核心要点
先分清两件事:AI 分析出的是参数/实现缺陷,不是推翻了格难题的数学困难性——后者的安全性根基没有动摇
PQC 的真正威胁是 harvest-now-decrypt-later(先囤积、后解密),长寿命数据现在就需保护,而不是等量子计算机造出来
AI 在密码分析中擅长参数一致性审计、实现侧缺陷检测、攻击成本估算,不能凭空找到求解 SVP 的多项式算法
工程应对:选 NIST 标准化方案、留足安全余量、混合部署 + 加密敏捷性,让单一缺陷不致命
简要回答
可以先纠正误解:Claude Mythos 分析 HAWK-256 被说成"AI 破解后量子密码"是误导——AI 攻破的是参数与实现缺陷,而非格难题的数学困难性,PQC 的安全根基没变。真正要防的是 harvest-now-decrypt-later,长寿命数据现在就需迁移;工程上用 NIST 标准方案、混合部署 + 加密敏捷性兜底。
标准回答
一、先纠正一个常见误解
可以先说:2026 年 Claude Mythos 分析 HAWK-256 被一些报道说成"AI 破解了后量子密码",这是误导。准确的说法是 AI 发现了这套方案在参数选择和实现层面的缺陷,而不是推翻了格问题(SVP/MLWE)的数学困难性。PQC 的安全性根基——目前没有量子多项式算法能解格难题——并没有变。所以"AI 对 PQC 的威胁"要分成两层看:对工程实现是真实威胁,对数学根基不是。
二、AI 到底能做什么、不能做什么
AI 擅长三类事:参数一致性审计(交叉比对文档、实现、测试向量,发现"声称 256 位安全实际只支撑 190 位"这类不一致)、实现侧缺陷检测(随机数偏差、常数时间漏洞、序列化边界错误)、格规约策略搜索(更准确地估算攻击成本,而不是降低难度)。但 AI 不能凭空找到求解最短向量问题的多项式算法——这受复杂性理论约束,不是算力问题。把 AI 当"不知疲倦的审计员"而非"超级黑客",定位才准确。
三、真正该担心的威胁是什么
比起 AI,PQC 迁移真正要防的是 harvest-now-decrypt-later:攻击者今天截获并存储加密流量,等量子计算机成熟后再解密。对保密期超过 10 年的数据(政府机密、根密钥、医疗记录),威胁现在就存在。所以这不是"等量子计算机"的问题,而是和数据保密期赛跑。
四、工程上怎么应对
给一个务实框架:优先选 NIST 标准化方案(ML-KEM/ML-DSA/SLH-DSA)、参数留足安全余量、用混合密钥协商(经典 ECDH + PQC KEM 双重保护)、保持加密敏捷性以便未来无缝换算法。核心思想是"不信任任何单一算法",让单一缺陷不致命——这恰恰是 HAWK-256 事件给出的最重要一课。
常见误区
⚠️ 常见踩坑
误区一:把"特定方案参数被分析出缺陷"等同于"PQC 整体不安全"。 被攻破的是参数/实现,不是格难题;这恰恰说明需要持续审计,而非否定 PQC。误区二:以为"量子计算机没造出来就可以等"。 harvest-now-decrypt-later 意味着长寿命数据现在就受威胁,迁移要和保密期赛跑。误区三:高估 AI 的密码分析能力。 AI 找不到求解 SVP 的多项式算法,它增强的是审计效率,不是推翻数学。误区四:以为"换成 PQC 就一劳永逸"。 任何方案都可能有实现缺陷,混合部署与加密敏捷性才是长期策略。
追问
追问 1:为什么格密码被认为能抗量子计算机?Shor 和 Grover 分别对它有效吗?
Shor 算法能在量子计算机上多项式时间分解大整数、解离散对数,所以 RSA/ECC 脆弱;但格问题(如最短向量问题 SVP)目前没有已知的量子多项式算法。Grover 算法能对无序搜索提供平方级加速,但作用到格问题上只是把指数复杂度 2^n 降到 2^(n/2),不改变指数本质。所以只要格参数维度足够高、噪声分布得当,量子计算机也无法高效攻破。这正是"后量子"三个字的数学含义——不是算力更大就能解,而是缺乏算法层面的突破。
追问 2:混合密钥协商为什么比单纯换 PQC 更稳妥?
因为我们对任何单一算法都不能保证"永远安全"——PQC 方案可能有今天还没发现的数学攻击或实现缺陷,经典算法则确定挡不住量子计算机。混合密钥协商同时用经典 ECDH 和 PQC KEM,两边都安全才算安全:即便 PQC 方案日后被攻破,经典算法在量子计算机成熟前仍提供保护;反之在当下经典算法被经典算力攻击时 PQC 又补上。这是一种"不把鸡蛋放一个篮子"的纵深思路,给迁移留出容错空间,也是 NIST 和业界推荐的过渡策略。
追问 3:如果让你评估一套新的 PQC 方案是否值得采用,你会看哪些维度?
我会看三个维度。第一是数学难题的成熟度——是否经过多年公开密码分析检验(格问题被研究近 30 年,信心较高),新提出的难题缺乏时间检验要谨慎。第二是参数与规约的严密性——是否有从"攻破方案"到"解难题"的紧密规约,参数是否留足安全余量,恰好卡在攻击成本线上的方案风险高。第三是实现的可审计性——是否常数时间实现、是否依赖可信随机源、是否有侧信道防护。再好的数学,实现错了也等于零。最后我会优先选 NIST 标准化方案,因为它至少经过全球社区 scrutiny,而不是用"自制"PQC。
延伸学习
按主题分类的相关资源,便于系统复习
