✨ 要点🔬 技术摘要
数字世界依赖于一种脆弱的信任架构,这种架构建立在数学锁之上,这些锁易于创建,但若没有正确的钥匙,便极难破解。几十年来,这些锁保护着从私人信息到金融交易的一切,其前提是假设即使是最快的超级计算机也需要数千年才能破解它们。然而,一种新型机器正在兴起:量子计算机。与按线性顺序处理信息的传统计算机不同,这些机器可以同时探索许多可能性,威胁着要粉碎现有加密的基础。作为回应,科学家们一直在竞相设计能够抵御这种量子力量的新型锁具。一种主要的策略是采用现有的、用于保护密码和秘密数据的有效方法,并简单地将旧的数学成分替换为新的、具有抗量子性的成分。人们曾希望,如果新成分足够强大,整个结构就会保持安全。
一支研究小组现在发现,这种直接的方法包含一个隐藏的缺陷。他们检查了两种广泛使用的通信安全方法:一种是使用共享密码进行密钥交换的方法,另一种是关于“不经意传输”(oblivious transfer)的协议,在这种协议中,一方可以在不泄露其选择了哪部分信息的情况下检索信息。这些方法之所以受欢迎,是因为它们简单、快速,并且可以轻松适配以使用新的抗量子成分。研究人员证明,当这些方法应用于攻击者拥有量子计算机的世界时,它们无法通过一项被称为“基于模拟的安全”的关键安全性测试。具体而言,在经典世界中保证这些系统正常工作的数学证明,在量子世界中会完全崩溃。这种失败并非因为新成分不够强,也不一定意味着攻击者可以窃取秘密数据;而是因为这些协议的构建方式允许量子攻击者隐藏其行为,从而使经典的安全性证明无法检测到。
问题的核心在于这些协议如何验证用户的身份。在经典世界中,安全模拟器——一种用于证明系统安全性的理论工具——通常可以通过“回溯”攻击者的行为来弄清楚他们试图隐藏的秘密,例如密码或选择位。这种回溯并提取秘密的能力对于证明系统的安全性至关重要。研究人员展示了量子攻击者可以利用量子力学的定律,使他们的行为变得“模糊”。通过将他们的选择保持在叠加态(即在被测量之前,实际上同时处于两种状态),攻击者阻止了模拟器锁定任何单一、确定的秘密。这就像攻击者穿着一件斗篷,使自己看起来同时出现在两个地方;试图捕捉他们的经典观察者只会看到一个模糊的身影,而无法识别他们究竟走了哪条路径。由于模拟器无法提取出秘密,安全性的数学证明便随之崩塌,使得系统陷入了一种此前认为不可能存在的脆弱状态,尽管攻击者可能仍然无法真正获取隐藏的信息。
尽管这一发现结果是负面的,但故事并未以彻底的失败告终。研究人员表明,虽然这些协议无法使用最严格、最全面的安全定义来证明其安全性,但它们在另一种稍低要求的标准下仍能提供有意义的保护。他们证明,只要底层的数学成分足够强大,即使面对量子攻击者,破解系统以获取特定秘密的概率仍然微乎其微。这表明这些协议并非完全失效,而是我们理解如何证明其安全性的方式需要针对量子时代进行更新。研究人员还开发了一种新的数学工具来帮助分析这些系统,这种技术将寻找秘密的难度与区分两种情景的难度紧密联系在一起。该工具使他们能够建立这些协议针对特定类型攻击的安全性,即便他们无法保证像以前那样高的安全水平。
这项工作对数字安全的未来具有重要意义。它有力地提醒我们,仅仅将旧的数学组件替换为新的、抗量子的组件,并不足以保证安全性。协议本身的结构也必须经过重新评估,以确保它能够抵御量子攻击者的独特能力。研究人员发现,这些流行协议中用于提取秘密的特定技术,在本质上与量子世界是不兼容的。这意味着社区不能在这些特定系统中依赖现有的“即插即用”方法。相反,需要新的设计或修改,以弥合经典安全性证明与量子现实之间的鸿沟。这项工作强调,向后量子时代的过渡不仅仅是更换“食材”的问题,更是要从根本上重新思考我们如何构建以及如何验证保护数字生活的“锁”。
技术摘要:量子提取中的自然障碍
问题陈述
向后量子密码学的过渡通常涉及将经典假设(如分解或离散对数)替换为具有量子抗性的假设(如基于格的 KEM)。然而,复杂协议的安全证明通常依赖于随机预言机模型(ROM)以及特定的对抗者属性,例如将对抗者回溯(rewind)以提取秘密输入(如密码或选择位)的能力。虽然许多协议在经典 ROM 中被证明是安全的,但当对抗者对随机预言机具有量子访问权限时(即量子随机预言机模型,QROM),这些证明是否依然成立仍是一个开放性问题。
业界普遍认为,如果基于量子安全的假设,那些在 ROM 中安全的“自然发生”的协议在 QROM 中依然保持安全,并将反例视为“完全人工”的理论构造。本文挑战了这一假设,通过论证广泛使用的实用密码学编译器——特别是 Masny-Rindal 不经意传输 (OT) 和用于密码认证密钥交换 (PAKE) 的 (Once) 加密密钥交换 (OEKE) 系列——即使在使用后量子密钥封装机制 (KEM) 进行实例化时,也无法在 QROM 中维持其通用可组合性 (UC) 安全保证。
方法论与技术方法
作者结合了基于模拟的不可能证明和基于博弈的安全分析,来剖析这些协议在量子环境下的行为。
1. 核心机制:提取失败
Masny-Rindal OT 和 OEKE 的安全性依赖于一种“查询顺序”提取技术。在经典设置中,模拟器可以通过观察对抗者查询随机预言机的顺序来确定恶意方的秘密输入(在 OT 中为选择位 b b b ,在 PAKE 中为密码 $pw$)。
经典逻辑: 如果对抗者在查询 H ( t b ) H(t_b) H ( t b ) 之前先查询了 H ( t 1 − b ) H(t_{1-b}) H ( t 1 − b ) ,他们实际上是在“编程”承诺,从而揭示了他们的选择。
量子失效: 在 QROM 中,对抗者可以以叠加态查询随机预言机。“查询顺序”的概念变得定义模糊。作者构建了对抗策略,使恶意方在最终开启阶段维持一个相干叠加态(例如 ∣ 0 ⟩ |0\rangle ∣0 ⟩ 和 ∣ 1 ⟩ |1\rangle ∣1 ⟩ 的叠加)。
2. 模拟的不可能性 (UC-不安全性)
为了证明 UC-不安全性,作者构建了一个特定的环境(区分器),该环境与恶意方和模拟器进行交互。
攻击策略: 对抗者准备了一个包含两个分支的混合态:
一个“真实”分支,其中对抗者以相干方式行为,维持两个可能秘密的叠加态。
一个“虚拟”分支,其中对抗者使用均匀随机字符串代替 PRG/KEM 输出。
区分器的能力: 区分器通过了解哪个分支处于激活状态,可以验证模拟器是否成功提取了秘密。在“真实”分支中,对抗者的状态是一个允许开启任何秘密的叠加态。在“虚拟”分支中,状态是易于检查的。
矛盾点: 作者证明,如果没有测量操作导致对抗者状态坍缩,任何模拟器都无法区分这些分支。如果模拟器试图提取秘密(通过测量),它会破坏实现“真实”分支正常运行所需的叠加态,从而导致区分器检测到模拟失败。这证明了没有模拟器能以高概率提取输入,从而违反了 UC 定义。
3. 基于博弈的安全与“优势紧凑型”归约
意识到基于模拟的安全失效后,作者研究了这些协议是否保留了基于博弈 的安全性(例如不可区分性或单向性)。
测量并重编程: 他们改编了“测量并重编程”技术(最初由 DFMS 提出),以表明虽然提取失败,但只要底层 KEM 具备特定属性(公钥均匀性和密钥不可预测性),这些协议仍能满足 certain 基于博弈的安全概念。
新引理 (优势紧凑型单向至隐藏): 一个重要的技术贡献是提出了一个新的“优势紧凑型单向至隐藏”引理。标准的单向至隐藏引理将区分优势限制为搜索概率与查询次数 (q q q ) 的函数。作者证明了一个版本,其中区分优势直接由搜索概率界定(在忽略项范围内),而不依赖于查询次数。这是通过使用量子回溯来放大搜索概率,且不引入查询相关惩罚项来实现的。
关键结果
负面结果 (UC-不安全性)
Masny-Rindal OT: 该协议在 QROM 中对于量子多项式时间 (QPT) 对抗者而言是 不 具备 UC 安全性的,即使使用任何 KEM 实例化也是如此。模拟器无法提取接收者的选择位。
OEKE (及其变体): 该协议族(包括理想密码和 2-Feistel 实例化)在 QROM 中 不 具备 UC 安全性。模拟器无法从恶意发起者处提取密码。
范围: 这些结果适用于任何 KEM,因为攻击依赖于无法从叠加态中提取输入,这是协议结构本身固有的属性,而非特定 KEM 的硬度问题。
正面结果 (基于博弈的安全性)
Masny-Rindal OT: 该协议在 QROM 中对于恶意接收者(猜测正确消息)和恶意发送者(猜测正确选择位)满足基于博弈的安全性,前提是 KEM 具有后量子公钥均匀性和密钥不可预测性。
OEKE (2-Feistel 变体): 该协议族在 QROM 中对于恶意发起者和响应者均满足独立基于博弈的安全性。针对恶意发起者的安全界限为 1 / 2 + 2 − γ / 2 + negl ( λ ) 1/2 + 2^{-\gamma}/2 + \text{negl}(\lambda) 1/2 + 2 − γ /2 + negl ( λ ) ,其中 γ \gamma γ 是密码的最小熵。
技术贡献
优势紧凑型单向至隐藏: 一个新的引理(定理 1.5/6.1),它建立了一个搜索-决策归约,其中区分优势被上界定为仅由搜索概率决定,消除了对查询次数的依赖。
坍缩绑定 (Collapse-Binding): 作者证明了这些协议中使用的底层承诺方案满足“坍缩绑定”——这是一种标准的后量子绑定概念,尽管它们不具备可提取性。
意义与主张
本文声称提供了首个关于自然发生的、具有实际应用价值的、在经典 ROM 中安全但在 QROM 下证明在 UC 框架下不安全的密码协议实例 。
挑战“自然”假设: 作者反驳了认为只有“人工”协议才会遭受 ROM-to-QROM 差距影响的观点。他们展示了广泛部署和标准化的候选协议(如 Masny-Rindal OT 和 OEKE 变体)同样容易受到这种特定类型量子攻击的影响。
对标准化的影响: 这些结果表明,依赖于“查询顺序”提取技术的协议安全性不能被直接假设为可以转化为后量子设置。这对于正在向后量子迁移并进行标准化(例如通过 IETF 和 CFRG)的 PAKE 和 OT 协议而言尤为关键。
细致的安全图景: 本文认为,虽然基于模拟的安全失效了,但这些协议并非完全失效;它们保留了有意义的基于博弈的安全性。这表明需要一种更细致的后量子安全性理解,即基于模拟的安全崩溃并不一定意味着协议效用的全面崩溃,但确实使它们的 UC 保证失效。
总之,这项工作为后量子转型提供了一个警示:仅仅将经典假设替换为具有量子抗性的假设是不够的,如果协议的安全证明依赖于在量子环境下不再成立的经典对抗者属性(如回溯和查询顺序)。
每周获取最佳 quantum physics 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。