Source-linked AI summary
A Scenario-Based Evaluation of CRQC+AI Vulnerability Spectrum for TLS 1.3 Cryptographic Dependencies
Noel Grover, Mussie Haile, Brad Pedersen, Eric Uner, Bradley J Erickson
TL;DR
TLS 1.3 面临针对 RSA 和 ECC 的机制支撑型量子威胁,同时后量子密码(PQC)也存在有条件且证据较少的风险。本文采用可复现的参数化情景模型估计脆弱性时间线,结果显示 RSA 暴露可能始于 2030 年左右,而 PQC 风险在 2032 年之后仍具有条件性。
问题
本文关注量子计算和 AI 的进展可能如何影响 TLS 1.3 密码依赖项及 PQC 迁移时间线这一证据有限的问题。
方法
本文构建了一个可复现的四情景能力模型,将硬件和 AI 辅助软件驱动因素与明确参数、敏感性分析及证伪规则相结合。
结果
RSA 风险最早可能始于 2030 年,而 PQC 风险只有在针对格问题出现有条件且尚未得到证明的结构性进展时,才最早可能始于 2032 年。
要点与局限
PQC 迁移应立即推进,并同步采用具备密码敏捷性的混合方案,而不应假定 PQC 会成为最终的加密迁移方案。
要点与局限
交叉年份是基于选定但未经测量的硬件和软件敏感性得出的情景输出,而非经验性预测。
Abstract
from arXiv · showhide
This paper evaluates quantum and AI-accelerated risks to TLS 1.3 cryptographic dependencies under an evidence-tiered model, distinguishing mechanism-backed threats (Shor algorithm against RSA and ECC) from contingency-backed risks to lattice-based post-quantum cryptography (PQC) and hypothesis-only risks to hash-based and symmetric primitives. We do not identify any known breaks of ML-KEM, ML-DSA, SLH-DSA, or AES-256. Instead, we use explicit scenario assumptions, organized as a four-scenario capability model with parameters and pseudocode for reproducibility, to stress-test migration timelines accompanied by parameter sensitivity analysis and explicit falsification analysis. The primary methodological contribution is a reproducible scenario-estimation instrument together with its explicit update mechanics: every parameter is a named, anchored quantity that can be varied and the model rerun; a stated protocol maps observed conformance to, or deviation from, the modeled curves onto revisions of specific parameters, so progressive refinements can be tested against accumulating historical data. The paper is a methodological companion to quantum resource-estimation studies and to expert-elicitation timeline surveys such as the Global Risk Institute quantum threat reports, with its revision rules stated explicitly. As of mid-2026, the model does not show any NIST-approved algorithms as broken. Instead, the vulnerability spectrum under different scenarios shows RSA risk crossing the 50% threshold between 2030-2032 and the PQC risk becoming a non-zero risk after 2032-2035 under contingency scenarios conditional on the unproven dimension-collapse. We urge PQC migration as mandatory per the 2030 and 2031 federal deadlines and by Mosca HNDL reasoning, and that crypto-agility and hybrid cryptographic deployment be considered necessary complements to any PQC migration efforts.
1. 引言
本文将 CRQC+AI 对 TLS 1.3 的威胁界定为按证据分级的 vulnerability spectrum,并构建基于场景的压力测试,而非声称标准化 PQC 已被攻破。本文倡导采用 hybrid、crypto-agile 部署,同时强调 TLS 1.3 primitive-erosion 结果代表的是一种最佳情形下的迁移视角。
- 影响: 本文建议在混合型、crypto-agile 框架中部署可替换的 PQC,以应对 HNDL,并支持迁移离开已遭攻破的密码算法。本文将 crypto-agility 与 resilient cryptography 视为 PQC 迁移的必要补充,而不是声称仅靠 PQC 就能解决全部 CRQC+AI 风险。
- 威胁图景: 本文研究超越 Grover’s 和 Shor’s algorithms 的 CRQC+AI attack vectors,包括 HHL、geometric simplification、quantum optimization 和 side-channel approaches。[10][11][12]本文指出,HHL 在 LWE 中涉及的矩阵稠密性与条件数限制,可能是内在限制,而非暂时性的工程障碍。
- 贡献: 本文在对 TLS 1.3 进行按证据分级的评估时,将威胁区分为 mechanism-backed threats、contingent lattice-scheme threats,以及 hypothesis-only hash-based and symmetric threats。[11]本文明确指出,目前没有证据表明标准化 PQC 算法已被攻破,并通过涉及量子进展、AI-assisted engineering 和假设性密码分析结构的场景假设,对更早发生的攻陷进行建模。
- 范围与方法: 该工具估算 TLS 1.3 中已部署的 RSA-2048、ML-KEM768/1024、ML-DSA-44、SLH-DSA 和 AES-256 的可行攻击性,并度量 primitive erosion。其方法结合了 hardware-budget channel model、由硬件和 AGI-gated software growth 驱动的 capability model,以及针对 lattice 和 hash contingencies 的 cost model。
- 范围与局限: TLS 1.3 被视为易于处理的迁移面,因为其密钥是 ephemeral 且可轮换,算法通过协商确定,证书有效期较短。这些结论不能直接迁移到 SSH、IPsec、DNSSEC、代码签名、固件签名或整个密码资产的建议中;后者可能涉及长期有效或无法轮换的密钥。
2. 背景
本节综述与后续攻击路径相关的 CRQC+AI 技术,同时区分背景方法与已证实的密码分析突破。重点指出,HHL、量子退火、VQE 和几何代数方案针对标准化密码学均存在结构性或证据方面的局限。
- 背景综述范围: 本节纳入这些技术,旨在识别潜在相关机制,以及那些无法独立破解标准化密码学的方案。量子退火和变分方法作为相邻的量子优化技术加以综述,而其对近期突破不作贡献本身也是论证的一部分。
- HHL 与基于格的密码分析: HHL 表面上的指数级加速要求系统稀疏且条件良好,并输出量子态;而 LWE 格实例不具备所需结构。其运行时间关于 N 为 polylogarithmic,但关于稀疏度 s 和条件数 κ 为 polynomial;提取单个解坐标会消除指数优势。
- 几何代数方向: 几何代数方案归结为一个未经证实的假设:低维嵌入可能缩小有效格区块大小 β;目前没有任何构造能够破解标准化方案。塌缩比例 ρ 指定假设中的缩减需要达到多大,而不是一个可实现值。
- 量子退火: 量子退火可以将因式分解和格问题编码为 QUBO 或 Ising 优化问题,但谱隙闭合可能使退火时间呈指数增长,且不会带来一般性的密码分析加速。小型半素数已在大量经典预处理下完成因式分解,而论文得出结论:退火不会独立产生单独的密码学突破。
- 变分量子方法: VQE 受到 barren plateaus 的限制,且尚无已确立的归约可将因式分解或离散对数归约到其基态估计任务。其近期吸引力来自浅层混合电路和相对较强的抗噪性,而非已证实的密码分析优势。
3. CRQC+AI 漏洞时间线 · 3.1 当前时间线预测
本文将 CRQC+AI 时间线建模为基于情景的风险谱,而非单一 Q-Day 预测:对 RSA/ECC 采用考虑不确定性的预测,对基于格的 PQC 采用基于 contingency 的风险分析。本文通过 HNDL 暴露、监管期限、历史类比和快速变化的量子资源估计来论证迁移必要性,同时强调这些是模型生成的估计,而非经验测量。
- 3.1 当前时间线预测: Q-Day 被视为不充分的单一截止日期类比:CRQC+AI 风险横跨不同日期并带来系统性后果,而 HNDL 意味着只要破译可能发生在保密期限内,迁移就是合理的。Mosca 框架比较保密持续时间、迁移时间和达到密码学相关量子计算机所需的时间;实践上的结论并不要求精确知道最后一个时间点。
- 3.1 当前时间线预测: CRQC+AI 预测将时变风险带定义在已知进展的线性外推与有意义概率假设下的指数改进之间。作者明确将这些结果描述为模型生成的情景估计,而非经验测量。
- 3.1.1 PQC 迁移的历史类比:2008 年金融危机与 Y2K: 针对一家美国前五大银行 Fedwire 接入发起的单日量子攻击,预计直接成本为 $730 billion to $1.95 trillion,GDP-at-risk 传染成本为 $2.0 to $3.3 trillion。这些数字源自 Hudson Institute 的建模,并被 Citi Institute 2026 年分析采用。
- 3.1.1 PQC 迁移的历史类比:2008 年金融危机与 Y2K: PQC 迁移压力主要来自监管,而非公众:当前认知度约为 25–30%,相比之下,Y2K 期间公众担忧度超过 85%。PQC 迁移期限被表述为 Jan. 1, 2031,此前 EO 14412 的 FIPS 203 强制要求于 Dec. 31, 2030 生效。
- 3.1.2 RSA/ECC 漏洞谱: 随着资源估计下降,RSA/ECC 时间线提前:围绕 2030 年代中后期的预测之后,NIST 于 2024 年批准首批 PQC 算法,军事网络弃用规划随之提前了五年。本节通过 Shor 算法针对 RSA/ECC 的多项式尺度关系,以及纠错开销后逻辑量子比特与物理量子比特估计之间的区别,解释其底层机制。
- 3.1.2 RSA/ECC 漏洞谱: 已报告的 CRQC 资源估计差异很大,因为有些数字统计包含纠错开销的物理量子比特,而另一些报告逻辑量子比特或理想化电路需求。示例包括 RSA-2048 所需少于 100,000 个物理量子比特 [84]、ECC-256 和 RSA-2048 各需低至 10,000 个可重构原子量子比特 [19],以及 ECC-256 所需 1,193 个逻辑量子比特 。
- 3.1.3 基于格的 PQC 漏洞谱: 对于基于格的 PQC,本文指出现有预设困难性分析存在缺口:改进的量子算法或 AI/AGI 辅助计算可能影响 LWE 攻击,但未提供正式的 NIST 时间线。对于 Kyber-1024,简化的 core-SVP 分析得到 β ≈ 877;假设的量子指数 0.265 被描述为乐观估计,因为现实中的 QRAM 和电路深度成本可能缩小或消除这一优势。
- 3.2.2 面向 CRQC+AI 的量子计算改进: Rose’s Law 被用来说明不能假定 CRQC+AI 只有线性改进,但退火机量子比特的增长本身无法确定 Shor、Grover 或格筛选所需的资源。因此,模型将硬件预算锚定于门模型机器的容错逻辑量子比特和错误率路线图。
3.3 AI压缩时间线的加速因子模型
该模型通过为不同工程渠道赋予经校准的加速因子,在禁止改变 Shor 算法复杂度或物理定律的前提下,使 AI 对时间线的压缩显式且可审计。示例校准得到的无加速交叉点约为 2032 年,在中心因子下移至约 2031 年,在高因子下移至约 2029 年,并根据观测证据进行更新。
- 模型边界: 该模型允许 AI 加速可识别的工程瓶颈,但不允许改变底层复杂度理论或物理学,包括 Shor 算法的多项式级缩放。允许的渠道包括解码、校准与控制、制造与材料搜索、代码发现,以及电路编译与优化。
- 渠道模型: CRQC 进展被分解为四个独立校准的工程渠道,其中最慢的渠道决定交叉日期。对于渠道 i,τi = ln(Fi) / (Ai · ri);将因子视为取值范围后,可得到 T 的分布以及概率 P(T ≤ year),而不是单一日期。
- 校准锚点: 所需的量子比特数量改进以不断变化的资源估计为锚点,而非固定终点:RSA-2048 的估计值从 2019 年约两千万个物理量子比特降至 2025 年不足一百万个。论文将这六年间超过一个数量级的变化归因于算法与纠错进展,以及硬件进步。
- 示例校准: 在无加速、中心加速因子和高加速因子下,2032、2031 和 2029 分别是近似的 CRQC 交叉年份。在无加速情况下,四个渠道分别约在 2029、2029、2030 和 2032 年达到目标;原始逻辑量子比特数量构成约束,且 T = 2026 + ln(103) / (A1 · 1.1)。
- 证伪与验证: 该模型旨在进行前瞻性更新:对物理量子比特、互连和逻辑错误的观测会收窄加速因子范围,而截至 July 2026,结果验证仍不可用。Appendix A 支持精确再生成曲线;论文将其与针对未来模型交叉点的验证区分开来。
4. 使用 AI 预测 CRQC+AI 漏洞的演进
本节使用单一参数化硬件与软件能力模型,沿四条 AGI 能力轨迹可视化有条件的 CRQC+AI 漏洞时间线。模型预测 RSA-2048 较早跨越风险阈值,同时将 PQC 暴露视为取决于未经证实的几何维度坍缩,并认为 SLH-DSA 和 AES-256 不存在机制支持或应急情景支持的暴露。
- 情景假设: 四条轨迹涵盖无 AGI 门控能力、低度、中度和高度 AGI 驱动的软件能力,其中 Track 3 代表最激进的情景。模型采用 2028 年底 AGI 时间界限作为存在争议的情景输入,而 Track 0 保留无 AGI 基线。
- 基于哈希和对称原语: SLH-DSA 和 AES-256 均不存在机制支持或应急情景支持的暴露,其仅假设性压力测试情景仅限于 Appendix C。AES-256 的模型有效成本仍接近经典值,而 SLH-DSA 在 Track 3 下的模型交叉点约为 2036 年。
- 密码分析成本模型与维度坍缩应急条件: 要在 2032–2035 年攻破 ML-KEM-1024,需要将有效格维度缩减约三分之二,因此 PQC 暴露仍属于应急条件,而非已确立事实。模型并未断言这种几何坍缩确实存在;没有它,单靠算法侵蚀无法达到 2033 年预算。
- 模型推导的进展时间线: 模型显示,在 Track 3 下最早可行的 RSA-2048 攻破时间约为 2030 年,而 Track 0 约在 2032 年跨越。这些是有条件的情景输出,而非预测。
- TLS 1.3 PQC 暴露: 在仅考虑硬件的 Track 0 下,ML-KEM-1024 的中位交叉点为 2048.8 年,到 2035 年其暴露概率实际上为零。因此,联合 Monte Carlo 模拟进一步表明,PQC 暴露取决于应急条件,而不仅仅取决于硬件进展。
5. 局限性与可证伪性
该模型是可复现的情景分析工具,而非经验预测:其交叉年份取决于所选耦合参数和归一化运行时间轴。模型结论可通过可观测条件加以证伪,这些条件会更新具体加速因子,而非整体推翻预测。
- 局限性: 交叉年份是分析者选定的硬件和软件敏感度参数的输出;可复现性支持情景重建,而非日期预测。运行时间轴是以五种方案的共同基线为锚定的归一化指标,而非各方案的物理运行时间估计。
- 该模型可能出错的方式: 如果 AI 未带来持久的密码分析改进,软件耦合 β 保持为零,则 lattice、hash-based 和 symmetric 轨迹在时间范围内永远不会交叉,RSA 和 ECC 暴露风险仍然存在。该条件移除了模型风险谱中的软件驱动成分。
- 该模型可能出错的方式: 如果针对 lattice 的 dimension collapse 从未实现,或量子线性代数方法仍不适用于含噪 LWE 解码,则 lattice contingency tier 无效。在 Section 4.5 的成本模型中,这对应于 ρ 保持为零。
- 该模型可能出错的方式: 如果量子硬件扩展停滞,或容错纠错能力仍低于相关规模,则 RSA 交叉点会后移,机制支持的时间线也会延长。硬件敏感度分析将趋近于一的硬件速率 r_hw 与驱动因素趋于平缓联系起来。
- 该模型可能出错的方式: 如果 AGI 晚于假设的 2028 年到来,则所有软件驱动的交叉点都会大致延后相同的时间。这些条件可通过硬件里程碑、错误率、解码器延迟和资源估计变化进行观测与证伪,并据此更新具体加速因子。
6. 对迁移与治理的影响
无论是否存在推测性密码分析,迁移与治理都已是当务之急,因此需要将 crypto-agility 作为运营治理能力,并依据行业分别作出 Mosca horizon 决策。TLS 1.3 迁移还取决于证书生态、互操作性、信任锚分发以及各部署中的可靠熵。
- Crypto-agility 与治理: Crypto-agility 要求盘点密码原语、指定轮换权限、执行受控变更、处理例外并留存证据,迁移决策由密码资产清单负责人负责。这是一种治理能力,而不仅仅是技术栈属性。
- Mosca 决策规则: Mosca 不等式 X + Y > Z 是行业特定的决策规则,但本文仅对 Z 建模,并将保密期限 X 和迁移时长 Y 留给行业特定证据。Table 5 给出了具有代表性的 X 和 Y 值,但模型并未填入这些值。
- Crypto-agility 与治理: 由于算法强制要求、信任锚辖区、HSM 来源以及跨境密钥托管在不同主权国家之间存在差异,Crypto-agility 已经具有法律强制性。本文指出,无需推测性密码分析,这些要求在当前即可得到证明。
- 证书与信任锚依赖: TLS 1.3 后量子迁移必须分别规划后量子证书签发方、路径验证、信任锚分发以及长生命周期或嵌入式客户端,因为这些约束会在当前签发时间表上出现。这种证书与信任锚依赖不属于本文的原语退化评估工具。
- 互操作性与协商: 只有当两个端点、中间盒、恢复缓存和库都支持并优先选择新群组时,混合协商才能成功;否则,部署可能失败,或无声降级为经典交换。示例为 ML-KEM 与椭圆曲线交换的串接,见 draft-ietf-tls-ecdhe-mlkem。
- 运营依赖: 迁移保障还取决于可靠熵、安全播种和密钥来源证明,因为弱随机性可能在不存在密码学相关量子计算机的情况下削弱后量子原语。这些风险对受限设备和嵌入式设备尤为相关。
7. 结论
结论认为,CRQC+AI 可能最早从 2030 年起通过攻击 RSA,对 TLS 1.3 造成重大财务与安全风险,并最早于 2032 年对 PQC 构成风险;同时支持立即迁移至 PQC,并采用具备 crypto-agility 的混合防御。结论还将该模型呈现为一种可审计流程,用于随着证据累积修订风险时间线。
- 结论: RSA 攻击最早可能从 2030 年起造成大规模 TLS 1.3 财务损失,而 PQC 被攻破的风险最早可能于 2032 年出现。RSA 和 ECC 面临的风险由 Shor 算法提供机制依据,而 PQC 时间线具有不同的证据权重。
- 结论: 被攻陷的密码密钥可能导致 TLS 1.3 窃听、中间人攻击、数据窃取、冒充和服务中断。Table 6 将密码学破坏类别映射至被攻陷的密码原语或密钥材料及其对 TLS 1.3 的影响。
- 结论: 结论建议立即采取行动,因为研究和具备 crypto-agility 的混合密码学方案能够以相对较低的成本,提供防御 PQC 漏洞的高概率保护。文中提醒,不应假定 PQC 会是最后一次必要的加密迁移,并引用了 NIST 的倡议 。
- 结论: 本研究提出了一种可审计流程,将未来观测结果转化为修订后的量子风险时间线,并补充资源估算研究和专家引 elicitation 调查。这些图表由所披露的参数化模型生成,而非来自新的实证数据。
- 结论: 作者披露了与 EnQuanta 相关的财务利益;该公司开发商用后量子和具备 crypto-agility 的密码产品与服务。这一利益冲突与论文对具备 crypto-agility 的方案和混合方案的讨论相关。
附录 A. 组合硬件与软件能力模型的可复现性
附录 A 记录了用于生成论文运行时间和可行性图的单一组合硬件与软件能力模型。借助明确的方程和参数,该模型使每条曲线均可复现。
- 模型规定: 附录将组合硬件与软件能力模型规定为运行时间和可行性曲线背后的生成性工具。该模型生成 Figures 6A/6B through 8A/8B、Figure 9,以及 Appendix C Figures C1A/C1B and C2A/C2B。
- 可复现性: 该计算模型已作出充分说明,因此每条报告曲线都可根据明确的方程和参数加以复现。
- 与正文的关系: 该模型补充了论文正文提出的分析框架。
附录 A.1. 控制方程
本附录将建模的密码分析能力定义为硬件和软件驱动的攻击运行时间缩减,再将运行时间转换为可行性概率和由方程推导出的50%交叉年份。
- 控制方程: 密码分析能力 C(a, k, t) 衡量算法 a 的估计攻击运行时间减少了多少个以10为底的数量级,并结合硬件和软件项。C(a, k, t) = α(a) · D_hw(t) + β(a, k) · D_sw(k, t)。
- 控制方程: 算法特定的耦合项决定对硬件以及特定轨道软件攻击的敏感度,其中 α 对 RSA 较大,而对格、哈希和对称方案接近于零。两个驱动项在各自起始年份之前均截断为零;攻击运行时间为 R(a, k, t) = R0 − C(a, k, t),其中 R0 = 10。
- 控制方程: 建模的可行性遵循攻击运行时间的 logistic 函数,并使用一个月阈值 MON ≈ 6.415 将运行时间缩减转换为概率。P(a, k, t) = 100 / (1 + exp(−(MON − R(a, k, t)) / 0.85))。
- 控制方程: 某方案达到50%建模可行性的交叉年份,是 C 首次达到约 3.585 的年份;该数值直接由这些方程推导,而非来自外部图表。当估计运行时间达到一个月线时,即发生交叉。
附录 A.2. 参数及其来源
附录 A.2 定义了模型的归一化能力轴、硬件与软件驱动因素,以及特定场景下的算法耦合。基于这些参数,Figure 9 给出了依赖 Track 的 50% 交叉年份,而 SLH-DSA 和 AES-256 在 2046 年之前均不存在可行破解路径。
- 参数及其来源: 模型以 2026 年为参考年份、以 2028 年为 AGI 起始年,并采用共享的 log-seconds 基线 R0 = 10 和固定的一个月能力阈值。50% 交叉阈值为 C ≈ 3.585 个数量级;R0 是共同的视觉基线,而不是各方案在 2026 年的运行时间估计。
- 参数及其来源: 各 Track 共享硬件增长参数 A = 0.34 和 r_hw = 1.20;软件进展则由 AGI 前 0.04 的斜率,以及各 Track 特定的 AGI 门控速率和上限共同构成。Track 3 使用 r_k = 1.30 和 B_k = 0.30,产生明显的凸形崩塌。
- 参数及其来源: RSA-2048 具有最大的硬件敏感度,而 lattice、hash-based 和 symmetric 方案的硬件敏感度接近于零或等于零;软件耦合因 Track 和算法而异。α 和 β 的取值是场景参数,而非实测常数。
- 参数及其来源: 只有当某种 lattice 方案的硬件敏感度高于 RSA 的 0.92,或在 Track 3 中将 ML-KEM1024 软件耦合设为接近 4.48 而非 1.45 时,该方案才会早于 RSA 越过阈值。后者约为 ML-KEM1024 已发表耦合值的三倍,也是 RSA 在 Track 3 中 2.55 的 1.76×;这种失效顺序是结果,而非输入。
- 参数及其来源: 2032.5、2031.4、2030.5 和 2029.9 分别是 RSA-2048 在 Track 0–3 上的 50% 交叉年份;Kyber-1024 在 Track 1–3 上分别达到 2045.9、2035.0 和 2032.3。ML-DSA-44 在 Track 2–3 上分别于 2035.9 和 2032.9 越过阈值,而 SLH-DSA 和 AES-256 在 2046 年的时间范围内均不存在可行破解。
附录 A.3。图表再生成流程(伪代码)
附录 A.3 规定了再生成能力、运行时间、可行性和交叉计算所需的伪代码与固定参数,并记录了使用带种子的 Monte Carlo 流程进行确定性复现所需的材料。
- 附录 A.3。图表再生成流程(伪代码): 该流程固定 t0 = 2026、t_AGI = 2028、R0 = log10(1e10)、MON = log10(2.6e6)、A = 0.34、r_hw = 1.20 和 sw_pre = 0.04。这些参数定义了归一化基线、一个月可行性线、硬件驱动因素和 AGI 前软件斜率。
- 附录 A.3。图表再生成流程(伪代码): 伪代码计算硬件增长和各轨道特定的软件增长,通过各算法的耦合项将二者合并,并将能力转换为受限运行时间和 logistic 可行性。软件轨道使用给定的 (r_k, B_k) 值;随后将运行时间限制在 -0.4 至 R0 之间,再相对于 MON 计算可行性。
- 附录 A.3。图表再生成流程(伪代码): 通过扫描从 2026 到 2046 的 600 个时间点确定交叉年份,并返回可行性首次达到 50% 的年份;若在该时间范围内未达到,则返回 NONE。该流程将每种算法与轨道组合的 50% 可行性阈值具体化。
- 附录 A.3。图表再生成流程(伪代码): 发布的复现包包含能力模型、带种子的 Monte Carlo 和图表脚本;基础种子 20260731 按单元格索引偏移,以便独立再生成各算法与轨道组合。在 N = 40,000 的条件下,这些脚本能够精确复现确定性的交叉年份。
附录 A.4. 敏感性分析
敏感性分析分离考察硬件、软件、AGI 时序和 Track 3 动态如何影响模型中的 50% 交叉日期。RSA-2048 主要由硬件驱动,而格密码、基于哈希的方案和对称方案主要由软件驱动并受 AGI 门控。
- 敏感性分析: RSA-2048 在每条 Track 下都会越过阈值,因为其能力主要由硬件决定(α = 0.92),日期分布范围仅约 2.5 年。这一分布范围归因于软件耦合;若要扩大范围,需要更大的 RSA β 值。
- 敏感性分析: Track 3 的速率 r_k = 1.30 驱动了其高度凸性的崩溃;将其降至接近 Track 2 的 1.17 会推迟 Track 3 的交叉日期,并消除凸性弯曲。AGI 起始时间 tAGI = 2028 对软件驱动的交叉形成门控,因此推迟起始时间会延后格密码、哈希和对称方案的破解,同时不改变 RSA 由硬件驱动的 Track 0 交叉日期。
- 敏感性分析: 逐一分析在扩大的压力测试范围内改变参数,分离单个参数的影响,而不是考察参数交互作用。这些范围约为校准后 Monte Carlo 范围的两倍:耦合项、硬件幅度和 Track 上限为 ±50%;Track 速率为 ±0.10;AGI 前斜率为 ±100%;硬件速率为 1.05–1.35;AGI 起始时间为 2026–2032。
- 敏感性分析: AGI 起始时间推迟两年,使 RSA Track 0 保持在 2032.5 不变,但使软件驱动的交叉日期约推迟 1.8 年。Kyber-1024 Track 3 从 2032.3 移至 2034.1,而 AES-256 Track 3 从 2038.6 移至 2040.4。
- 敏感性分析: 如果硬件速率停滞在 1.05,RSA Track 0 将从 2032.5 移至 2035.3,而软件驱动的交叉日期几乎不变。如果 AI 辅助的攻击进展弱 20%,格密码、基于哈希的方案和对称方案的交叉日期将约推迟 0.6–1.0 年。
附录 A.5. 参数范围上的联合 Monte Carlo
附录 A.5 在给定范围内联合抽样所有模型参数,以估计各年份可行攻击交叉点的概率曲线。结果显示,RSA-2048 始终面临稳健的暴露风险,但在所报告的轨迹中,格基方案仍处于政策相关窗口之外;由于哈希类和对称原语的交叉机制缺乏密码分析依据,模型排除了它们。
- 附录 A.5. 参数范围上的联合 Monte Carlo: 联合 Monte Carlo 抽样将参数的同步不确定性传播至 P(T ≤ year),即某方案的可行攻击交叉点在给定年份之前发生的概率。分析针对每种算法和轨迹进行 N = 40,000 次独立抽样,抽取给定的硬件、软件、速率、上限和 AGI 起始范围。
- 附录 A.5. 参数范围上的联合 Monte Carlo: 在各种 AGI 假设下,RSA-2048 仍处于暴露状态:无 AGI 基线的交叉点中位数约为 2033 年,到 2035 年发生可行攻击的概率约为 95%。Figure A2 绘制概率曲线,Table 7 报告交叉点百分位数和选定的超越概率。
- 附录 A.5. 参数范围上的联合 Monte Carlo: 在 Track 0 和 Track 1 下,格基方案仍处于政策相关窗口之外,其中位交叉点位于较晚的 …所提供的段落截断了后续报告的格基方案交叉点结果。
- 附录 A.5. 参数范围上的联合 Monte Carlo: Monte Carlo 产生的是概率分布,而非新证据;其输出继承了能力模型所选择但未测量的耦合关系,以及对输入范围变化的敏感性。扩大或平移输入范围会使输出曲线发生偏移。
- 附录 A.5. 参数范围上的联合 Monte Carlo: 模型省略了哈希类和对称原语,因为它们的交叉点依赖缺乏密码分析依据的假设机制;否则,概率会将假设误述为经校准的似然。Figure 9 同样不提供它们的日期。
附录 C. 假设性压力测试案例:SLH-DSA(FIPS 205)与 AES-256(FIPS 197)
附录 C 将 SLH-DSA 和 AES-256 视为假设性压力测试案例:在建模时间范围内,没有已知的量子、经典或算法攻击会威胁二者;而模型中的交叉点需要一种由 AI 发现的、目前未知的结构性攻击。
- 假设性压力测试案例: 在建模时间范围内,没有已知的量子、经典或算法攻击会威胁 SLH-DSA 或 AES-256。
- 假设性压力测试案例: 只有在先进 AI 发现目前未知的一类结构性攻击时,Track 2 和 Track 3 才会出现交叉点。
- 假设性压力测试案例: 这些案例与机制支撑型和应急支撑型预测分开呈现,并予以保留,因为 Figure 9 将它们整合进脆弱性谱系。
附录 C.1. SLH-DSA 的 CRQC+AI 脆弱性估计(FIPS 205)
附录使用运行时攻击与模型可行性估计,在四种 CRQC+AI vulnerability scenarios 下评估 SLH-DSA(FIPS 205)。在所采用的仅假设处理下,SLH-DSA 在预测期内未显示出模型预测的 crossover,先前标注日期的预测因缺乏依据而撤回。
- 附录 C.1. SLH-DSA 的 CRQC+AI 脆弱性估计(FIPS 205): 图 C1A 和图 C1B 在四种脆弱性情景下评估 SLH-DSA 的运行时攻击和建模可行性。这些图涵盖 SLH-DSA FIPS 205 的预计攻击运行时间和可行性估计。
- 附录 C.1. SLH-DSA 的 CRQC+AI 脆弱性估计(FIPS 205): 在无日期的仅假设处理下,SLH-DSA 不存在软件耦合,且在预测范围内没有建模交叉点。由于缺乏格结构,坍缩参数 ρ 无法发挥作用;而 Grover 型暴露已纳入保守参数。
- 附录 C.1. SLH-DSA 的 CRQC+AI 脆弱性估计(FIPS 205): 先前带有日期的 Track 2 和 Track 3 预测因依赖当前缺乏支持的新型攻击而撤回。本附录以无日期的仅假设处理取代这些预测。
附录 C.2. AES-256 的 CRQC+AI 脆弱性估计(FIPS 197)
在仅采用 Grover 分析时,AES-256 保持 128-bit 有效安全性;在整个预测期内,基线和 AGI 增强的穷举攻击轨道均不存在可行的破解。任何带日期的破解估计仍属推测,因为目前没有已知的量子、经典或算法攻击能够破解 AES-256。
- 假设与局限: 目前没有已知的量子、经典或算法攻击能够破解 AES-256,因此仅假设场景显示在预测期内不存在可行的破解。在本分析中,AES-256 的软件耦合度被设为零。
- 结果: 在仅采用 Grover 分析时,AES-256 保持 128-bit 有效安全性;Track 0 和 Track 1 在整个预测期内均不存在可行的破解。Grover 算法将 2^256 的搜索降至约 2^128 次评估,使 AES-256 成为唯一满足 NIST 128-bit 量子安全框架的 FIPS 197 密钥长度。
- 结果: 更新后的预测显示,只有在更激进的 AGI 软件攻击轨道下,AES-256 才会在预测期末达到可行攻击阈值。这一依赖场景的结果并不表明当前存在密码分析破解。