别扔 ECC:solo PQ 是场安全灾难
Bugs happen: The easy way to compare solo PQ to ECC+PQ
丹尼尔·J·伯恩斯坦(Daniel J. Bernstein)在最新博客中直言,将现有协议从 ECC 直接切换到 solo PQ(纯后量子密码)将是一场不可原谅的安全灾难。他指出,PQ 软件极易出现漏洞,而保留 ECC 作为 ECC+PQ 混合方案的一部分,能有效降低这些漏洞带来的破坏。尽管 PQ 成本较高,但 ECC 的开销完全可承受,没有任何理由将其抛弃。文章列举了 ML-KEM 和 ML-DSA 中已知的多个严重漏洞,包括 timing leaks 和实现错误,证明软件缺陷是常态而非例外。作者强调,面对 PQ 软件的不稳定性,盲目移除 ECC 层无异于自毁长城,混合方案才是当前最务实的选择。
保留 ECC 作为 ECC+PQ 的一部分,而不是使用 solo PQ,可以减少这些漏洞造成的损害。
- Retr0id
我过去是支持混合方案的,但现在我对这事的态度变得摇摆不定。
ECC 软件也可能存在漏洞,但我想没人会认真建议将两种不同的 ECC 实现进行混合,诸如此类。
- rot256
别被这种论调忽悠了,这些东西足够简单,我们可以对其进行形式化验证并仔细审计。
此外,NIST 很有先见之明,将所有算法去随机化了,这样我们现在就能检查例如在特定种子下正确实现会产出什么结果。这意义重大,因为许多例如 ECDSA 的漏洞,比如偏差随机数或重复使用随机数,都能通过此类测试/去随机化被轻松捕获。
TLDR:漏洞会出现在别的地方。
- libeclipse
那我们为什么不用混合 RSA 和 ECC 呢?或者混合 AES 和 ChaCha20?
软件漏洞是提出新混合标准的薄弱理由,也证明不了增加复杂性的合理性。