张方国, 中山大学计算机学院教授、博士生导师. 广东省信息安全技术重点实验室主任, 中国密码学会常务理事. 研究兴趣是密码学理论与应用, 特别是椭圆曲线密码体制、基于编码的密码体制、可证明安全等. 获得国际密码学会时间检验奖 (IACR-PKC2021), 多次入选爱思维尔中国高被引学者. 担任《密码学报(中英文)》等期刊编委, 2018 中密会、Pairing 2013 等会议的程序委员会主席, ASIACRYPT 2023 等大会联合主席.

椭圆曲线密码的未来发展思考

如果把利用椭圆曲线理论设计的密码统称为椭圆曲线密码 (elliptic curve cryptography, ECC) 的话, 那么目前的 ECC 可以广义地定义为基于椭圆曲线离散对数问题 (elliptic curve discrete logarithm problem, ECDLP) 的传统椭圆曲线密码体制、基于双线性配对的密码体制和基于椭圆曲线同源的密码体制. 密码学, 特别是公钥密码体制的发展就是不断寻求新的单向 (陷门) 函数的过程, 这一特性在 ECC 的发展中得到充分体现. 基于 ECDLP 的椭圆曲线密码将基于有限域乘法群离散对数问题的密码方案平移到椭圆曲线群上, 借助 ECDLP 的困难性和椭圆曲线的优势, 使得这一体制在过去四十余年里经受住了无数密码分析者的挑战, 成了构建数字世界信任的基石之一. 基于双线性配对的椭圆曲线密码体制以其独特的性质极大丰富了密码协议, 而基于同源的椭圆曲线密码体制则另辟新径, 拓宽了椭圆曲线密码的发展路径.

基于 ECDLP 和双线性配对的椭圆曲线密码在当下实际应用的密码产品中占据主流, 但是 Shor 算法成了它们安全性上的致命攻击, 而量子计算如火如荼的发展使得这一攻击正从潜在的理论威胁变成面临的现实威胁.

椭圆曲线密码面对量子计算挑战何去何从?关于 ECC 未来发展, 给出如下几点思考:

第一, 基于 ECDLP 和双线性配对的 ECC 还将存在一段时间. 由于这两类椭圆曲线密码独特的优势, 我们可以乐观地相信它们一定能够扛到真正实用的量子计算机的出现! 在可预见的未来 (5–15 年), 我们将经历一个经典密码与后量子密码 (post-quantum cryptography, PQC) 并存的过渡阶段. 对一般机密的信息当前依然可以使用传统 ECC; 对于高度机密的信息, 如至少需要保密 10 年以上的信息, 建议使用 ECC+PQC, 或直接使用 PQC. 即便实用的量子计算机出现了, 高安全级别的传统 ECC (如 512 比特以上) 也可能 (也可以) 存在一段时间.

第二, 椭圆曲线密码向后量子密码迁移势在必行. 现代密码学考虑的安全性从来不是绝对的, 而是建立在 “计算复杂性” 与 “攻击能力” 的动态博弈之上. 即便没有量子计算, 依据密码学科和行业的特点, 定期更换新的密码体制也是必须要做的. 密码学的本质是一场持续的 “军备竞赛”, 没有一劳永逸的安全. 密码体制的迁移不能采用 “断崖式” 切换, 而必须是渐进式的. 量子计算真正的威胁虽然尚未降临, 但 “现在收集、以后解密” 的威胁模型已经让许多敏感数据面临长期风险. 作为基础设施, 基于 ECDLP 和双线性配对的经典 ECC 在量子计算机时代即将完成它们的历史使命, 逐步退出主流安全协议, 取而代之的是后量子密码. 尽管量子计算机还没有一个明确的面世时间表, 但向后量子密码 (或新一代密码) 迁移是必然的.

第三, 基于同源的椭圆曲线密码会在后量子密码领域占有一席之地. 同源密码以其极短的公私钥尺寸和签名长度在后量子密码中独树一帜, 同时同源密码也继承了椭圆曲线的丰富结构, 为设计多样性与各种功能性的密码协议提供支撑. 同源密码与其他后量子密码技术相比还有一个非常重要的优势, 就是当前占据主流的传统 ECC 的密码产品在软硬件实现的积累和研究技术的沉淀为向同源密码迁移提供了便利. 未来安全系统的设计将更加注重算法可替换性、多层防御和主动式密钥更新机制. 后量子密码的安全性不应依赖单一的数学结构, 而是需要布局多样化的数学困难问题. 同源密码这几年的蓬勃发展也展示了这一新型椭圆曲线密码的发展势头: 同源密码在经历了 2022 年 SIDH (超奇异同源 Diffie-Hellman) 被攻破的 “至暗时刻” 后并未止步, 而是进入了一个反思与重构并行的新阶段. 当前的最新进展研究侧重在两个主要方面: 一是构建安全性根基更稳固的新同源体系 (如 CSIDH、SQIsign、POKE) , 二是在应用层面探索更实用的工程化方案 (如软硬件加速) . 尽管同源问题与其他后量子密码问题相比, 存在实现效率低, 不被认为是NP难问题等缺陷, 但基于其优势以及后量子密码发展全局, 同源密码在后量子密码研究中仍是不可或缺的.

总之, 基于 ECDLP 和双线性配对的椭圆曲线密码在当下的公钥密码产品中还占据主流, 但已不再是密码理论研究的主战场. 随着量子计算技术的发展, 这两类椭圆曲线密码将会退出历史舞台. 但椭圆曲线理论不会退出密码领域, 基于同源的椭圆曲线密码会在后量子密码领域占有一席之地. 由于椭圆曲线丰富的理论体系, 相信它还会在将来对抗量子计算和其他新型计算威胁中找到新的应用.

声明:本文来自密码学报-中英文,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。