Future-proofing data integrity: Quantum-safe digital signatures in Cloud KMS
TL;DR · AI 摘要
Google Cloud KMS推出量子安全数字签名算法ML-DSA/SLH-DSA,支持NIST安全等级1-5,解决量子计算时代数据完整性保护问题。
核心要点
- Google Cloud KMS支持ML-DSA-87算法,提供等同于AES-256的量子安全等级
- 预哈希变体可减少90%的签名数据处理延迟
- 美国政府要求2028年前完成量子安全算法迁移
结构提纲
按章节快速跳转。
分析量子计算机对现有数字签名算法的潜在破坏性影响
介绍Google Cloud KMS推出的量子安全数字签名算法套件
详细说明ML-DSA/SLH-DSA算法的安全等级与性能指标
解释预哈希和外部-µ变体如何解决大文件签名难题
提供从传统算法向量子安全算法过渡的技术路线图
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 量子安全数字签名
- Cloud KMS实现
- 算法类型
- ML-DSA系列
- SLH-DSA系列
- 安全等级
- NIST Level 1-5
- 优化变体
- 预哈希
- 外部-µ
- 应用场景
- 金融数据保护
- 政府合规
金句 / Highlights
值得收藏与分享的关键句。
ML-DSA-87算法提供等同于AES-256的量子安全保护,适合金融级数据加密
预哈希变体通过消息摘要压缩,将大文件签名处理延迟降低至毫秒级
美国NSA CNSA 2.0标准要求2028年前完成量子安全算法迁移
保障数据完整性:Cloud KMS 中的量子安全数字签名 | Google Cloud 博客
安全与身份
保障数据完整性:Cloud KMS 中的量子安全数字签名
2026 年 7 月 29 日
##### Matt Etemad
软件工程师
##### 今天试用 Gemini Enterprise Business Edition
职场人工智能的入口
立即试用
随着与密码学相关的量子计算机(CRQC)即将出现,转向量子安全数字签名对于长期保障数据完整性和真实性至关重要。各组织正逐步认识到这一紧迫性。
例如,美国政府宣布更新部门和机构必须过渡到量子安全数字签名的时间表。为帮助实现这一过渡,我们宣布 Google Cloud 密钥管理服务(Cloud KMS)中的量子安全数字签名(ML-DSA、SLH-DSA)和后量子密钥封装(ML-KEM)现已正式上线。
您所在组织的直接挑战是功能性的:您需要在不遇到后量子密码学(PQC)固有带宽和处理问题的情况下签署大量数据负载。为积极应对这些新兴威胁并帮助您满足监管合规要求,您可以使用 Cloud KMS 中提供的 PQC 数字签名算法套件,其中包括 ML-DSA(FIPS 204)和 SLH-DSA(FIPS 205),并提供针对高效外部-µ 变体的专用支持。
Cloud KMS 中的 PQC 数字签名算法
随着标准和监管机构(如国家安全局的 CNSA 2.0)设定采用量子安全算法的要求和时间表,他们强调组织需要开始迁移规划。为帮助您选择特定应用所需的安全强度和签名方法,Cloud KMS 提供了多种公开可用的 ML-DSA 和 SLH-DSA 算法选择。
Cloud KMS 现在支持以下 PQC 算法和变体:
| 算法名称 | NIST 安全等级 | 变体类型 | 描述 | |----------------------|----------------|----------------|--------------------------------------------| | SLH-DSA-SHA2-128s | Level 1 | Pure, Pre-hash | 无状态哈希基数字签名(用于纵深防御) | | ML-DSA-44 | Level 2 | Pure, External-µ | 高性能,Level 2 量子安全(等效于 SHA-256 的碰撞搜索) | | ML-DSA-65 | Level 3 | Balance | 安全性与性能的平衡,Level 3 量子安全(等效于 AES-192 的穷举密钥搜索) | | ML-DSA-87 | Level 5 | Highest | 长期数据保护的最高安全性,Level 5 量子安全(等效于 AES-256 的穷举密钥搜索) |
预哈希和外部-µ 变体的必要性
用于数字签名的密码学元素在内存中的大小是固定或可预测的。相比之下,被签名的消息可以从几个字节到大型文件不等。这种大小差异在使用独立安全设备(如 HSM 或专用密钥管理服务)时会带来重大挑战。
这些系统通常针对安全性和密钥操作进行了优化,但由于带宽和处理能力有限,使得在安全边界内对极大消息进行安全传输和处理变得不切实际甚至无法实现。因此,应用程序会先使用密码学哈希函数(如SHA2或SHAKE)在本地对大消息进行处理,生成一个约32字节的固定大小的小型摘要。随后,应用程序将这个小型摘要发送到硬件安全模块(HSM)或密钥管理服务,使用私钥进行实际的签名操作。
NIST的ML-DSA标准(FIPS 204,算法7)为其预哈希功能使用了外部-µ变体,这有助于实现上述工作流程。RFC 9881附录D详细描述了外部-µ的实现细节。该方法允许应用程序在外部计算摘要(也称为消息代表),并将其输入纯ML-DSA签名算法。这种方法结合了两种优势:预哈希工作流程的带宽效率,以及与纯ML-DSA验证器的完全兼容性。
这些外部-µ变体还通过数学方式将公钥绑定到消息代表,以实现非重签性(non-resignability),这是重要的安全属性,可防止攻击者以某种方式篡改消息代表,使其在不同的、可能由攻击者控制的密钥下通过验证。您可以通过此处了解更多细节,并通过BoringSSL实现查看处理外部-µ的实际示例。
Google Cloud KMS现在支持预哈希和外部-µ变体。这使得通过外部哈希安全处理大负载的高性能、低延迟签名工作流程成为可能,同时与纯验证器集成。
在Cloud KMS中开始使用PQC签名
您的应用程序可以通过Cloud KMS API集成这些算法。开发人员可以使用现有的Cloud KMS功能来创建、管理和使用PQC密钥进行签名操作。我们的KMS文档中提供了详细的说明和代码示例,帮助您完成整个流程。
PQC的未来发展方向
向后量子密码学环境的过渡是一项协作性的工作。在Google Cloud KMS中添加PQC数字签名是一个重要里程碑,有助于您制定量子安全迁移策略。
我们将继续更新服务以纳入未来的NIST标准和指南,帮助您维护关键系统的安全性。我们期待与您合作解决具体的密码学需求,并欢迎您的反馈。
##### 在Cloud KMS中宣布量子安全密钥封装机制
我们正在Cloud KMS中预览支持后量子密钥封装机制,使客户能够开始向后量子世界迁移。
作者:Ioanna Tzialla • 阅读时间:5分钟
分类:
- 安全与身份