ML-KEM与ML-DSA如何分工?

话题来源: 后量子密码迁移进入验证期:企业如何评估TLS证书链的性能与兼容性?

在后量子密码迁移中,ML-KEM与ML-DSA并不是两种可相互替代的算法,而是分别解决TLS体系中的不同问题:ML-KEM负责密钥封装,主要影响密钥协商;ML-DSA负责数字签名,主要影响证书签发、证书链验证和握手认证。判断迁移方案时,首先要明确系统面临的是“密钥交换变大”,还是“证书签名体系变大”。

ML-KEM:解决会话密钥协商

ML-KEM通常用于TLS握手中的密钥协商,不是传统意义上的X.509证书签名算法。企业更常见的过渡方式,是将经典密钥交换与ML-KEM组合成混合方案:双方支持时启用后量子部分,同时保留经典机制作为兼容基础。

这类方案的主要影响集中在握手报文、网络传输和密码学计算。以ML-KEM-768为例,其公钥为1184字节、密文为1088字节,明显大于传统椭圆曲线密钥对象。因此,测试重点应放在ClientHello、ServerHello的实际大小、分片与重传、跨地域延迟,以及高并发握手时的CPU和内存压力。

ML-DSA:改变证书与认证链路

ML-DSA用于数字签名,可用于签署证书或握手消息。它的迁移影响通常更广,因为变化会沿着证书签发、证书链传输、客户端验证、代理解析和证书轮换流程扩散。

ML-DSA-65的公钥为1952字节、签名为3309字节,而ECDSA P-256公钥通常为65字节,ECDSA签名也处于数十字节量级。这意味着后量子签名证书可能显著放大证书链,并增加验证与解析成本。企业不能因为密码库能够生成ML-DSA签名,就推断所有客户端、负载均衡器和服务网格都能正确处理对应证书链。

迁移时如何分工

实际部署中,ML-KEM更适合先以混合密钥交换方式在可控的内部服务、专用客户端或灰度入口试点;ML-DSA则应先验证证书生成、链路传输、轮换、吊销和回退流程,再决定是否扩大到生产公网域名。

两者的测试指标也应拆开:ML-KEM重点观察握手报文大小、连接建立时间和并发资源消耗;ML-DSA重点观察证书链体积、验证耗时、解析兼容性与中间件限制。NIST已分别在FIPS 203和FIPS 204中规范两者,但标准化不等于现网组件已经具备生产兼容性。企业应根据客户端可控程度、数据保密周期和基础设施承载能力,分别制定密钥协商与签名体系的迁移路径。

发表回复

登录后才能评论