想象一个汽车之间不断交谈的世界,它们分享着关于交通拥堵、路面湿滑和突然停车的信息,以确保每个人的安全。这种被称为“车联网”(vehicle-to-everything communication)的对话,依赖于数字签名来证明一条消息是真实的,而非黑客发送的伪造信息。如今,这些签名使用基于素数的复杂数学方法,这种方法已经行之有效数十年。然而,科学家们知道,功能强大的量子计算机(目前仍在研制中)最终将能够破解这种数学逻辑,使我们的道路变得脆弱。工程师面临的挑战是,如何转向一种新的数学类型,既能抵御这些未来机器的威胁,又不会减慢车辆间每秒发生数千次的快速对话。
沃罗涅日林业技术大学的一位研究人员提出了一种处理联网车辆这一转型过程的新方法。核心问题在于,新的抗量子数学所需的数字签名比旧系统大得多。如果每辆车发送的每一条安全消息都携带一个完整的量子签名,无线网络将会变得拥堵,导致危险的延迟。研究人员的解决方案是将繁重的任务与常规工作分离。该系统并非用大型且复杂的量子签名来签署每一条消息,而是通过一次强大的量子“握手”来建立一个安全的会话。一旦该会话开启,汽车就会切换到一种更轻量、更快速的方法来签署其后续消息,这类似于驾驶员在旅程开始时出示驾照,但在随后的每一次停靠时只需展示一张预先批准的通行证。
这项详细介绍在近期研究中的方法,将这种高效的会话模式与一套智能信任评估系统相结合。研究人员构建了一个模拟系统,以测试该方法在繁忙交通环境(包含数百辆汽车)中的运作情况。结果显示,通过仅在初始连接和偶尔的密钥更新时使用沉重的量子签名,每条常规消息传输的数据量大幅下降。在模拟中,标准消息的数据大小从超过 2,400 字节缩减到了仅 74 字节。这种缩减使得系统处理消息的速度显著提升;在 500 辆活跃车辆的负载下,验证一条消息所需的时间从近 40 毫秒缩短到了约 21 毫秒。这种速度至关重要,因为哪怕是极短的延迟也可能影响汽车应对紧急情况的速度。
该系统还包含一个“感知信任”层,它不仅观察车辆说了什么,还观察车辆的行为表现。即使一辆车拥有有效的数字密钥,它也可能表现异常,例如发送过多的消息,或者其行为与其它传感器的观测结果相矛盾。这种新架构会对这种行为进行追踪。如果一辆车开始表现可疑,系统会迅速降低其信任评分,并限制其发送关键安全消息的能力。然而,如果该车辆恢复正常行为,其信任评分也需要很长时间才能恢复。这种设计可以防止恶意攻击者通过仅仅暂停几秒钟攻击来重置状态,然后再次发动攻击。模拟结果显示,这种方法可以拦截超过 96% 来自受损车辆的恶意消息,同时将误拦无辜车辆的数量控制在 2% 以下。
该设计的另一个关键部分是如何处理车辆的长寿命问题。汽车会在道路上行驶多年,它们的数字密钥必须定期更换以保持安全。研究人员引入了一种为从旧密钥向新密钥过渡进行签名的机制,从而创造了一个连续且完整的历史链条。这确保了即使在密钥轮换后,过去的记录仍可被验证为真实,且没有人能通过秘密更换密钥来掩盖行踪。研究证实,从初始量子握手到日常轻量化消息,再到长期的密钥管理,这整个生命周期可以在不压垮网络的前提下协同工作。虽然该研究是通过计算机模拟而非在真实道路上进行的,但研究结果表明,在不牺牲安全驾驶所需的效率与速度的前提下,保护联网汽车免受量子威胁是完全可能的。
技术摘要:许可制车载区块链中的后量子与信任感知认证
问题陈述
联网车辆(V2X)系统面临着双重挑战:一是当前椭圆曲线密码学面临的量子计算机迫近威胁,二是高频安全消息的实际约束。尽管 NIST 已将 ML-DSA(数字签名算法)和 ML-KEM(密钥封装机制)等后量子密码学(PQC)算法标准化,但其制品尺寸显著大于传统的加密算法。将完整的 ML-DSA 签名(约 2,420 字节)应用于每一次周期性的 V2X 安全消息会产生难以承受的通信开销、分片风险以及验证延迟。此外,仅靠密码学认证无法区分合法的凭证持有者与传输篡改或速率滥用数据的受损车辆。现有解决方案往往无法将 PQC 迁移、高频消息摊销、行为信任管理以及长期密钥连续性整合进一个统一的生命周期中。
方法论
本文提出了一种面向生命周期的认证架构,用于许可制车载区块链,该架构将低频的公钥操作与高频的消息认证解耦。系统依赖于三个核心机制:
会话摊销密码学 (Session-Amortized Cryptography):
- 身份与密钥设置: 车辆利用 ML-DSA-44 进行持久签名身份验证,并利用 ML-KEM-512 进行会话建立。
- 握手: 当车辆进入某个区域时,车辆与认证器(RSU)进行相互的后量子握手。它们交换随机数(nonces),使用 ML-KEM 封装密钥,并使用 ML-DSA 对传输记录进行签名。这建立了通过 HKDF-SHA-256 派生的共享会话密钥 (Ki,r)。
- 常规消息: 系统并不对每条消息进行签名,而是使用由会话密钥派生的会话绑定型 HMAC-SHA-256 标签来认证常规 V2X 数据包。这使得单条消息的密码学有效载荷从数千字节减少到 32 字节的标签加紧凑型报头。
非对称信任管理 (Asymmetric Trust Management):
- 系统采用基于认证证据(认证正确性、新鲜度、协议一致性和速率合规性)更新的有界信任状态 (Ti∈[0,1])。
- 非对称动态特性: 模型使用了不同的增益参数,其中恢复参数 (ηplus) 与惩罚参数 (ηminus) 不同,且满足 ηminus>ηplus。这确保了在检测到违规行为时信任度会迅速下降,而恢复过程则较为缓慢,从而防止了“行为-攻击-恢复”的循环策略。
- 准入策略: 车辆被分为三类路径:快速(高信任)、观察期(不确定)或隔离(低信任)。被隔离的车辆被禁止执行安全相关操作,但保留可审计的历史记录。
历史密钥连续性 (Historical Key Continuity):
- 为了在管理长达车辆寿命的密钥轮转而不破坏历史可验证性的同时,系统要求在轮转密钥时提供签署的转换声明 (τ)。新一代密钥会对一个将新公钥与前一代密钥绑定的声明进行签名。
- 账本保留了历史世代的公钥验证材料,使得即使在密钥轮转后,过去的签名仍保持可验证性,同时防止了静默密钥替换。
核心贡献
本文定义了四个具体的贡献:
- 会话摊销协议: 一种结合了 ML-DSA-44 身份认证与 ML-KEM-512 会话建立,并使用对称 MAC 处理常规流量的协议,避免了每条消息进行 PQC 签名的开销。
- 非对称信任模型: 一种信任更新机制,其中负面证据降低信任的速度快于正面证据恢复信任的速度,从而限制了策略性操纵。
- 签署的密钥连续性: 一种确保密钥轮转在密码学上与前代密钥相连的机制,在无需保留旧私钥的情况下,保留了验证历史数据的能力。
- 集成评估: 通过受控的离散事件模拟,量化了该方案与经典、纯 PQC 以及仅基于信任的基准方案在延迟、通信开销和内部威胁拒绝方面的权衡。
性能结果
通过包含多达 500 辆活跃车辆及标准化 NIST 制品尺寸的离散事件模拟进行评估:
- 延迟: 在 500 辆车规模下,所提设计的认证消息中位延迟为 20.8 ms,而使用每条消息 ML-DSA 签名的基准方案为 39.6 ms。
- 开销: 每条常规消息的摊销认证开销从 2,452 字节(直接 ML-DSA)降至 74 字节(会话 MAC + 摊销后的握手成本),降幅为 97.0%。
- 威胁拒绝: 在持有凭证的内部攻击场景下,信任感知策略在收敛后能拒绝 96.2% 至 98.1% 的恶意消息,同时将良性车辆被隔离的速率控制在 1.6% 以下。
- 吞吐量: 所提系统可维持约 2,130 条消息/秒 的吞吐量,优于 PQC-静态基准方案(1,320 msg/s),并接近经典 ECC 基准方案(2,250 msg/s)。
意义与主张
本文认为,只有当密钥连续性、会话摊销和行为准入被设计为一个统一的安全生命周期而非独立机制时,后量子车载认证才是切实可行的。作者明确指出,他们并未引入新的密码学原语;其贡献在于将标准化的 NIST 算法(ML-DSA-44, ML-KEM-512)与信任感知准入策略及签署的历史连续层进行集成。
该设计解决了车辆与基础设施必须保持数十年安全性的特定约束,即可能超越经典密码学迁移周期的需求。通过将昂贵的非对称操作转移到会话建立和密钥轮转检查点,该系统在保持身份和会话建立的量子抗性的同时,维持了高频 V2X 安全流量所需的低延迟、低带宽要求。作者指出,评估是基于模拟的,并假设了密码学操作的特定服务时间;实际部署需要针对汽车级硬件进行基准测试,并针对实际误行为模型进一步验证信任阈值。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。