Let's Encrypt 后量子证书
Let's Encrypt 正在实施后量子密码学 (PQC) 以保护 Web 公钥基础设施 (PKI) 免受未来可能出现的具有密码分析能力的量子计算机的影响。此次转型以采用 Merkle Tree Certificates (MTCs) 为核心,旨在提供抗量子认证的同时,提高证书颁发过程的效率和透明度。
Merkle Tree Certificates (MTCs) 与效率
Let's Encrypt 正在转向使用 Merkle Tree Certificates 来取代传统的证书结构。MTCs 优化了 TLS 握手中的认证路径,与当前的 Web PKI 标准相比,即使在使用更大的后量子算法时,也能减少传输的数据量。
在典型的 MTC 握手中,认证路径由以下部分组成:
- 一个签名
- 一个公钥
- 一个包含证明 (inclusion proof)
这种精简的方法减少了通常与 PQC 算法相关的开销,因为 PQC 算法生成的密钥和签名通常比 RSA 或 ECC 等经典算法更大。
内置的证书透明度
MTCs 的主要技术优势之一是透明度是颁发过程的固有属性,而不是一个附加功能。在当前的 Web PKI 生态系统中,证书透明度 (CT) 是“附加”上去的;证书由证书颁发机构 (CAs) 颁发,然后单独进行记录,这需要在 TLS 握手中进行额外的签名以证明已记录。
使用 MTCs,证书无法在 Merkle tree 之外存在。这意味着颁发和记录是同一个动作,通过设计使系统更加安全,并消除了对单独 CT 证明的需求。
后量子认证的紧迫性
虽然行业的许多关注点都集中在“现在收集,稍后解密” (HNDL) —— 即今天捕获加密数据,以便在量子计算机出现后进行解密 —— 但认证(签名)的转型也同样关键。
认证迁移非常复杂,因为它涉及难以轮换的长期资产,包括:
- 根证书颁发机构 (CAs)
- 代码签名密钥
- 固件更新密钥
- 安全启动证书
此外,量子伪造的风险是“隐蔽的”,这意味着攻击者可以使用量子计算机伪造签名,而受害者并不知道触发因素是量子攻击。正如社区贡献者 @tomgag 所指出的:
"A quantum forgery is operationally indistinguishable from, e.g., key exfiltration, a library bug, or a classical break... reactive migration against an unobservable trigger is structurally impossible."
社区观点与技术担忧
向 PQC 转型是否实施以及如何建立信任,在安全从业人员中引发了重大辩论。
实施实施风险
一些专家警告说,向 MTCs 转型涉及丢弃数十年“经过实战检验”的工具和辅助基础设施。虽然性能提升被视为一种必要的权衡,但失去旧有稳定性是一个值得注意的风险。
证书供应延迟
证书供应的“批处理”方法引发了担忧。如果证书供应批次过于不频繁,新服务器可能会面临获取首个证书的延迟;如果批次过于频繁,客户端数据库可能会变得臃肿。
对新算法的信任
对于新 PQC 算法的来源,存在怀疑态度。一些用户担心政府机构(如 NSA 或 EU)推动的算法可能包含后门,并认为 Ed25519 和 RSA 等经典算法对于当前需求仍然足够。
量子能力的不确定性
在未来量子计算机的具体能力仍然未知的情况下,一些观察者对 PQC 的可行性提出了质疑。其论点是,如果发生突破性的进展,如果无法准确估计后果或当前 PQC 防御措施的有效性。 ",