效率优势,截至2025年的延续为NTRU类思想继续影响标准候选与部署实现。NTRU格密码复算给3组安全级、95%区间和run ID;解密失败和参数选择失败样本不得并入成功分母。〔事件时间轴〕机构采用NTRU格密码NTRU Lattice Cryptography之前还应公布否决门槛:一旦“⇄系统核算后方向反转:参数选择和解密失败处理错误可能产生与数学问题无关的现实漏洞,公钥越小,失败处理反而越可能泄密”出现,就暂停扩张并回到“卷积多项式带来紧凑高效公钥运算”的原始记录复核,该门槛必须早于部署决定写入方案。

NTRU格密码的硬边界是参数选择和解密失败处理错误可能产生与数学问题无关的现实漏洞。2026年把解密失败和参数选择推向故障、侧信道和降级输入;边界主导时,公钥越小,失败处理反而越可能泄密,平均基准不得冲掉反号样本。

〔事件时间轴〕工程验收以“卷积多项式带来紧凑高效公钥运算”为主读数,并拆出解密失败和参数选择。24小时测试记录NTRU格密码版本、参数、协议、人工接管和恢复;解密失败和参数选择缺测时保留“尚缺NTRU格密码在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔事件时间轴〕把NTRU格密码NTRU Lattice Cryptography与相邻路线比较时,统一分母至少应包含成功、失败、弃权和未覆盖对象四类,只有“以“卷积多项式带来紧凑高效公钥运算”为主读数,并列样本、误差、周期和对照”在这些类别上都可回查,跨研究比较才有意义。

NTRU格密码跨域登记为软件安全称“动态符号执行:测试输入可以由路径约束生成”;见第354号第二条“动态符号执行:测试输入可以由路径约束生成”。NTRU格密码共享〔01 谁进入分母〕长期密码分析能否支持结构化格的效率优势;2026年传递同对象量纲时,解密失败和参数选择失败阈值不变。第二实现回放原始向量;解密失败和参数选择不能用同名或同向代替验证。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有卷积多项式带来紧凑高效公钥运算 预设〔01 谁进入分母〕长期密码分析能否支持结构化格的效率优势 量纲以“卷积多项式带来紧凑高效公钥运算”为主读数,并列样本、误差、周期和对照/NTRU格密码NTRU Lattice Cryptography全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:参数选择和解密失败处理错误可能产生与数学问题无关的现实漏洞;公钥越小,失败处理反而越可能泄密 自曝事件时间轴独立核验:NTRU格密码的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在事件时间轴 空栏尚缺NTRU格密码在独立场景的长周期阴性结果 异名软件安全称“动态符号执行:测试输入可以由路径约束生成”;见第354号第二条“动态符号执行:测试输入可以由路径约束生成”

丙、GPV格签名框架GPV Lattice Signatures

提出Gentry, Peikert & Vaikuntanathan, STOC 2008, 197–206, doi:10.1145/1374376.1374407 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键高斯采样连接陷门函数与短签名

Gentry, Peikert & Vaikuntanathan, STOC 2008, 197–206, doi:10.1145/1374376.1374407把GPV格签名框架钉在可核验节点:GPV建立格上陷门和原像采样的通用签名方法,推动可证明后量子签名。高斯采样连接陷门函数与短签名须由高斯采样侧信道审计;GPV格签名框架若缺反例只算算法纪录。〔装置边界〕2026年把旧基线、失败向量与当时实现一同入账。

GPV格签名框架的单因锁定为高斯采样连接陷门函数与短签名,消融边界采用高斯采样侧信道。2026年固定高斯采样侧信道预算与GPV格签名框架测试集;移除机制仍同向就撤回,高斯采样侧信道不能靠更大参数补回。

高斯采样侧信道的年份、卷页与DOI由来源行锁定,对手是陷门采样的实现能否不泄露秘密基,截至2025年的延续为模格签名的安全证明与实现沿此框架发展。GPV格签名框架复算给3组安全级、95%区间和run ID;高斯采样侧信道失败样本不得并入成功分母。

GPV格签名框架的硬边界是高斯采样与浮点实现会产生侧信道,理论分布必须落实为恒定时间代码。2026年把高斯采样侧信道推向故障、侧信道和降级输入;边界主导时,理论分布越精确,采样实现反而越难恒时,平均基准不得冲掉反号样本。〔装置边界〕面向下一轮材料,后量子密码应优先补齐“尚缺GPV格签名框架在独立场景的长周期阴性结果”的原始记录,并把“⇄系统核算后方向反转:高斯采样与浮点实现会产生侧信道,理论分布必须落实为恒定时间代码,理论分布越精确,采样实现反而越难恒时”作为预注册反例,这两项同时公开,才能区分暂时缺证与真正失效。

〔装置边界〕工程验收以“高斯采样连接陷门函数与短签名”为主读数,并拆出高斯采样侧信道。24小时测试记录GPV格签名框架版本、参数、协议、人工接管和恢复;高斯采样侧信道缺测时保留“尚缺GPV格签名框架在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

GPV格签名框架跨域登记为软件安全称“白盒模糊测试:约束求解可与大规模执行联动”;见第354号第三条“白盒模糊测试:约束求解可与大规模执行联动”。GPV格签名框架共享〔01 谁进入分母〕陷门采样的实现能否不泄露秘密基;2026年传递同对象量纲时,高斯采样侧信道失败阈值不变。第二实现回放原始向量;高斯采样侧信道不能用同名或同向代替验证。〔装置边界〕在后量子密码的这一对象上,复核应把“以“高斯采样连接陷门函数与短签名”为主读数,并列样本、误差、周期和对照”拆成同一分母下的主结果与失败谱,“尚缺GPV格签名框架在独立场景的长周期阴性结果”要单列编码,不能在汇总时并入其他项。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有高斯采样连接陷门函数与短签名 预设〔01 谁进入分母〕陷门采样的实现能否不泄露秘密基 量纲以“高斯采样连接陷门函数与短签名”为主读数,并列样本、误差、周期和对照/GPV格签名框架GPV Lattice Signatures全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:高斯采样与浮点实现会产生侧信道,理论分布必须落实为恒定时间代码;理论分布越精确,采样实现反而越难恒时 自曝装置边界独立核验:GPV格签名框架的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在装置边界 空栏尚缺GPV格签名框架在独立场景的长周期阴性结果 异名软件安全称“白盒模糊测试:约束求解可与大规模执行联动”;见第354号第三条“白盒模糊测试:约束求解可与大规模执行联动”

丁、环LWE效率折衷Ring-LWE

提出Lyubashevsky, Peikert & Regev, EUROCRYPT 2010, 1–23, doi:10.1007/978-3-642-13190-5_1 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键环结构把密钥和运算压到多项式维度

Lyubashevsky, Peikert & Regev, EUROCRYPT 2010, 1–23, doi:10.1007/978-3-642-13190-5_1把环LWE效率折衷钉在可核验节点:环LWE保留格困难性框架并显著提升存储与乘法效率,使实际协议可行。环结构把密钥和运算压到多项式维度须由环结构子域攻击审计;环LWE效率折衷若缺反例只算算法纪录。〔样本分层〕2026年把旧基线、失败向量与当时实现一同入账。〔样本分层〕对环LWE效率折衷Ring-LWE而言,真正需要登记的不是又一个平均分,而是由“决定本项密码结果能否成立的只有环结构把密钥和运算压到多项式维度”推出的每一步中介、责任人和可撤回条件,〔样本分层〕缺少任何一环,都不能把相关性写成机制。

环LWE效率折衷的单因锁定为环结构把密钥和运算压到多项式维度,消融边界采用环结构子域攻击。2026年固定环结构子域攻击预算与环LWE效率折衷测试集;移除机制仍同向就撤回,环结构子域攻击不能靠更大参数补回。

环结构子域攻击的年份、卷页与DOI由来源行锁定,对手是代数结构是否给攻击者额外捷径,截至2025年的延续为模格方案以更保守结构在效率与安全间折衷。环LWE效率折衷复算给3组安全级、95%区间和run ID;环结构子域攻击失败样本不得并入成功分母。〔样本分层〕落到复现实务,可为环LWE效率折衷Ring-LWE建立版本化对象表:输入、基线、资源预算、异常运行和人工接管分别留痕,并用“以“环结构把密钥和运算压到多项式维度”为主读数,并列样本、误差、周期和对照”统一结算,避免换口径后仍宣称性能提高。

环LWE效率折衷的硬边界是结构性子域攻击与参数误配提醒不能把普通LWE安全结论无条件搬用。2026年把环结构子域攻击推向故障、侧信道和降级输入;边界主导时,运算越高效,额外代数结构反而越需警惕,平均基准不得冲掉反号样本。

〔样本分层〕工程验收以“环结构把密钥和运算压到多项式维度”为主读数,并拆出环结构子域攻击。24小时测试记录环LWE效率折衷版本、参数、协议、人工接管和恢复;环结构子域攻击缺测时保留“尚缺环LWE效率折衷在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔样本分层〕证据链还要把Lyubashevsky, Peikert & Regev, EUROCRYPT 2010, 1的起点材料与更新文献放在同一比较表里,并逐项报告“环结构把密钥和运算压到多项式维度”在哪些设备、机构或人群中没有出现,而不是只保留成功演示。

环LWE效率折衷跨域登记为软件安全称“覆盖引导灰盒模糊:廉价反馈可以胜过完整语义”;见第354号第四条“覆盖引导灰盒模糊:廉价反馈可以胜过完整语义”。环LWE效率折衷共享〔02 单一读数代表复杂对象〕代数结构是否给攻击者额外捷径;2026年传递同对象量纲时,环结构子域攻击失败阈值不变。第二实现回放原始向量;环结构子域攻击不能用同名或同向代替验证。

位置S——把可证伪的长期保密与认证强度视为决定性资源 单因决定本项密码结果能否成立的只有环结构把密钥和运算压到多项式维度 预设〔02 单一读数代表复杂对象〕代数结构是否给攻击者额外捷径 量纲以“环结构把密钥和运算压到多项式维度”为主读数,并列样本、误差、周期和对照/环LWE效率折衷Ring-LWE全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:结构性子域攻击与参数误配提醒不能把普通LWE安全结论无条件搬用;运算越高效,额外代数结构反而越需警惕 自曝样本分层独立核验:环LWE效率折衷的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在样本分层 空栏尚缺环LWE效率折衷在独立场景的长周期阴性结果 异名软件安全称“覆盖引导灰盒模糊:廉价反馈可以胜过完整语义”;见第354号第四条“覆盖引导灰盒模糊:廉价反馈可以胜过完整语义”

戊、SPHINCS无状态哈希签名SPHINCS

提出Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键只依赖哈希函数避免格结构风险

Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15把SPHINCS无状态哈希签名钉在可核验节点:SPHINCS用少量树与一次性签名组合,在无需维护状态时提供量子抗性。只依赖哈希函数避免格结构风险须由签名体积与域分离审计;SPHINCS无状态哈希签名若缺反例只算算法纪录。〔版本登记〕2026年把旧基线、失败向量与当时实现一同入账。

SPHINCS无状态哈希签名的单因锁定为只依赖哈希函数避免格结构风险,消融边界采用签名体积与域分离。2026年固定签名体积与域分离预算与SPHINCS无状态哈希签名测试集;移除机制仍同向就撤回,签名体积与域分离不能靠更大参数补回。〔版本登记〕机构采用SPHINCS无状态哈希签名SPHINCS之前还应公布否决门槛:一旦“⇄系统核算后方向反转:签名尺寸和速度限制高吞吐用途,错误的随机化与域分离仍会破坏实现,假设越保守,签名资源反而越可能阻塞业务”出现,就暂停扩张并回到“只依赖哈希函数避免格结构风险”的原始记录复核,该门槛必须早于部署决定写入方案。

签名体积与域分离的年份、卷页与DOI由来源行锁定,对手是巨大签名和计算成本能否换取保守安全假设,截至2025年的延续为SLH-DSA继承无状态哈希签名路线进入FIPS 205。SPHINCS无状态哈希签名复算给3组安全级、95%区间和run ID;签名体积与域分离失败样本不得并入成功分母。

SPHINCS无状态哈希签名的硬边界是签名尺寸和速度限制高吞吐用途,错误的随机化与域分离仍会破坏实现。2026年把签名体积与域分离推向故障、侧信道和降级输入;边界主导时,假设越保守,签名资源反而越可能阻塞业务,平均基准不得冲掉反号样本。

〔版本登记〕工程验收以“只依赖哈希函数避免格结构风险”为主读数,并拆出签名体积与域分离。24小时测试记录SPHINCS无状态哈希签名版本、参数、协议、人工接管和恢复;签名体积与域分离缺测时保留“尚缺SPHINCS无状态哈希签名在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

SPHINCS无状态哈希签名跨域登记为软件安全称“内存安全语言:漏洞根因应在语言层消除”;见第354号第五条“内存安全语言:漏洞根因应在语言层消除”。SPHINCS无状态哈希签名共享〔02 单一读数代表复杂对象〕巨大签名和计算成本能否换取保守安全假设;2026年传递同对象量纲时,签名体积与域分离失败阈值不变。第二实现回放原始向量;签名体积与域分离不能用同名或同向代替验证。〔版本登记〕本条的边界案例应从“尚缺SPHINCS无状态哈希签名在独立场景的长周期阴性结果”中抽样,而不是只从最容易成功的中心案例抽样,这样才能判断“⇄系统核算后方向反转:签名尺寸和速度限制高吞吐用途,错误的随机化与域分离仍会破坏实现,假设越保守,签名资源反而越可能阻塞业务”究竟是偶发噪声,还是足以改变结论方向的系统反例。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有只依赖哈希函数避免格结构风险 预设〔02 单一读数代表复杂对象〕巨大签名和计算成本能否换取保守安全假设 量纲以“只依赖哈希函数避免格结构风险”为主读数,并列样本、误差、周期和对照/SPHINCS无状态哈希签名SPHINCS全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:签名尺寸和速度限制高吞吐用途,错误的随机化与域分离仍会破坏实现;假设越保守,签名资源反而越可能阻塞业务 自曝版本登记独立核验:SPHINCS无状态哈希签名的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在版本登记 空栏尚缺SPHINCS无状态哈希签名在独立场景的长周期阴性结果 异名软件安全称“内存安全语言:漏洞根因应在语言层消除”;见第354号第五条“内存安全语言:漏洞根因应在语言层消除”

己、SIDH同源交换SIDH

提出De Feo, Jao & Plût, Journal of Mathematical Cryptology 8, 209–247 (2014), doi:10.1515/jmc-2012-0015 争议Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023。 最新(2025年文献)NIST draft transition guidance and NSA CNSA 2.0, updated through 2025。 关键超奇异同源图提供不同于格的密钥交换

De Feo, Jao & Plût, Journal of Mathematical Cryptology 8, 209–247 (2014), doi:10.1515/jmc-2012-0015把SIDH同源交换钉在可核验节点:SIDH展示椭圆曲线同源可构成量子抗密钥协商并带来很小公钥。超奇异同源图提供不同于格的密钥交换须由辅助扭点结构缺陷审计;SIDH同源交换若缺反例只算算法纪录。〔失败谱〕2026年把旧基线、失败向量与当时实现一同入账。〔失败谱〕这也给出一项不依赖宣传口径的核验:独立团队只拿到冻结版本与“决定本项密码结果能否成立的只有超奇异同源图提供不同于格的密钥交换”的操作定义,仍能复算“以“超奇异同源图提供不同于格的密钥交换”为主读数,并列样本、误差、周期和对照”,否则所谓转向可能只是数据管线或命名变化。

SIDH同源交换的单因锁定为超奇异同源图提供不同于格的密钥交换,消融边界采用辅助扭点结构缺陷。2026年固定辅助扭点结构缺陷预算与SIDH同源交换测试集;移除机制仍同向就撤回,辅助扭点结构缺陷不能靠更大参数补回。

辅助扭点结构缺陷的年份、卷页与DOI由来源行锁定,对手是超紧凑密钥能否抵抗利用辅助扭点信息的结构攻击,截至2025年的延续为2022年SIKE被攻破成为标准化反面教材。SIDH同源交换复算给3组安全级、95%区间和run ID;辅助扭点结构缺陷失败样本不得并入成功分母。〔失败谱〕面向下一轮材料,后量子密码应优先补齐“尚缺SIDH同源交换在独立场景的长周期阴性结果”的原始记录,并把“⇄系统核算后方向反转:安全依赖的特殊结构后来被直接利用,参数加大无法修复算法根本缺陷,密钥越紧凑,致命结构攻击反而越可能被低估”作为预注册反例,这两项同时公开,才能区分暂时缺证与真正失效。

SIDH同源交换的硬边界是安全依赖的特殊结构后来被直接利用,参数加大无法修复算法根本缺陷。2026年把辅助扭点结构缺陷推向故障、侧信道和降级输入;边界主导时,密钥越紧凑,致命结构攻击反而越可能被低估,平均基准不得冲掉反号样本。

〔失败谱〕工程验收以“超奇异同源图提供不同于格的密钥交换”为主读数,并拆出辅助扭点结构缺陷。24小时测试记录SIDH同源交换版本、参数、协议、人工接管和恢复;辅助扭点结构缺陷缺测时保留“尚缺SIDH同源交换在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

SIDH同源交换跨域登记为软件安全称“缓解不等于根治:随机化只提高攻击成本”;见第354号第六条“缓解不等于根治:随机化只提高攻击成本”。SIDH同源交换共享〔02 单一读数代表复杂对象〕超紧凑密钥能否抵抗利用辅助扭点信息的结构攻击;2026年传递同对象量纲时,辅助扭点结构缺陷失败阈值不变。第二实现回放原始向量;辅助扭点结构缺陷不能用同名或同向代替验证。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有超奇异同源图提供不同于格的密钥交换 预设〔02 单一读数代表复杂对象〕超紧凑密钥能否抵抗利用辅助扭点信息的结构攻击 量纲以“超奇异同源图提供不同于格的密钥交换”为主读数,并列样本、误差、周期和对照/SIDH同源交换SIDH全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:安全依赖的特殊结构后来被直接利用,参数加大无法修复算法根本缺陷;密钥越紧凑,致命结构攻击反而越可能被低估 自曝失败谱独立核验:SIDH同源交换的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在失败谱 空栏尚缺SIDH同源交换在独立场景的长周期阴性结果 异名软件安全称“缓解不等于根治:随机化只提高攻击成本”;见第354号第六条“缓解不等于根治:随机化只提高攻击成本”

庚、NewHope混合试验NewHope

提出Alkim et al., USENIX Security 2016, 327–343 争议Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15。 最新(2024年文献)NIST FIPS 203, published 13 August 2024。 关键后量子与传统交换组合进入互联网实验

Alkim et al., USENIX Security 2016, 327–343把NewHope混合试验钉在可核验节点:NewHope把环LWE密钥交换做成可部署实现并在Chrome实验中检验延迟与互操作。后量子与传统交换组合进入互联网实验须由混合握手降级逻辑审计;NewHope混合试验若缺反例只算算法纪录。〔机构接口〕2026年把旧基线、失败向量与当时实现一同入账。

NewHope混合试验的单因锁定为后量子与传统交换组合进入互联网实验,消融边界采用混合握手降级逻辑。2026年固定混合握手降级逻辑预算与NewHope混合试验测试集;移除机制仍同向就撤回,混合握手降级逻辑不能靠更大参数补回。〔机构接口〕可执行的压力测试是预先固定样本单位、时间窗口和排除规则,再针对“⇄系统核算后方向反转:混合握手只在组合逻辑正确时继承至少一方安全,降级和解析错误会反转结论,握手越混合,降级和解析错误反而越复杂”做至少两轮外部复算,若方向翻转,NewHope混合试验NewHope的结论必须随之收窄。

混合握手降级逻辑的年份、卷页与DOI由来源行锁定,对手是浏览器与服务器能否承受格密钥交换的带宽和实现复杂度,截至2025年的延续为真实协议混合部署成为标准迁移的预演。NewHope混合试验复算给3组安全级、95%区间和run ID;混合握手降级逻辑失败样本不得并入成功分母。

NewHope混合试验的硬边界是混合握手只在组合逻辑正确时继承至少一方安全,降级和解析错误会反转结论。2026年把混合握手降级逻辑推向故障、侧信道和降级输入;边界主导时,握手越混合,降级和解析错误反而越复杂,平均基准不得冲掉反号样本。〔机构接口〕证据链还要把Alkim et al., USENIX Security 2016, 327–343的起点材料与更新文献放在同一比较表里,并逐项报告“后量子与传统交换组合进入互联网实验”在哪些设备、机构或人群中没有出现,而不是只保留成功演示。

〔机构接口〕工程验收以“后量子与传统交换组合进入互联网实验”为主读数,并拆出混合握手降级逻辑。24小时测试记录NewHope混合试验版本、参数、协议、人工接管和恢复;混合握手降级逻辑缺测时保留“尚缺NewHope混合试验在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

NewHope混合试验跨域登记为软件安全称“隐私预算:匿名化应被可组合损失替代”;见第354号第七条“隐私预算:匿名化应被可组合损失替代”。NewHope混合试验共享〔04 测量不改变被测对象〕浏览器与服务器能否承受格密钥交换的带宽和实现复杂度;2026年传递同对象量纲时,混合握手降级逻辑失败阈值不变。第二实现回放原始向量;混合握手降级逻辑不能用同名或同向代替验证。

位置S——把可证伪的长期保密与认证强度视为决定性资源 单因决定本项密码结果能否成立的只有后量子与传统交换组合进入互联网实验 预设〔04 测量不改变被测对象〕浏览器与服务器能否承受格密钥交换的带宽和实现复杂度 量纲以“后量子与传统交换组合进入互联网实验”为主读数,并列样本、误差、周期和对照/NewHope混合试验NewHope全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:混合握手只在组合逻辑正确时继承至少一方安全,降级和解析错误会反转结论;握手越混合,降级和解析错误反而越复杂 自曝机构接口独立核验:NewHope混合试验的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在机构接口 空栏尚缺NewHope混合试验在独立场景的长周期阴性结果 异名软件安全称“隐私预算:匿名化应被可组合损失替代”;见第354号第七条“隐私预算:匿名化应被可组合损失替代”

辛、NIST标准化启动NIST PQC Call

提出NIST Federal Register call for nominations, December 2016 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2024年文献)NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (2024).。 关键统一接口让全球候选接受长期公开攻击

NIST Federal Register call for nominations, December 2016把NIST标准化启动钉在可核验节点:NIST程序把安全、性能、实现和多样性放在多年公开评估中,改变密码标准形成方式。统一接口让全球候选接受长期公开攻击须由竞赛存活后的持续分析审计;NIST标准化启动若缺反例只算算法纪录。〔资源预算〕2026年把旧基线、失败向量与当时实现一同入账。

NIST标准化启动的单因锁定为统一接口让全球候选接受长期公开攻击,消融边界采用竞赛存活后的持续分析。2026年固定竞赛存活后的持续分析预算与NIST标准化启动测试集;移除机制仍同向就撤回,竞赛存活后的持续分析不能靠更大参数补回。

竞赛存活后的持续分析的年份、卷页与DOI由来源行锁定,对手是公开竞赛能否同时评价数学、实现与知识产权,截至2025年的延续为多轮分析最终形成三项FIPS并继续补充算法。NIST标准化启动复算给3组安全级、95%区间和run ID;竞赛存活后的持续分析失败样本不得并入成功分母。〔资源预算〕落到复现实务,可为NIST标准化启动NIST PQC Call建立版本化对象表:输入、基线、资源预算、异常运行和人工接管分别留痕,并用“以“统一接口让全球候选接受长期公开攻击”为主读数,并列样本、误差、周期和对照”统一结算,避免换口径后仍宣称性能提高。

NIST标准化启动的硬边界是竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析。2026年把竞赛存活后的持续分析推向故障、侧信道和降级输入;边界主导时,候选越久未破,参数误用反而越不能豁免,平均基准不得冲掉反号样本。

〔资源预算〕工程验收以“统一接口让全球候选接受长期公开攻击”为主读数,并拆出竞赛存活后的持续分析。24小时测试记录NIST标准化启动版本、参数、协议、人工接管和恢复;竞赛存活后的持续分析缺测时保留“尚缺NIST标准化启动在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔资源预算〕本条的边界案例应从“尚缺NIST标准化启动在独立场景的长周期阴性结果”中抽样,而不是只从最容易成功的中心案例抽样,这样才能判断“⇄系统核算后方向反转:竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析,候选越久未破,参数误用反而越不能豁免”究竟是偶发噪声,还是足以改变结论方向的系统反例。

NIST标准化启动跨域登记为软件安全称“可复现构建:源码相同必须能得到可核验二进制”;见第354号第八条“可复现构建:源码相同必须能得到可核验二进制”。NIST标准化启动共享〔04 测量不改变被测对象〕公开竞赛能否同时评价数学、实现与知识产权;2026年传递同对象量纲时,竞赛存活后的持续分析失败阈值不变。第二实现回放原始向量;竞赛存活后的持续分析不能用同名或同向代替验证。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有统一接口让全球候选接受长期公开攻击 预设〔04 测量不改变被测对象〕公开竞赛能否同时评价数学、实现与知识产权 量纲以“统一接口让全球候选接受长期公开攻击”为主读数,并列样本、误差、周期和对照/NIST标准化启动NIST PQC Call全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:竞赛存活不等于所有参数都安全,标准发布后仍需持续密码分析;候选越久未破,参数误用反而越不能豁免 自曝资源预算独立核验:NIST标准化启动的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在资源预算 空栏尚缺NIST标准化启动在独立场景的长周期阴性结果 异名软件安全称“可复现构建:源码相同必须能得到可核验二进制”;见第354号第八条“可复现构建:源码相同必须能得到可核验二进制”
【第二幕】这十年 · 约 2016–2026

第二幕转向规模、闭环与责任。最新纪录只有在失败和资源进入分母后,才足以支持“后量子安全的单因是可替换的密码敏捷性把已审计算法真正送入端到端协议,而非标准文号本身”。

一、CRYSTALS-KyberCRYSTALS-Kyber

提出Bos et al., 2017 NIST submission; IEEE EuroS&P 2018 implementation analyses 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2024年文献)NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (2024).。 关键模格密钥封装平衡带宽与速度

Bos et al., 2017 NIST submission; IEEE EuroS&P 2018 implementation analyses把CRYSTALS-Kyber钉在可核验节点:Kyber在软件和硬件上提供较小握手开销,被选为通用后量子密钥封装基础。模格密钥封装平衡带宽与速度须由密文检查与恒定时间审计;CRYSTALS-Kyber若缺反例只算算法纪录。〔外部复算〕2026年把旧基线、失败向量与当时实现一同入账。

CRYSTALS-Kyber的单因锁定为模格密钥封装平衡带宽与速度,消融边界采用密文检查与恒定时间。2026年固定密文检查与恒定时间预算与CRYSTALS-Kyber测试集;移除机制仍同向就撤回,密文检查与恒定时间不能靠更大参数补回。〔外部复算〕面向下一轮材料,后量子密码应优先补齐“尚缺CRYSTALS-Kyber在独立场景的长周期阴性结果”的原始记录,并把“⇄系统核算后方向反转:实现必须验证密文并恒定时间处理失败,否则反应攻击绕开格问题,KEM越快,密文验证反而越不能省略”作为预注册反例,这两项同时公开,才能区分暂时缺证与真正失效。

密文检查与恒定时间的年份、卷页与DOI由来源行锁定,对手是模块格效率是否值得接受结构化安全假设,截至2025年的延续为Kyber经修订成为FIPS 203的ML-KEM。CRYSTALS-Kyber复算给3组安全级、95%区间和run ID;密文检查与恒定时间失败样本不得并入成功分母。

CRYSTALS-Kyber的硬边界是实现必须验证密文并恒定时间处理失败,否则反应攻击绕开格问题。2026年把密文检查与恒定时间推向故障、侧信道和降级输入;边界主导时,KEM越快,密文验证反而越不能省略,平均基准不得冲掉反号样本。〔外部复算〕把CRYSTALS-KyberCRYSTALS-Kyber与相邻路线比较时,统一分母至少应包含成功、失败、弃权和未覆盖对象四类,只有“以“模格密钥封装平衡带宽与速度”为主读数,并列样本、误差、周期和对照”在这些类别上都可回查,跨研究比较才有意义。

〔外部复算〕工程验收以“模格密钥封装平衡带宽与速度”为主读数,并拆出密文检查与恒定时间。24小时测试记录CRYSTALS-Kyber版本、参数、协议、人工接管和恢复;密文检查与恒定时间缺测时保留“尚缺CRYSTALS-Kyber在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

CRYSTALS-Kyber跨域登记为软件安全称“持续模糊测试:安全测试应随每次提交自动重跑”;见第354号第九条“持续模糊测试:安全测试应随每次提交自动重跑”。CRYSTALS-Kyber共享〔04 测量不改变被测对象〕模块格效率是否值得接受结构化安全假设;2026年传递同对象量纲时,密文检查与恒定时间失败阈值不变。第二实现回放原始向量;密文检查与恒定时间不能用同名或同向代替验证。〔外部复算〕这也给出一项不依赖宣传口径的核验:独立团队只拿到冻结版本与“决定本项密码结果能否成立的只有模格密钥封装平衡带宽与速度”的操作定义,仍能复算“以“模格密钥封装平衡带宽与速度”为主读数,并列样本、误差、周期和对照”,否则所谓转向可能只是数据管线或命名变化。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有模格密钥封装平衡带宽与速度 预设〔04 测量不改变被测对象〕模块格效率是否值得接受结构化安全假设 量纲以“模格密钥封装平衡带宽与速度”为主读数,并列样本、误差、周期和对照/CRYSTALS-KyberCRYSTALS-Kyber全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:实现必须验证密文并恒定时间处理失败,否则反应攻击绕开格问题;KEM越快,密文验证反而越不能省略 自曝外部复算独立核验:CRYSTALS-Kyber的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在外部复算 空栏尚缺CRYSTALS-Kyber在独立场景的长周期阴性结果 异名软件安全称“持续模糊测试:安全测试应随每次提交自动重跑”;见第354号第九条“持续模糊测试:安全测试应随每次提交自动重跑”

二、CRYSTALS-DilithiumCRYSTALS-Dilithium

提出Ducas et al., 2017 NIST submission and TCHES implementation studies 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键模格签名以简单保守实现取胜

Ducas et al., 2017 NIST submission and TCHES implementation studies把CRYSTALS-Dilithium钉在可核验节点:Dilithium避免复杂高斯采样并在安全、速度和实现审计间取得标准化平衡。模格签名以简单保守实现取胜须由拒绝采样和随机数审计;CRYSTALS-Dilithium若缺反例只算算法纪录。〔反号压力〕2026年把旧基线、失败向量与当时实现一同入账。〔反号压力〕可执行的压力测试是预先固定样本单位、时间窗口和排除规则,再针对“⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻击入口,签名流程越简洁,随机数故障反而越致命”做至少两轮外部复算,若方向翻转,CRYSTALS-DilithiumCRYSTALS-Dilithium的结论必须随之收窄。

CRYSTALS-Dilithium的单因锁定为模格签名以简单保守实现取胜,消融边界采用拒绝采样和随机数。2026年固定拒绝采样和随机数预算与CRYSTALS-Dilithium测试集;移除机制仍同向就撤回,拒绝采样和随机数不能靠更大参数补回。

拒绝采样和随机数的年份、卷页与DOI由来源行锁定,对手是拒绝采样与大签名能否稳定部署,截至2025年的延续为Dilithium经修订成为FIPS 204的ML-DSA。CRYSTALS-Dilithium复算给3组安全级、95%区间和run ID;拒绝采样和随机数失败样本不得并入成功分母。〔反号压力〕证据链还要把Ducas et al., 2017 NIST submission and TCHES imp的起点材料与更新文献放在同一比较表里,并逐项报告“模格签名以简单保守实现取胜”在哪些设备、机构或人群中没有出现,而不是只保留成功演示。

CRYSTALS-Dilithium的硬边界是随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻击入口。2026年把拒绝采样和随机数推向故障、侧信道和降级输入;边界主导时,签名流程越简洁,随机数故障反而越致命,平均基准不得冲掉反号样本。

〔反号压力〕工程验收以“模格签名以简单保守实现取胜”为主读数,并拆出拒绝采样和随机数。24小时测试记录CRYSTALS-Dilithium版本、参数、协议、人工接管和恢复;拒绝采样和随机数缺测时保留“尚缺CRYSTALS-Dilithium在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔反号压力〕在后量子密码的这一对象上,复核应把“以“模格签名以简单保守实现取胜”为主读数,并列样本、误差、周期和对照”拆成同一分母下的主结果与失败谱,“尚缺CRYSTALS-Dilithium在独立场景的长周期阴性结果”要单列编码,不能在汇总时并入其他项。

CRYSTALS-Dilithium跨域登记为软件安全称“安全重写证据:新代码的语言选择会改变漏洞构成”;见第354号第十条“安全重写证据:新代码的语言选择会改变漏洞构成”。CRYSTALS-Dilithium共享〔13 时间尺度可自由压缩〕拒绝采样与大签名能否稳定部署;2026年传递同对象量纲时,拒绝采样和随机数失败阈值不变。第二实现回放原始向量;拒绝采样和随机数不能用同名或同向代替验证。

位置S——把可证伪的长期保密与认证强度视为决定性资源 单因决定本项密码结果能否成立的只有模格签名以简单保守实现取胜 预设〔13 时间尺度可自由压缩〕拒绝采样与大签名能否稳定部署 量纲以“模格签名以简单保守实现取胜”为主读数,并列样本、误差、周期和对照/CRYSTALS-DilithiumCRYSTALS-Dilithium全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:随机数、拒绝采样时序和密钥编码仍是侧信道与故障攻击入口;签名流程越简洁,随机数故障反而越致命 自曝反号压力独立核验:CRYSTALS-Dilithium的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在反号压力 空栏尚缺CRYSTALS-Dilithium在独立场景的长周期阴性结果 异名软件安全称“安全重写证据:新代码的语言选择会改变漏洞构成”;见第354号第十条“安全重写证据:新代码的语言选择会改变漏洞构成”

三、FrodoKEM保守格基线FrodoKEM

提出Bos et al., ACM CCS 2016, 1006–1018, doi:10.1145/2976749.2978425 争议Lyubashevsky, Peikert & Regev, EUROCRYPT 2010, 1–23, doi:10.1007/978-3-642-13190-5_1。 最新(2024年文献)NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (2024).。 关键普通LWE降低代数结构依赖

Bos et al., ACM CCS 2016, 1006–1018, doi:10.1145/2976749.2978425把FrodoKEM保守格基线钉在可核验节点:FrodoKEM不用环或模结构,给出与结构化格方案不同的安全多样性。普通LWE降低代数结构依赖须由普通LWE带宽成本审计;FrodoKEM保守格基线若缺反例只算算法纪录。〔责任链〕2026年把旧基线、失败向量与当时实现一同入账。

FrodoKEM保守格基线的单因锁定为普通LWE降低代数结构依赖,消融边界采用普通LWE带宽成本。2026年固定普通LWE带宽成本预算与FrodoKEM保守格基线测试集;移除机制仍同向就撤回,普通LWE带宽成本不能靠更大参数补回。〔责任链〕落到复现实务,可为FrodoKEM保守格基线FrodoKEM建立版本化对象表:输入、基线、资源预算、异常运行和人工接管分别留痕,并用“以“普通LWE降低代数结构依赖”为主读数,并列样本、误差、周期和对照”统一结算,避免换口径后仍宣称性能提高。

普通LWE带宽成本的年份、卷页与DOI由来源行锁定,对手是无环结构的保守性是否值得巨大的带宽成本,截至2025年的延续为FrodoKEM继续作为结构更少的备选和研究基线。FrodoKEM保守格基线复算给3组安全级、95%区间和run ID;普通LWE带宽成本失败样本不得并入成功分母。

FrodoKEM保守格基线的硬边界是公钥、密文和计算开销较大,使移动端与高并发服务器部署困难。2026年把普通LWE带宽成本推向故障、侧信道和降级输入;边界主导时,结构越少,网络带宽反而越难承受,平均基准不得冲掉反号样本。〔责任链〕本条的边界案例应从“尚缺FrodoKEM保守格基线在独立场景的长周期阴性结果”中抽样,而不是只从最容易成功的中心案例抽样,这样才能判断“⇄系统核算后方向反转:公钥、密文和计算开销较大,使移动端与高并发服务器部署困难,结构越少,网络带宽反而越难承受”究竟是偶发噪声,还是足以改变结论方向的系统反例。

〔责任链〕工程验收以“普通LWE降低代数结构依赖”为主读数,并拆出普通LWE带宽成本。24小时测试记录FrodoKEM保守格基线版本、参数、协议、人工接管和恢复;普通LWE带宽成本缺测时保留“尚缺FrodoKEM保守格基线在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

FrodoKEM保守格基线跨域登记为软件安全称“推测执行破界:软件隔离依赖微体系结构假设”;见第354号第十一条“推测执行破界:软件隔离依赖微体系结构假设”。FrodoKEM保守格基线共享〔13 时间尺度可自由压缩〕无环结构的保守性是否值得巨大的带宽成本;2026年传递同对象量纲时,普通LWE带宽成本失败阈值不变。第二实现回放原始向量;普通LWE带宽成本不能用同名或同向代替验证。〔责任链〕对FrodoKEM保守格基线FrodoKEM而言,真正需要登记的不是又一个平均分,而是由“决定本项密码结果能否成立的只有普通LWE降低代数结构依赖”推出的每一步中介、责任人和可撤回条件,〔责任链〕缺少任何一环,都不能把相关性写成机制。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有普通LWE降低代数结构依赖 预设〔13 时间尺度可自由压缩〕无环结构的保守性是否值得巨大的带宽成本 量纲以“普通LWE降低代数结构依赖”为主读数,并列样本、误差、周期和对照/FrodoKEM保守格基线FrodoKEM全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:公钥、密文和计算开销较大,使移动端与高并发服务器部署困难;结构越少,网络带宽反而越难承受 自曝责任链独立核验:FrodoKEM保守格基线的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在责任链 空栏尚缺FrodoKEM保守格基线在独立场景的长周期阴性结果 异名软件安全称“推测执行破界:软件隔离依赖微体系结构假设”;见第354号第十一条“推测执行破界:软件隔离依赖微体系结构假设”

四、CECPQ互联网混合实验CECPQ Experiments

提出Google Security Blog and Cloudflare deployment reports, 2016–2019 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键真实互联网握手测量带宽与失败率

Google Security Blog and Cloudflare deployment reports, 2016–2019把CECPQ互联网混合实验钉在可核验节点:CECPQ把后量子交换嵌入TLS并与经典椭圆曲线组合,验证网络可行性。真实互联网握手测量带宽与失败率须由中间盒兼容与资产盘点审计;CECPQ互联网混合实验若缺反例只算算法纪录。〔排除规则〕2026年把旧基线、失败向量与当时实现一同入账。〔排除规则〕机构采用CECPQ互联网混合实验CECPQ Experiments之前还应公布否决门槛:一旦“⇄系统核算后方向反转:实验算法与最终标准不同,测得的成功不能免除重新迁移和资产盘点,实验越成功,最终标准迁移债反而越清楚”出现,就暂停扩张并回到“真实互联网握手测量带宽与失败率”的原始记录复核,该门槛必须早于部署决定写入方案。

CECPQ互联网混合实验的单因锁定为真实互联网握手测量带宽与失败率,消融边界采用中间盒兼容与资产盘点。2026年固定中间盒兼容与资产盘点预算与CECPQ互联网混合实验测试集;移除机制仍同向就撤回,中间盒兼容与资产盘点不能靠更大参数补回。

中间盒兼容与资产盘点的年份、卷页与DOI由来源行锁定,对手是实验流量能否暴露实验室基准看不见的中间盒问题,截至2025年的延续为TLS混合PQC已进入浏览器与CDN更广部署。CECPQ互联网混合实验复算给3组安全级、95%区间和run ID;中间盒兼容与资产盘点失败样本不得并入成功分母。〔排除规则〕把CECPQ互联网混合实验CECPQ Experiments与相邻路线比较时,统一分母至少应包含成功、失败、弃权和未覆盖对象四类,只有“以“真实互联网握手测量带宽与失败率”为主读数,并列样本、误差、周期和对照”在这些类别上都可回查,跨研究比较才有意义。

CECPQ互联网混合实验的硬边界是实验算法与最终标准不同,测得的成功不能免除重新迁移和资产盘点。2026年把中间盒兼容与资产盘点推向故障、侧信道和降级输入;边界主导时,实验越成功,最终标准迁移债反而越清楚,平均基准不得冲掉反号样本。

〔排除规则〕工程验收以“真实互联网握手测量带宽与失败率”为主读数,并拆出中间盒兼容与资产盘点。24小时测试记录CECPQ互联网混合实验版本、参数、协议、人工接管和恢复;中间盒兼容与资产盘点缺测时保留“尚缺CECPQ互联网混合实验在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

CECPQ互联网混合实验跨域登记为软件安全称“机密计算边界:受保护执行环境不是无条件黑箱”;见第354号第十二条“机密计算边界:受保护执行环境不是无条件黑箱”。CECPQ互联网混合实验共享〔13 时间尺度可自由压缩〕实验流量能否暴露实验室基准看不见的中间盒问题;2026年传递同对象量纲时,中间盒兼容与资产盘点失败阈值不变。第二实现回放原始向量;中间盒兼容与资产盘点不能用同名或同向代替验证。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有真实互联网握手测量带宽与失败率 预设〔13 时间尺度可自由压缩〕实验流量能否暴露实验室基准看不见的中间盒问题 量纲以“真实互联网握手测量带宽与失败率”为主读数,并列样本、误差、周期和对照/CECPQ互联网混合实验CECPQ Experiments全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:实验算法与最终标准不同,测得的成功不能免除重新迁移和资产盘点;实验越成功,最终标准迁移债反而越清楚 自曝排除规则独立核验:CECPQ互联网混合实验的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在排除规则 空栏尚缺CECPQ互联网混合实验在独立场景的长周期阴性结果 异名软件安全称“机密计算边界:受保护执行环境不是无条件黑箱”;见第354号第十二条“机密计算边界:受保护执行环境不是无条件黑箱”

五、SIKE结构性攻破SIKE Break

提出Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2024年文献)NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (2024).。 关键单核经典计算数小时恢复秘密

Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023把SIKE结构性攻破钉在可核验节点:攻击利用公开辅助点构造同源信息,彻底击穿SIKE而非仅降低安全位数。单核经典计算数小时恢复秘密须由结构攻破的算法边界审计;SIKE结构性攻破若缺反例只算算法纪录。〔基线冻结〕2026年把旧基线、失败向量与当时实现一同入账。

SIKE结构性攻破的单因锁定为单核经典计算数小时恢复秘密,消融边界采用结构攻破的算法边界。2026年固定结构攻破的算法边界预算与SIKE结构性攻破测试集;移除机制仍同向就撤回,结构攻破的算法边界不能靠更大参数补回。〔基线冻结〕面向下一轮材料,后量子密码应优先补齐“尚缺SIKE结构性攻破在独立场景的长周期阴性结果”的原始记录,并把“⇄系统核算后方向反转:它不能推出所有同源密码不安全,却证明小密钥和长期未破不等于稳健证据,攻破越彻底,外推到全家族反而越需克制”作为预注册反例,这两项同时公开,才能区分暂时缺证与真正失效。

结构攻破的算法边界的年份、卷页与DOI由来源行锁定,对手是标准竞赛是否能及时淘汰数学结构缺陷,截至2025年的延续为该攻破持续作为算法多样性与公开分析的核心案例。SIKE结构性攻破复算给3组安全级、95%区间和run ID;结构攻破的算法边界失败样本不得并入成功分母。

SIKE结构性攻破的硬边界是它不能推出所有同源密码不安全,却证明小密钥和长期未破不等于稳健证据。2026年把结构攻破的算法边界推向故障、侧信道和降级输入;边界主导时,攻破越彻底,外推到全家族反而越需克制,平均基准不得冲掉反号样本。〔基线冻结〕在后量子密码的这一对象上,复核应把“以“单核经典计算数小时恢复秘密”为主读数,并列样本、误差、周期和对照”拆成同一分母下的主结果与失败谱,“尚缺SIKE结构性攻破在独立场景的长周期阴性结果”要单列编码,不能在汇总时并入其他项。

〔基线冻结〕工程验收以“单核经典计算数小时恢复秘密”为主读数,并拆出结构攻破的算法边界。24小时测试记录SIKE结构性攻破版本、参数、协议、人工接管和恢复;结构攻破的算法边界缺测时保留“尚缺SIKE结构性攻破在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

SIKE结构性攻破跨域登记为软件安全称“供应链谱系:签名必须覆盖从源码到制品的每一步”;见第354号第十三条“供应链谱系:签名必须覆盖从源码到制品的每一步”。SIKE结构性攻破共享〔17 局部最优可加总为整体最优〕标准竞赛是否能及时淘汰数学结构缺陷;2026年传递同对象量纲时,结构攻破的算法边界失败阈值不变。第二实现回放原始向量;结构攻破的算法边界不能用同名或同向代替验证。

位置S——把可证伪的长期保密与认证强度视为决定性资源 单因决定本项密码结果能否成立的只有单核经典计算数小时恢复秘密 预设〔17 局部最优可加总为整体最优〕标准竞赛是否能及时淘汰数学结构缺陷 量纲以“单核经典计算数小时恢复秘密”为主读数,并列样本、误差、周期和对照/SIKE结构性攻破SIKE Break全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:它不能推出所有同源密码不安全,却证明小密钥和长期未破不等于稳健证据;攻破越彻底,外推到全家族反而越需克制 自曝基线冻结独立核验:SIKE结构性攻破的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在基线冻结 空栏尚缺SIKE结构性攻破在独立场景的长周期阴性结果 异名软件安全称“供应链谱系:签名必须覆盖从源码到制品的每一步”;见第354号第十三条“供应链谱系:签名必须覆盖从源码到制品的每一步”

六、2022主算法选择NIST 2022 Selections

提出NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022 争议Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023。 最新(2025年文献)NIST, NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryption, 11 March 2025。 关键Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道

NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022把2022主算法选择钉在可核验节点:NIST明确通用KEM与三条签名路线,给迁移规划稳定方向。Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道须由候选版本与最终编码审计;2022主算法选择若缺反例只算算法纪录。〔异常运行〕2026年把旧基线、失败向量与当时实现一同入账。〔异常运行〕落到复现实务,可为2022主算法选择NIST 2022 Selections建立版本化对象表:输入、基线、资源预算、异常运行和人工接管分别留痕,并用“以“Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道”为主读数,并列样本、误差、周期和对照”统一结算,避免换口径后仍宣称性能提高。

2022主算法选择的单因锁定为Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道,消融边界采用候选版本与最终编码。2026年固定候选版本与最终编码预算与2022主算法选择测试集;移除机制仍同向就撤回,候选版本与最终编码不能靠更大参数补回。

候选版本与最终编码的年份、卷页与DOI由来源行锁定,对手是选择公告是否被市场误读为标准已经可用,截至2025年的延续为后续两年草案、参数和编码继续修改。2022主算法选择复算给3组安全级、95%区间和run ID;候选版本与最终编码失败样本不得并入成功分母。〔异常运行〕证据链还要把NIST, PQC Standardization Process Announces Firs的起点材料与更新文献放在同一比较表里,并逐项报告“Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道”在哪些设备、机构或人群中没有出现,而不是只保留成功演示。

2022主算法选择的硬边界是在最终FIPS前锁死旧提交版本会造成不兼容,采购必须绑定标准版本。2026年把候选版本与最终编码推向故障、侧信道和降级输入;边界主导时,选择越明确,锁死候选版本反而越危险,平均基准不得冲掉反号样本。

〔异常运行〕工程验收以“Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道”为主读数,并拆出候选版本与最终编码。24小时测试记录2022主算法选择版本、参数、协议、人工接管和恢复;候选版本与最终编码缺测时保留“尚缺2022主算法选择在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔异常运行〕对2022主算法选择NIST 2022 Selections而言,真正需要登记的不是又一个平均分,而是由“决定本项密码结果能否成立的只有Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道”推出的每一步中介、责任人和可撤回条件,〔异常运行〕缺少任何一环,都不能把相关性写成机制。

2022主算法选择跨域登记为软件安全称“SBOM不等于可利用性:知道依赖还要知道是否可达”;见第354号第十四条“SBOM不等于可利用性:知道依赖还要知道是否可达”。2022主算法选择共享〔17 局部最优可加总为整体最优〕选择公告是否被市场误读为标准已经可用;2026年传递同对象量纲时,候选版本与最终编码失败阈值不变。第二实现回放原始向量;候选版本与最终编码不能用同名或同向代替验证。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道 预设〔17 局部最优可加总为整体最优〕选择公告是否被市场误读为标准已经可用 量纲以“Kyber、Dilithium、Falcon与SPHINCS+进入标准轨道”为主读数,并列样本、误差、周期和对照/2022主算法选择NIST 2022 Selections全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:在最终FIPS前锁死旧提交版本会造成不兼容,采购必须绑定标准版本;选择越明确,锁死候选版本反而越危险 自曝异常运行独立核验:2022主算法选择的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在异常运行 空栏尚缺2022主算法选择在独立场景的长周期阴性结果 异名软件安全称“SBOM不等于可利用性:知道依赖还要知道是否可达”;见第354号第十四条“SBOM不等于可利用性:知道依赖还要知道是否可达”

七、ML-KEM成为FIPS 203FIPS 203 ML-KEM

提出NIST FIPS 203, published 13 August 2024 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2024年文献)NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (2024).。 关键三个参数集定义通用模格密钥封装

NIST FIPS 203, published 13 August 2024把ML-KEM成为FIPS 203钉在可核验节点:FIPS 203把算法、编码、检查和参数写成可认证规范,跨过候选阶段。三个参数集定义通用模格密钥封装须由证书协议和密钥生命周期审计;ML-KEM成为FIPS 203若缺反例只算算法纪录。〔人工接管〕2026年把旧基线、失败向量与当时实现一同入账。

ML-KEM成为FIPS 203的单因锁定为三个参数集定义通用模格密钥封装,消融边界采用证书协议和密钥生命周期。2026年固定证书协议和密钥生命周期预算与ML-KEM成为FIPS 203测试集;移除机制仍同向就撤回,证书协议和密钥生命周期不能靠更大参数补回。

证书协议和密钥生命周期的年份、卷页与DOI由来源行锁定,对手是标准参数与既有Kyber实现差异能否安全迁移,截至2025年的延续为FIPS 203在2025年11月登记待修问题并持续维护测试向量。ML-KEM成为FIPS 203复算给3组安全级、95%区间和run ID;证书协议和密钥生命周期失败样本不得并入成功分母。

ML-KEM成为FIPS 203的硬边界是仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全。2026年把证书协议和密钥生命周期推向故障、侧信道和降级输入;边界主导时,算法替换越快,协议和证书遗漏反而越多,平均基准不得冲掉反号样本。〔人工接管〕本条的边界案例应从“尚缺ML-KEM成为FIPS 203在独立场景的长周期阴性结果”中抽样,而不是只从最容易成功的中心案例抽样,这样才能判断“⇄系统核算后方向反转:仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全,算法替换越快,协议和证书遗漏反而越多”究竟是偶发噪声,还是足以改变结论方向的系统反例。

〔人工接管〕工程验收以“三个参数集定义通用模格密钥封装”为主读数,并拆出证书协议和密钥生命周期。24小时测试记录ML-KEM成为FIPS 203版本、参数、协议、人工接管和恢复;证书协议和密钥生命周期缺测时保留“尚缺ML-KEM成为FIPS 203在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

ML-KEM成为FIPS 203跨域登记为软件安全称“依赖名攻击:包管理器把命名规则变成攻击面”;见第354号第十五条“依赖名攻击:包管理器把命名规则变成攻击面”。ML-KEM成为FIPS 203共享〔17 局部最优可加总为整体最优〕标准参数与既有Kyber实现差异能否安全迁移;2026年传递同对象量纲时,证书协议和密钥生命周期失败阈值不变。第二实现回放原始向量;证书协议和密钥生命周期不能用同名或同向代替验证。〔人工接管〕机构采用ML-KEM成为FIPS 203FIPS 203 ML-KEM之前还应公布否决门槛:一旦“⇄系统核算后方向反转:仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全,算法替换越快,协议和证书遗漏反而越多”出现,就暂停扩张并回到“三个参数集定义通用模格密钥封装”的原始记录复核,该门槛必须早于部署决定写入方案。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有三个参数集定义通用模格密钥封装 预设〔17 局部最优可加总为整体最优〕标准参数与既有Kyber实现差异能否安全迁移 量纲以“三个参数集定义通用模格密钥封装”为主读数,并列样本、误差、周期和对照/ML-KEM成为FIPS 203FIPS 203 ML-KEM全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:仅替换算法库而不改证书、协议消息和密钥生命周期,系统仍不具备后量子安全;算法替换越快,协议和证书遗漏反而越多 自曝人工接管独立核验:ML-KEM成为FIPS 203的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在人工接管 空栏尚缺ML-KEM成为FIPS 203在独立场景的长周期阴性结果 异名软件安全称“依赖名攻击:包管理器把命名规则变成攻击面”;见第354号第十五条“依赖名攻击:包管理器把命名规则变成攻击面”

八、ML-DSA成为FIPS 204FIPS 204 ML-DSA

提出NIST FIPS 204, published 13 August 2024 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2024年文献)NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (2024).。 关键三个安全类别定义主力后量子签名

NIST FIPS 204, published 13 August 2024把ML-DSA成为FIPS 204钉在可核验节点:FIPS 204将Dilithium路线标准化,为软件签名、证书与固件建立共同目标。三个安全类别定义主力后量子签名须由证书链膨胀与验证峰值审计;ML-DSA成为FIPS 204若缺反例只算算法纪录。〔撤回门槛〕2026年把旧基线、失败向量与当时实现一同入账。〔撤回门槛〕面向下一轮材料,后量子密码应优先补齐“尚缺ML-DSA成为FIPS 204在独立场景的长周期阴性结果”的原始记录,并把“⇄系统核算后方向反转:证书链膨胀和验证峰值会压垮旧设备,数学安全不能补偿资源耗尽,签名越标准化,旧设备耗尽风险反而越高”作为预注册反例,这两项同时公开,才能区分暂时缺证与真正失效。

ML-DSA成为FIPS 204的单因锁定为三个安全类别定义主力后量子签名,消融边界采用证书链膨胀与验证峰值。2026年固定证书链膨胀与验证峰值预算与ML-DSA成为FIPS 204测试集;移除机制仍同向就撤回,证书链膨胀与验证峰值不能靠更大参数补回。

证书链膨胀与验证峰值的年份、卷页与DOI由来源行锁定,对手是签名尺寸、确定性接口和侧信道能否兼容现有PKI,截至2025年的延续为模块格签名测试与硬件实现进入合规阶段。ML-DSA成为FIPS 204复算给3组安全级、95%区间和run ID;证书链膨胀与验证峰值失败样本不得并入成功分母。

ML-DSA成为FIPS 204的硬边界是证书链膨胀和验证峰值会压垮旧设备,数学安全不能补偿资源耗尽。2026年把证书链膨胀与验证峰值推向故障、侧信道和降级输入;边界主导时,签名越标准化,旧设备耗尽风险反而越高,平均基准不得冲掉反号样本。

〔撤回门槛〕工程验收以“三个安全类别定义主力后量子签名”为主读数,并拆出证书链膨胀与验证峰值。24小时测试记录ML-DSA成为FIPS 204版本、参数、协议、人工接管和恢复;证书链膨胀与验证峰值缺测时保留“尚缺ML-DSA成为FIPS 204在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔撤回门槛〕这也给出一项不依赖宣传口径的核验:独立团队只拿到冻结版本与“决定本项密码结果能否成立的只有三个安全类别定义主力后量子签名”的操作定义,仍能复算“以“三个安全类别定义主力后量子签名”为主读数,并列样本、误差、周期和对照”,否则所谓转向可能只是数据管线或命名变化。

ML-DSA成为FIPS 204跨域登记为软件安全称“梯度泄露:不共享原始数据也可能重建个体样本”;见第354号第十六条“梯度泄露:不共享原始数据也可能重建个体样本”。ML-DSA成为FIPS 204共享〔18 干预不回写到被干预者〕签名尺寸、确定性接口和侧信道能否兼容现有PKI;2026年传递同对象量纲时,证书链膨胀与验证峰值失败阈值不变。第二实现回放原始向量;证书链膨胀与验证峰值不能用同名或同向代替验证。

位置S——把可证伪的长期保密与认证强度视为决定性资源 单因决定本项密码结果能否成立的只有三个安全类别定义主力后量子签名 预设〔18 干预不回写到被干预者〕签名尺寸、确定性接口和侧信道能否兼容现有PKI 量纲以“三个安全类别定义主力后量子签名”为主读数,并列样本、误差、周期和对照/ML-DSA成为FIPS 204FIPS 204 ML-DSA全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:证书链膨胀和验证峰值会压垮旧设备,数学安全不能补偿资源耗尽;签名越标准化,旧设备耗尽风险反而越高 自曝撤回门槛独立核验:ML-DSA成为FIPS 204的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在撤回门槛 空栏尚缺ML-DSA成为FIPS 204在独立场景的长周期阴性结果 异名软件安全称“梯度泄露:不共享原始数据也可能重建个体样本”;见第354号第十六条“梯度泄露:不共享原始数据也可能重建个体样本”

九、SLH-DSA成为FIPS 205FIPS 205 SLH-DSA

提出NIST FIPS 205, published 13 August 2024 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键十二个参数集提供无状态哈希签名

NIST FIPS 205, published 13 August 2024把SLH-DSA成为FIPS 205钉在可核验节点:FIPS 205让系统在模格之外保留只依赖哈希安全的标准选择。十二个参数集提供无状态哈希签名须由哈希签名带宽和DoS审计;SLH-DSA成为FIPS 205若缺反例只算算法纪录。〔跨域外推〕2026年把旧基线、失败向量与当时实现一同入账。

SLH-DSA成为FIPS 205的单因锁定为十二个参数集提供无状态哈希签名,消融边界采用哈希签名带宽和DoS。2026年固定哈希签名带宽和DoS预算与SLH-DSA成为FIPS 205测试集;移除机制仍同向就撤回,哈希签名带宽和DoS不能靠更大参数补回。〔跨域外推〕证据链还要把NIST FIPS 205, published 13 August 2024的起点材料与更新文献放在同一比较表里,并逐项报告“十二个参数集提供无状态哈希签名”在哪些设备、机构或人群中没有出现,而不是只保留成功演示。

哈希签名带宽和DoS的年份、卷页与DOI由来源行锁定,对手是保守哈希假设是否值得更大签名和较慢速度,截至2025年的延续为2026年SP 800-230草案增加6个限次参数集,每个签名密钥上限2^24次。SLH-DSA成为FIPS 205复算给3组安全级、95%区间和run ID;哈希签名带宽和DoS失败样本不得并入成功分母。

SLH-DSA成为FIPS 205的硬边界是错误参数集与超大签名会造成带宽和拒绝服务风险,不能当作无成本保险。2026年把哈希签名带宽和DoS推向故障、侧信道和降级输入;边界主导时,数学假设越少,签名体积反而越需进分母,平均基准不得冲掉反号样本。〔跨域外推〕对SLH-DSA成为FIPS 205FIPS 205 SLH-DSA而言,真正需要登记的不是又一个平均分,而是由“决定本项密码结果能否成立的只有十二个参数集提供无状态哈希签名”推出的每一步中介、责任人和可撤回条件,〔跨域外推〕缺少任何一环,都不能把相关性写成机制。

〔跨域外推〕工程验收以“十二个参数集提供无状态哈希签名”为主读数,并拆出哈希签名带宽和DoS。24小时测试记录SLH-DSA成为FIPS 205版本、参数、协议、人工接管和恢复;哈希签名带宽和DoS缺测时保留“尚缺SLH-DSA成为FIPS 205在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

SLH-DSA成为FIPS 205跨域登记为软件安全称“安全聚合:隐私收益必须计入掉线与通信成本”;见第354号第十七条“安全聚合:隐私收益必须计入掉线与通信成本”。SLH-DSA成为FIPS 205共享〔18 干预不回写到被干预者〕保守哈希假设是否值得更大签名和较慢速度;2026年传递同对象量纲时,哈希签名带宽和DoS失败阈值不变。第二实现回放原始向量;哈希签名带宽和DoS不能用同名或同向代替验证。〔跨域外推〕可执行的压力测试是预先固定样本单位、时间窗口和排除规则,再针对“⇄系统核算后方向反转:错误参数集与超大签名会造成带宽和拒绝服务风险,不能当作无成本保险,数学假设越少,签名体积反而越需进分母”做至少两轮外部复算,若方向翻转,SLH-DSA成为FIPS 205FIPS 205 SLH-DSA的结论必须随之收窄。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有十二个参数集提供无状态哈希签名 预设〔18 干预不回写到被干预者〕保守哈希假设是否值得更大签名和较慢速度 量纲以“十二个参数集提供无状态哈希签名”为主读数,并列样本、误差、周期和对照/SLH-DSA成为FIPS 205FIPS 205 SLH-DSA全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:错误参数集与超大签名会造成带宽和拒绝服务风险,不能当作无成本保险;数学假设越少,签名体积反而越需进分母 自曝跨域外推独立核验:SLH-DSA成为FIPS 205的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在跨域外推 空栏尚缺SLH-DSA成为FIPS 205在独立场景的长周期阴性结果 异名软件安全称“安全聚合:隐私收益必须计入掉线与通信成本”;见第354号第十七条“安全聚合:隐私收益必须计入掉线与通信成本”

十、HQC第五算法选择HQC Selection

提出NIST, NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryption, 11 March 2025 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2025年文献)NIST, Post-Quantum Cryptography Standardization project and migration guidance, updated 2025–2026.。 关键码基结构补足密钥封装算法多样性

NIST, NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryption, 11 March 2025把HQC第五算法选择钉在可核验节点:NIST选择HQC为第二条KEM标准路线,以降低单一模格家族的系统性风险。码基结构补足密钥封装算法多样性须由码基实现成熟度审计;HQC第五算法选择若缺反例只算算法纪录。〔盲法复核〕2026年把旧基线、失败向量与当时实现一同入账。〔盲法复核〕落到复现实务,可为HQC第五算法选择HQC Selection建立版本化对象表:输入、基线、资源预算、异常运行和人工接管分别留痕,并用“以“码基结构补足密钥封装算法多样性”为主读数,并列样本、误差、周期和对照”统一结算,避免换口径后仍宣称性能提高。

HQC第五算法选择的单因锁定为码基结构补足密钥封装算法多样性,消融边界采用码基实现成熟度。2026年固定码基实现成熟度预算与HQC第五算法选择测试集;移除机制仍同向就撤回,码基实现成熟度不能靠更大参数补回。

码基实现成熟度的年份、卷页与DOI由来源行锁定,对手是码基KEM能否提供足够的实现成熟度和侧信道抵抗,截至2025年的延续为HQC草案正在制定,NIST目标在2027年形成最终备份标准。HQC第五算法选择复算给3组安全级、95%区间和run ID;码基实现成熟度失败样本不得并入成功分母。〔盲法复核〕本条的边界案例应从“尚缺HQC第五算法选择在独立场景的长周期阴性结果”中抽样,而不是只从最容易成功的中心案例抽样,这样才能判断“⇄系统核算后方向反转:标准尚在制定,预标准部署可能面对参数、编码和互操作变化,算法多样性越强,预标准互操作反而越不稳”究竟是偶发噪声,还是足以改变结论方向的系统反例。

HQC第五算法选择的硬边界是标准尚在制定,预标准部署可能面对参数、编码和互操作变化。2026年把码基实现成熟度推向故障、侧信道和降级输入;边界主导时,算法多样性越强,预标准互操作反而越不稳,平均基准不得冲掉反号样本。

〔盲法复核〕工程验收以“码基结构补足密钥封装算法多样性”为主读数,并拆出码基实现成熟度。24小时测试记录HQC第五算法选择版本、参数、协议、人工接管和恢复;码基实现成熟度缺测时保留“尚缺HQC第五算法选择在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

HQC第五算法选择跨域登记为软件安全称“工业差分隐私:预算管理是一项持续运维”;见第354号第十八条“工业差分隐私:预算管理是一项持续运维”。HQC第五算法选择共享〔18 干预不回写到被干预者〕码基KEM能否提供足够的实现成熟度和侧信道抵抗;2026年传递同对象量纲时,码基实现成熟度失败阈值不变。第二实现回放原始向量;码基实现成熟度不能用同名或同向代替验证。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有码基结构补足密钥封装算法多样性 预设〔18 干预不回写到被干预者〕码基KEM能否提供足够的实现成熟度和侧信道抵抗 量纲以“码基结构补足密钥封装算法多样性”为主读数,并列样本、误差、周期和对照/HQC第五算法选择HQC Selection全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:标准尚在制定,预标准部署可能面对参数、编码和互操作变化;算法多样性越强,预标准互操作反而越不稳 自曝盲法复核独立核验:HQC第五算法选择的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在盲法复核 空栏尚缺HQC第五算法选择在独立场景的长周期阴性结果 异名软件安全称“工业差分隐私:预算管理是一项持续运维”;见第354号第十八条“工业差分隐私:预算管理是一项持续运维”

十一、FN-DSA与FIPS 206FN-DSA / FIPS 206

提出NIST PQC project status, updated 5 August 2026 争议Ducas et al., 2017 NIST submission and TCHES implementation studies。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键NTRU格签名以小签名换复杂实现

NIST PQC project status, updated 5 August 2026把FN-DSA与FIPS 206钉在可核验节点:FN-DSA路线为带宽敏感场景提供与ML-DSA不同的签名折衷。NTRU格签名以小签名换复杂实现须由浮点采样与精度审计审计;FN-DSA与FIPS 206若缺反例只算算法纪录。〔结果分母〕2026年把旧基线、失败向量与当时实现一同入账。

FN-DSA与FIPS 206的单因锁定为NTRU格签名以小签名换复杂实现,消融边界采用浮点采样与精度审计。2026年固定浮点采样与精度审计预算与FN-DSA与FIPS 206测试集;移除机制仍同向就撤回,浮点采样与精度审计不能靠更大参数补回。〔结果分母〕把FN-DSA与FIPS 206FN-DSA / FIPS 206与相邻路线比较时,统一分母至少应包含成功、失败、弃权和未覆盖对象四类,只有“以“NTRU格签名以小签名换复杂实现”为主读数,并列样本、误差、周期和对照”在这些类别上都可回查,跨研究比较才有意义。

浮点采样与精度审计的年份、卷页与DOI由来源行锁定,对手是紧凑签名能否控制浮点采样和实现复杂度,截至2025年的延续为截至2026年8月,基于FALCON的FIPS 206仍标记为开发中。FN-DSA与FIPS 206复算给3组安全级、95%区间和run ID;浮点采样与精度审计失败样本不得并入成功分母。

FN-DSA与FIPS 206的硬边界是采样器和精度实现难审计,标准未定稿前不能把草案接口当作稳定产品。2026年把浮点采样与精度审计推向故障、侧信道和降级输入;边界主导时,签名越紧凑,采样器审计反而越困难,平均基准不得冲掉反号样本。〔结果分母〕这也给出一项不依赖宣传口径的核验:独立团队只拿到冻结版本与“决定本项密码结果能否成立的只有NTRU格签名以小签名换复杂实现”的操作定义,仍能复算“以“NTRU格签名以小签名换复杂实现”为主读数,并列样本、误差、周期和对照”,否则所谓转向可能只是数据管线或命名变化。

〔结果分母〕工程验收以“NTRU格签名以小签名换复杂实现”为主读数,并拆出浮点采样与精度审计。24小时测试记录FN-DSA与FIPS 206版本、参数、协议、人工接管和恢复;浮点采样与精度审计缺测时保留“尚缺FN-DSA与FIPS 206在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。

FN-DSA与FIPS 206跨域登记为软件安全称“漏洞披露经济学:修复速度取决于激励与协调”;见第354号第十九条“漏洞披露经济学:修复速度取决于激励与协调”。FN-DSA与FIPS 206共享〔19 代理指标不回写〕紧凑签名能否控制浮点采样和实现复杂度;2026年传递同对象量纲时,浮点采样与精度审计失败阈值不变。第二实现回放原始向量;浮点采样与精度审计不能用同名或同向代替验证。〔结果分母〕面向下一轮材料,后量子密码应优先补齐“尚缺FN-DSA与FIPS 206在独立场景的长周期阴性结果”的原始记录,并把“⇄系统核算后方向反转:采样器和精度实现难审计,标准未定稿前不能把草案接口当作稳定产品,签名越紧凑,采样器审计反而越困难”作为预注册反例,这两项同时公开,才能区分暂时缺证与真正失效。

位置D——把算法、协议、实现、验证与迁移串成闭环 单因决定本项密码结果能否成立的只有NTRU格签名以小签名换复杂实现 预设〔19 代理指标不回写〕紧凑签名能否控制浮点采样和实现复杂度 量纲以“NTRU格签名以小签名换复杂实现”为主读数,并列样本、误差、周期和对照/FN-DSA与FIPS 206FN-DSA / FIPS 206全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:采样器和精度实现难审计,标准未定稿前不能把草案接口当作稳定产品;签名越紧凑,采样器审计反而越困难 自曝结果分母独立核验:FN-DSA与FIPS 206的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在结果分母 空栏尚缺FN-DSA与FIPS 206在独立场景的长周期阴性结果 异名软件安全称“漏洞披露经济学:修复速度取决于激励与协调”;见第354号第十九条“漏洞披露经济学:修复速度取决于激励与协调”

十二、密码敏捷迁移Cryptographic Agility Migration

提出NIST draft transition guidance and NSA CNSA 2.0, updated through 2025 争议NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022。 最新(2026年文献)NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.。 关键把替换能力本身纳入安全控制

NIST draft transition guidance and NSA CNSA 2.0, updated through 2025把密码敏捷迁移钉在可核验节点:迁移指南要求识别算法库存、数据保密寿命、供应链与互操作依赖,使后量子转型成为系统工程。把替换能力本身纳入安全控制须由算法库存与回退遥测审计;密码敏捷迁移若缺反例只算算法纪录。〔未覆盖项〕2026年把旧基线、失败向量与当时实现一同入账。

密码敏捷迁移的单因锁定为把替换能力本身纳入安全控制,消融边界采用算法库存与回退遥测。2026年固定算法库存与回退遥测预算与密码敏捷迁移测试集;移除机制仍同向就撤回,算法库存与回退遥测不能靠更大参数补回。

算法库存与回退遥测的年份、卷页与DOI由来源行锁定,对手是资产盘点与协议依赖能否赶在先收集后解密风险之前,截至2025年的延续为NIST IR 8547把量子脆弱算法的弃用与移除期限推进到2035年。密码敏捷迁移复算给3组安全级、95%区间和run ID;算法库存与回退遥测失败样本不得并入成功分母。〔未覆盖项〕在后量子密码的这一对象上,复核应把“以“把替换能力本身纳入安全控制”为主读数,并列样本、误差、周期和对照”拆成同一分母下的主结果与失败谱,“尚缺密码敏捷迁移在独立场景的长周期阴性结果”要单列编码,不能在汇总时并入其他项。

密码敏捷迁移的硬边界是没有版本回退、遥测和撤销路径的硬切换会制造可用性事故并诱发不安全降级。2026年把算法库存与回退遥测推向故障、侧信道和降级输入;边界主导时,切换越坚决,无回退硬切换反而越易降级,平均基准不得冲掉反号样本。

〔未覆盖项〕工程验收以“把替换能力本身纳入安全控制”为主读数,并拆出算法库存与回退遥测。24小时测试记录密码敏捷迁移版本、参数、协议、人工接管和恢复;算法库存与回退遥测缺测时保留“尚缺密码敏捷迁移在独立场景的长周期阴性结果”,95%通过不能删去5%失败谱。〔未覆盖项〕可执行的压力测试是预先固定样本单位、时间窗口和排除规则,再针对“⇄系统核算后方向反转:没有版本回退、遥测和撤销路径的硬切换会制造可用性事故并诱发不安全降级,切换越坚决,无回退硬切换反而越易降级”做至少两轮外部复算,若方向翻转,密码敏捷迁移Cryptographic Agility Migration的结论必须随之收窄。

密码敏捷迁移跨域登记为软件安全称“补丁延迟:零日之后更常见的是N日暴露”;见第354号第二十条“补丁延迟:零日之后更常见的是N日暴露”。密码敏捷迁移共享〔20 维护成本不外置〕资产盘点与协议依赖能否赶在先收集后解密风险之前;2026年传递同对象量纲时,算法库存与回退遥测失败阈值不变。第二实现回放原始向量;算法库存与回退遥测不能用同名或同向代替验证。

位置E——把侧信道、互操作、供应链与退役纳入环境 单因决定本项密码结果能否成立的只有把替换能力本身纳入安全控制 预设〔20 维护成本不外置〕资产盘点与协议依赖能否赶在先收集后解密风险之前 量纲以“把替换能力本身纳入安全控制”为主读数,并列样本、误差、周期和对照/密码敏捷迁移Cryptographic Agility Migration全部纳入比较的样本、运行或决策单元 失效⇄系统核算后方向反转:没有版本回退、遥测和撤销路径的硬切换会制造可用性事故并诱发不安全降级;切换越坚决,无回退硬切换反而越易降级 自曝未覆盖项独立核验:密码敏捷迁移的密码证据账只覆盖当前算法、实现和参数,跨平台量纲仍可能不可换算;独立撤回检查落在未覆盖项 空栏尚缺密码敏捷迁移在独立场景的长周期阴性结果 异名软件安全称“补丁延迟:零日之后更常见的是N日暴露”;见第354号第二十条“补丁延迟:零日之后更常见的是N日暴露”

◎ 二十年连起来看

二十个节点连起来,主线不是名词越来越多,而是后量子安全的单因是可替换的密码敏捷性把已审计算法真正送入端到端协议,而非标准文号本身。早期把对象变得可执行,中期把读数送回决策,近期才开始把异常、资源和责任纳入系统。

这条历史线也显示,局部纪录通常先于完整证据账出现。面板因此保留提出、争议与最新三条来源,避免用今天的术语倒写昨天的因果。

◎ 三个常见误解

第一,自动或量子等标签不自动等于净优势;第二,峰值读数不能替代全流程分母;第三,规模扩大并不会自行消除选择偏差、漂移和外部成本。

三个误解共同源于把代理指标当作对象本身。只要损耗、人工、校准或失败样本被移出账本,任何路线都可能得到过度乐观的结论。

◎ 与相邻领域的接口

本领域向上连接基础理论,向下连接制造、软件、标准和治理。真正有用的接口是让相邻领域用同一失效条件挑战“后量子安全的单因是可替换的密码敏捷性把已审计算法真正送入端到端协议,而非标准文号本身”。

接口验收要求对手明确、共同预设明确、相反点明确,并能推出一个原领域尚未提出的新实验,而不是把热门名词并排陈列。

◎ 争议现场

支持者强调新的闭环和资源已经把过去不可做的问题变成可运行系统;反方则指出大多数优势仍依赖精心选择的任务、基线和实验环境。

争议的裁决方式不是口号投票,而是冻结版本、同预算对照、跨站点复现与方向反转试验。若失败只被解释成工程细节,理论便失去被反驳的入口。

◎ 往下五年看什么

未来五年要看混合部署何时退出、硬件侧信道与失败处理能否稳定,以及HQC和FALCON相关标准如何补足算法多样性

应优先观察能否公开完整运行日志、异常分类和阴性结果,以及新一代标准是否要求端到端资源核算。单点纪录仍重要,但不足以单独改变面板判断。

◎ 可与哪些领域对撞

可对撞的领域包括控制论、因果推断、计量学、可靠性工程、科学社会学与技术治理。它们分别追问反馈、归因、溯源、长尾失败、奖励结构和责任。

对撞时应保持对象和量纲不变,只替换一个前提;如果结论因此反号,才说明接口带来了新知识。

◎ 十条可做的研究命题

建立公开失败谱,并比较只用成功数据与全量数据时结论是否反号。

把人工接管、校准和等待时间加入资源分母,重算相对旧方法的净收益。

在至少两个独立平台冻结版本复现同一方向,而非只复现最好数值。

设计移除关键机制的消融试验,检查单因主张能否被直接推翻。

将平均性能换成最坏分位数,观察路线排序是否改变。

对代理指标施加分布外扰动,寻找它与真实目标解耦的阈值。

记录中止与未完成运行,检验幸存者偏差在多大程度上制造领先。

以同总预算而非同设备时间设置经典或旧技术基线。

把能耗、耗材和退役责任延伸到生命周期,测试局部优化是否转移成本。

预注册一个会令主张失败的结果形态,并在数据到来后按原规则裁决。

◎ 资料核验

  1. Regev, Journal of the ACM 56, 34 (2009); STOC 2005 origin, doi:10.1145/1568318.1568324
  2. Hoffstein, Pipher & Silverman, ANTS III, LNCS 1423, 267–288 (1998), doi:10.1007/BFb0054868
  3. Gentry, Peikert & Vaikuntanathan, STOC 2008, 197–206, doi:10.1145/1374376.1374407
  4. Lyubashevsky, Peikert & Regev, EUROCRYPT 2010, 1–23, doi:10.1007/978-3-642-13190-5_1
  5. Bernstein et al., EUROCRYPT 2015, 368–397, doi:10.1007/978-3-662-46800-5_15
  6. De Feo, Jao & Plût, Journal of Mathematical Cryptology 8, 209–247 (2014), doi:10.1515/jmc-2012-0015
  7. Alkim et al., USENIX Security 2016, 327–343
  8. NIST Federal Register call for nominations, December 2016
  9. Bos et al., 2017 NIST submission; IEEE EuroS&P 2018 implementation analyses
  10. Ducas et al., 2017 NIST submission and TCHES implementation studies
  11. Bos et al., ACM CCS 2016, 1006–1018, doi:10.1145/2976749.2978425
  12. Google Security Blog and Cloudflare deployment reports, 2016–2019
  13. Castryck & Decru, An Efficient Key Recovery Attack on SIDH, 2022 preprint and EUROCRYPT 2023
  14. NIST, PQC Standardization Process Announces First Algorithms, 5 July 2022
  15. NIST FIPS 203, published 13 August 2024
  16. NIST FIPS 204, published 13 August 2024
  17. NIST FIPS 205, published 13 August 2024
  18. NIST, NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryption, 11 March 2025
  19. NIST PQC project status, updated 5 August 2026
  20. NIST draft transition guidance and NSA CNSA 2.0, updated through 2025
  21. NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (2024).
  22. NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard (2024).
  23. NIST SP 800-230 Initial Public Draft, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases (April 2026), doi:10.6028/NIST.SP.800-230.ipd.
  24. NIST, Post-Quantum Cryptography Standardization project and migration guidance, updated 2025–2026.

SDEUniverses.com · 新思想前沿 | 第 546 号 | 王德生 亲撰