量子计算机来了,RSA 还安全吗?
2024 年 NIST 正式发布后量子密码标准(PQC),各国开始"迁移到抗量子加密"的倒计时。为什么 RSA 会怕量子计算机?答案是一个叫 Shor 算法的东西------它能在多项式时间内分解大数,直接击穿 RSA 的安全根基。今天讲清楚威胁有多大、替代方案是什么。
一、RSA 的安全靠什么?
RSA 的安全性建立在"分解大数不可行"上:公钥 n = p×q 公开,但把 n 分解回 p、q 需要天文数字的算力。
2048 位 RSA 用最好的经典算法(GNFS)分解,需要约 10⁴¹ 次操作------比宇宙中原子总数还多,经典计算机永远做不到。
二、Shor 算法:量子计算的"降维打击"
1994 年 Peter Shor 提出:量子计算机可以用 Shor 算法在多项式时间内分解大数。复杂度对比:
2048 位 RSA: 经典 GNFS ~10^41 次操作 | 量子 Shor ~10^9 次操作
10⁴¹ vs 10⁹------差了 32 个数量级。一台足够大的量子计算机,可以在几小时内破解 2048 位 RSA。这不是理论推演,是数学事实,只差"量子计算机造出来"。
三、代码演示:经典 vs 量子复杂度
python
import math
for bits in [512, 1024, 2048]:
# 经典 GNFS: 亚指数
classic = math.exp(1.9 * (bits**(1/3)) * (math.log(bits)**(2/3)))
# 量子 Shor: 多项式 O(n³)
quantum = bits**3
print(f"{bits} 位 RSA: 经典GNFS ~10^{math.log10(classic):.0f} 次 | 量子Shor {quantum:.2e} 次")
print("Shor 多项式时间 -> 量子计算机可秒破 RSA, 需换格基密码(Kyber/Dilithium)")
运行输出:
512 位 RSA: 经典GNFS ~10^22 次操作 | 量子Shor 1.34e+08 次
1024 位 RSA: 经典GNFS ~10^30 次操作 | 量子Shor 1.07e+09 次
2048 位 RSA: 经典GNFS ~10^41 次操作 | 量子Shor 8.59e+09 次
经典算法分解 2048 位需要 10⁴¹ 次操作(宇宙原子数量级),Shor 只需要 10⁹ 次(一台高性能计算机几小时的量级)------这就是"降维打击"。
四、应对:后量子密码(PQC)
NIST 2024 年敲定的 PQC 标准,核心是格基密码(基于"格上最短向量问题",量子计算机也没优势):
- Kyber(ML-KEM):密钥封装,替代 RSA 做密钥交换
- Dilithium(ML-DSA):数字签名
加上哈希签名(SPHINCS+)等,构成完整的抗量子密码族。全球已开始迁移:Google Chrome 已支持混合 PQC、美国 NSA 要求 2030 年前完成政府系统迁移。
五、避坑清单
- "量子威胁还很远"是危险想法:攻击者可以现在窃取加密数据存起来,等量子计算机成熟再解密------"先收后破"(harvest now, decrypt later)
- 别等量子计算机造出来才换:密码迁移要数年(协议、硬件、证书体系全要动),现在就该规划
- 混合方案是过渡:RSA + Kyber 双保险,兼容旧系统同时抗量子
- 对称密码暂时安全:AES-256 抗量子(Grover 只把强度减半),威胁主要在公钥体系
- 别自己发明抗量子算法:用 NIST 标准化的 Kyber/Dilithium,民间算法极易翻车
六、想系统学后量子密码?
本文精选自 ima 知识号【Kruptos】《密码学与零知识证明》订阅库(第 081 期后量子密码背景与 Shor 算法、第 082 期 NIST PQC 标准化、第 083 期 Kyber、第 084 期 Dilithium 等 100 期系统教程,从古典密码到 RSA、格密码、零知识证明,每期配可运行 Python 代码)。
📚 完整系列 100 期 + 配套代码,已在 ima 知识号发布
本文只是系列的一个切片。完整系列(100 期系统教程 + 每期可运行代码)在 ima 知识号【Kruptos】持续更新中:
- 🗂 68+ 技术知识库:信号与系统、SDR 软件无线电、数字信号处理、操作系统、AI Agent、大模型微调......几乎覆盖全部软硬件技术栈
- 🧠 8 款 AI 技能:系列生产、知识库管理、CMMI 受管开发、自进化 Agent 等,已在 ima 技能广场上架,即装即用
- ✅ 全部免费订阅,后续更新自动推送
🔍 订阅方式:打开 ima(腾讯智能工作台)→ 搜索「Kruptos」→ 一键订阅。或在 ima 内直接搜索《密码学与零知识证明》等知识库名称。
💬 你觉得"先收后破"的威胁有多大?你的系统开始规划 PQC 迁移了吗?评论区聊聊------想看 Kyber 原理还是格密码数学,点赞高的安排。
作者:Kruptos(西电毕业,13 年无线通信/DSP/嵌入式科研)|原创内容,转载注明出处