← 最新论文
💻 computer science

Benchmarking Post-Quantum Cryptography on Resource-Constrained IoT Devices: ML-KEM and ML-DSA on ARM Cortex-M0+

本文针对资源受限的物联网设备,首次对 NIST 最终确定的 ML-KEM 和 ML-DSA 后量子密码标准在极度受限的 ARM Cortex-M0+ 处理器上进行了系统性基准测试,结果显示其性能显著优于传统椭圆曲线算法,并揭示了签名操作因拒绝采样导致的延迟方差问题。

原作者: Rojin Chhetri

发布于 2026-03-26
📖 1 分钟阅读☕ 轻松阅读

原作者: Rojin Chhetri

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文就像是在给未来的“数字世界”做一场压力测试

想象一下,现在的互联网安全(比如你手机里的银行 App、智能电表、医疗传感器)都依赖于一把“古典锁”(RSA 或 ECC 加密)。但是,科学家预测,未来会出现一种超级强大的“量子计算机”,它就像一把万能钥匙,能在几秒钟内打开这些古典锁。一旦量子计算机普及,我们今天传输的所有秘密数据(比如你的健康记录、电网控制指令)都可能被破解。这就是所谓的“现在收割,未来解密”的威胁。

为了应对这个威胁,美国国家标准与技术研究院(NIST)刚刚发布了新的“超级锁”标准,叫做 ML-KEM(用来加密通信)和 ML-DSA(用来验证身份)。

这篇论文的核心任务就是:把这些新锁装进最便宜、最简陋的“小房子”里,看看能不能转得动。

1. 为什么要选“最简陋的小房子”?

现在的物联网设备(IoT)种类繁多。有些是高性能的(像 Cortex-M4),但还有很多极度受限的设备,比如几块钱一个的智能水表、工业传感器。它们使用的芯片是 ARM Cortex-M0+

  • 比喻:如果把高性能芯片比作一辆法拉利,那 Cortex-M0+ 就是一辆老式自行车
  • 挑战:这辆“自行车”没有助力马达(没有 64 位乘法指令),没有高级导航(没有 SIMD 指令),而且座位很少(寄存器少)。
  • 问题:在这种“自行车”上,能不能骑得动“超级锁”?以前没人测过,因为之前的测试都只针对“法拉利”。

2. 实验过程:给“自行车”装上“超级锁”

作者把新的加密算法(ML-KEM 和 ML-DSA)装在了树莓派 Pico(RP2040)开发板上,这块板子用的就是这种“自行车”芯片。他们像做实验一样,记录了三个关键指标:

A. 速度(时间)

  • 加密通信 (ML-KEM)
    • 结果:非常快!完成一次完整的“握手”(建立安全连接)只需要 35.7 毫秒
    • 对比:这比原来的老式加密(ECDH)快了 17 倍
    • 比喻:以前用老锁,两个人握手要跑完一个操场;现在用新锁,只要跑完一个篮球场。
  • 数字签名 (ML-DSA)
    • 结果:速度很不稳定。平均要几百毫秒,但有时候会突然变慢,甚至超过 1 秒。
    • 原因:这个算法有一个“拒绝采样”的机制。就像你在抽奖,如果抽到的号码不对,就得重抽,直到抽到对的为止。有时候运气好一次就中,有时候要抽很多次。
    • 比喻:这就像在拥挤的地铁里找座位。大部分时候你很快就能坐下,但偶尔你可能要转好几圈都找不到,导致你迟到。这对需要严格定时的工业控制来说是个麻烦。

B. 能耗(电量)

  • 结果:非常省电。
  • 对比:新锁比老锁省电 94%
  • 比喻:如果老式加密是“喝一瓶可乐跑完马拉松”,那新加密就是“喝一口水就能跑完”。对于电池只能用几年的智能水表来说,这简直是救命稻草。

C. 内存(空间)

  • 结果:虽然新锁有点大,但“自行车”的后备箱(264KB 内存)勉强装得下。
  • 比喻
    • 加密通信(ML-KEM)就像带个小背包,完全没问题。
    • 数字签名(ML-DSA)就像带个大行李箱,尤其是最高安全级别的版本,几乎占满了整个后备箱。如果还要装其他东西,空间就很紧张了。

3. 核心发现与启示

  1. “自行车”也能跑得快
    虽然“自行车”(Cortex-M0+)比“法拉利”(Cortex-M4)慢,但只慢了 1.8 到 1.9 倍。这比大家预想的要快得多!这意味着,即使是几块钱的廉价设备,也能安全地升级到抗量子时代。

  2. 签名是个“看运气”的活
    数字签名(ML-DSA)的时间波动很大。如果你要控制一个不能停机的机器(比如心脏起搏器或工厂流水线),这种“看运气”的延迟可能是致命的。

    • 建议:要么提前把签名准备好(趁机器空闲时),要么给系统留个“超时重试”的机制。
  3. 内存是瓶颈
    对于最顶级的安全级别,内存占用很大。如果你的设备内存特别小(比如只有 10KB),可能连最基础的加密都跑不起来,需要专门的硬件加速。

4. 总结:这对我们意味着什么?

这篇论文就像是一份**“生存指南”**。它告诉我们:

  • 好消息:我们不需要等到超级计算机普及了才担心量子黑客。即使是现在最便宜、最简陋的物联网设备,只要稍微优化一下,完全有能力换上新的“抗量子锁”。
  • 坏消息:新锁里的“签名”功能有点任性(时间不稳定),而且比较占地方(内存)。
  • 行动:开发者在设计未来的智能设备时,必须考虑到这些新锁的特性,给它们留出足够的内存,并设计好应对“签名延迟”的策略。

一句话总结
这篇论文证明了,即使是最简陋的“自行车”(廉价物联网芯片),也能装上最新的“抗量子防弹衣”,虽然穿起来有点重,而且偶尔会喘口气(签名延迟),但绝对能跑起来,而且比穿旧衣服(老式加密)更省力、更安全。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →