NSA 与 IETF:混合加密标准的博弈

NSA and IETF, Part 9

在 NSA 及其盟友试图推动 IETF 标准化移除 TLS 中 ECC+ML-KEM 混合加密方案里的 ECC 安全层时,我发起了公众反对行动。投票期间,82 人在邮件列表中明确表达了反对意见,其中包括 ML-KEM 的共同设计者 Roberto Avanzi,他直言单独使用 ML-KEM 存在风险。尽管 IETF 规则明确要求“大致共识”需获得绝大多数关注者的同意,且反对意见未被解决,工作组主席却无视规则,强行宣布达成“大致共识”并推进该标准。他们不断变换理由,从依赖“既有专家”到声称“不看重票数”,甚至试图压制技术讨论。这场围绕加密标准制定权的斗争,暴露了标准组织在面对政府压力时的程序漏洞与责任缺失。

作为 ML-KEM 的共同设计者,我不会信任单独使用它:万一它在数学上或在经典计算模型(即非量子)中被破解怎么办?混合方案更好,而 ECC 带来的额外时间开销并不显著。
  1. philodeon

    我很享受 @tptacek 的客串出场。我猜 tptacek 本人并不这么觉得。

  2. ifh-hn

    谁能用大白话解释一下这里的问题出在哪?我感觉自己漏掉了很多细节。NSA 的人是不是想通过移除 ECC 来削弱 TLS?

  3. stackghost

    我一直没搞明白,为什么 NSA 的“蓝队”部门没有被拆分出去成立一个独立机构。没错,NSA 确实加强了 DES 和 SHA-1 中的 S 盒,但从外部来看,根本无从知晓他们是在让 DES 更能抵抗差分密码分析,还是在像 DUAL_EC 那样埋入漏洞。

    我敢肯定,在“接受 NSA 的提案”和“直接拒绝”之间,存在某种博弈论上的最优解,只是我不确定那个最优解究竟是什么。

  4. alfiedotwtf

    我还以为这又是重提旧账,讨论那个关于 NULL 加密的 IPsec 帖子,结果完全是另一回事。

    也许我们应该像对待自由市场一样对待标准——让任何人实现他们想做的东西,然后让人们自行选择采用哪个,但最关键的一点是,让政府彻底退出整个流程。

    如果政府想搞标准化,那没问题……但别把它变成民用行业采纳的标准。让他们去搞那些被削弱过的协议吧,市场自然会向前发展。

  5. jauntywundrkind

    > 我很高兴地报告,在投票期间,有 82 人在 TLS 邮件列表中明确反对该规范

    这些人里有多少是以前在邮件列表上发过言的,不管是以什么身份?我怀疑这 99% 的人是因为你组织了“水军”才出现的,因为你煽动大家,告诉他们过来表现得义愤填膺。

    DJB 有可能是对的,该规范确实存在某种风险(值得注意的是,该规范甚至并未寻求推荐状态!所以到底图啥?)。那些批准并想要这个规范的人不是傻瓜,不是走狗,也不是什么大反派。真正的反对声音其实很少?凭空捏造鬼魂和敌人,觉得每个角落都潜伏着威胁,煽动那些从未参与过的人涌向 IETF 会议,只是为了传播你灌输给他们的那股愤怒和热度,这既卑鄙又无礼。

    就在不久之前:https://news.ycombinator.com/item?id=48760490 https://news.ycombinator.com/item?id=48811887

同日更多故事

2026-08-15