密码工程实用工具
后量子密码 (PQC) 参数与网络开销测算器
精确对比经典商密 (SM2/SM4/RSA) 与后量子密码 (ML-KEM / ML-DSA / SLH-DSA) 在公钥尺寸、密文载荷、TLS 1.3 握手分片及算力特征差异。
| 密码工程度量指标 | 经典算法: 国密 SM2 | 抗量子算法: ML-KEM-768 | 工程影响与优化建议 |
|---|---|---|---|
| 公钥尺寸 (Public Key) | 65 字节 | 1,184 字节 | 体积膨胀约 18.2×,但在标准以太网 MSS (1460B) 范围内,单个 TCP 报文段可直接承载。 |
| 私钥尺寸 (Private Key) | 32 字节 | 2,400 字节 | 需确保硬件密码机安全加密 SRAM 或内存锁定页 (mlock) 具备充足空间。 |
| 密文 / 签名载荷 (Ciphertext/Sig) | 70 字节 | 1,088 字节 | 单次封装密文 1088 字节,无需额外 MTU 分片。 |
| TLS 1.3 握手报文段分片数 | 1 个包 (0 分片) | 1 个包 (0 分片) | 握手网络 RTT 维持在单往返基线,无分片丢包放大风险。 |
| 量子计算机破译抵抗力 (Shor 算法) | ❌ 易受破解 (0 比特) | ✓ 100% 免疫 (Category 3) | 基于多项式模块格代数 (Module-LWE),数学上证明无已知量子多项式解法。 |
✓ 推荐工程实践路线:双轨混合密码体系 (Hybrid Cryptography)
在实际生产部署中,建议将 国密 SM2/SM4 与 ML-KEM-768 组合使用(RFC 9370 标准),既符合国家密码管理局商用密码应用安全性评估(密评三级)规范,又获得对抗量子算力攻击的长效保密能力。
◆ 为什么 PQC 公钥与密文比传统密码大?
传统 RSA/ECC 依赖单一大整数因数或椭圆曲线标量点乘,密钥只需数十至数百字节;而抗量子格密码(如 ML-KEM/ML-DSA)基于高维多项式代数环(如 $R_qR_q = Z_q[X]/(X^256 + 1))上的向量与矩阵误差分布,需要传输多项式矩阵系数。虽然数据量有所增加,但现代 CPU 指令集通过数论变换(NTT)运算,其加解密速度反而比传统 RSA-4096 快 5 至 10 倍。
◆ 网络工程师如何解决 MTU 分片瓶颈?
当使用签名算法(如 ML-DSA-65 签名约 3.3KB,SLH-DSA 达 7.8KB~17KB)签发 X.509 证书时,TLS 握手会因超过标准 MTU (1500B) 产生多报文分片。工程实践中推荐采用 RFC 8879 证书压缩机制(Brotli / ZSTD),可将后量子证书体积压缩 60%~70%,并配合 异步 OCSP Stapling,消除握手额外的往返时延(RTT)。