关键要点

  • 公钥密码学(PKC),又称非对称密码学,使用一对数学上相关的密钥(一个公钥,一个私钥)来保护数据和验证身份。

  • 公钥可以自由共享;私钥必须保持秘密。用公钥加密的数据只能用匹配的私钥解密。

  • RSA是最广泛部署的公钥密码学算法。当前标准要求最小密钥长度为2048位;对于需要在2030年之后保持安全的系统,建议使用3072位或更长的密钥。

  • 公钥密码学支撑了大部分互联网的安全基础设施,包括TLS/HTTPS、电子邮件加密和加密货币钱包。

  • 在2024年8月,NIST最终确定了三项后量子密码学标准,旨在抵御量子计算机,标志着长期转向远离RSA和ECDSA。

Binance Academy courses banner

介绍

每次你连接到一个安全网站、发送加密电子邮件或签署加密货币交易时,公钥密码学都在后台工作。它是现代安全领域最重要的进展之一,然而大多数人每天都在与它互动而不知道。

公钥密码学(PKC),也称为非对称密码学或非对称加密,是一种使用两个数学相关密钥来加密数据、验证身份和认证消息的系统。与使用单一共享密钥的对称加密不同,公钥密码学通过在一个密钥对之间分离加密和解密功能,使得从未见过的各方之间的安全通信成为可能。

公钥密码学是如何工作的?

在PKC系统中,每个用户生成一对密钥:一个公钥,可以公开与任何人共享;一个私钥,必须始终保密。这两个密钥通过数学单向函数相连。从私钥推导公钥是简单的,但反向操作在计算上是不可行的。

当有人想要向你发送加密消息时,他们会使用你的公钥进行加密。只有你的私钥(只有你持有)才能解密。这解决了对称密钥密码学的核心问题:在未保护的通道上安全分发共享秘密的挑战。

RSA:最常见的PKC算法

RSA于1977年由Rivest、Shamir和Adleman引入,仍然是最广泛部署的非对称算法之一。它通过乘以两个大的质数生成一个公模数,形成公钥的基础,而相应的私钥则来源于这些质数。将模数因式分解回其质数成分在足够的密钥长度下计算上是不可行的(这种困难使得RSA安全)。

当前安全标准要求最小RSA密钥长度为2048位。对于需要在2030年之后保持安全的系统,NIST建议使用3072位或更长的密钥。之前常用的1024位密钥现在不再被视为足够。

椭圆曲线密码学(ECC)

椭圆曲线密码学(ECC)在显著较短的密钥长度下实现与RSA等效的安全性。256位ECC密钥提供的保护大致相当于3072位RSA密钥。这种效率使得ECC成为性能敏感应用(如区块链网络、移动设备和TLS握手)的首选。

数字签名和认证

公钥密码学还支持数字签名,这是一种证明消息或文件来自特定方且未被修改的方法。该过程与加密的过程相反:发送者使用其私钥签署消息,任何拥有发送者公钥的人都可以验证该签名。

在实践中,签名涉及计算消息的加密哈希(内容的固定长度指纹),并用私钥加密该哈希。接收者用发送者的公钥解密该哈希,并独立地对收到的消息进行哈希。如果两个哈希匹配,则签名有效:消息真实且未修改。

公钥密码学的应用

互联网安全:TLS和HTTPS

传输层安全性(TLS)——替代已弃用的安全套接字层(SSL)——使用公钥密码学建立浏览器与网络服务器之间的安全连接。在TLS握手期间,服务器展示一个包含其公钥的证书。客户端使用这个公钥来协商会话密钥,之后双方切换到更快的对称加密来处理会话的剩余部分。这种混合方法结合了非对称密钥交换的安全性和对称加密的性能。

电子邮件加密

PGP(非常好的隐私)和S/MIME等标准使用公钥密码学来加密电子邮件内容并验证发件人。收件人发布他们的公钥;发件人使用该公钥加密消息;只有收件人的私钥可以解密这些消息。

加密货币钱包和区块链

公钥密码学是加密货币网络如何建立所有权和授权交易的基础。当创建一个钱包时,会生成一对密钥:公钥通过哈希转换为可共享的钱包地址,而私钥用于签署交易。比特币和以太坊使用椭圆曲线数字签名算法(ECDSA),生成紧凑、可验证的签名,网络节点仅使用相应的公钥即可验证。

关键规则:只有持有私钥的人才能授权资金从钱包中转移。如果私钥丢失,访问这些资金将是永久性和不可逆的。

数字身份和安全投票

公钥密码学原则也被应用于数字身份系统(私钥证明身份而不暴露个人数据)和需要同时具备可验证性和选票保密性的电子投票协议。

后量子密码学

RSA和ECDSA的安全性依赖于数学问题(整数分解和离散对数问题),这些问题对经典计算机来说很难,但对运行Shor算法的量子计算机理论上脆弱。足够规模的量子计算机可能会破解当前的公钥密码学方案。

在2024年8月,NIST最终确定了三项专门设计用于抵御量子攻击的后量子密码学(PQC)标准:

  • FIPS 203(ML-KEM):模块基于格的密钥封装机制,替代基于RSA的密钥交换

  • FIPS 204(ML-DSA):模块基于格的数字签名算法,替代ECDSA

  • FIPS 205(SLH-DSA):无状态哈希基数字签名算法,是一种基于哈希的签名替代方案

NSA的商业国家安全算法套件2.0(CNSA 2.0)要求新系统在2027年1月之前采用量子安全算法,2035年前需要完成全面基础设施迁移。处理敏感长期数据的组织被建议现在开始过渡规划,因为对手可能已经在收集今天的加密数据,以便在量子硬件成熟后解密——这一策略被称为“现在收割,以后解密”。

公钥密码学的局限性

公钥密码学有几个实际限制:

  • 性能:由于涉及的数学运算,非对称加密显著比对称加密慢。大多数现实世界系统仅使用公钥密码学进行密钥交换或身份验证,然后切换到对称密码进行大规模数据传输。

  • 密钥管理:在规模上安全生成、存储、分发和撤销密钥是复杂的。证书颁发机构(CA)被信任来验证公钥确实属于声称的实体(这是一个集中化点,存在其自身的风险)。

  • 私钥安全:整个系统依赖于私钥保持秘密。私钥的丢失或被盗会破坏公钥密码学提供的所有保证,在加密货币的上下文中,没有恢复机制。

常见问题解答(FAQ)

公钥和私钥之间有什么区别?

公钥是一个可以与他人共享的标识符,其他人用它来加密消息或验证你的签名。私钥是一个你独自持有的秘密值,用于解密用你的公钥加密的消息或签署数据。这两者在数学上相连:从公钥推导私钥在当前技术下是计算上不可行的。

为什么RSA密钥长度重要?

更长的RSA密钥指数性地增加了通过分解密钥模数来破坏加密所需的计算努力。1024位的密钥不再被视为安全。当前行业的最低标准是2048位;建议对于需要在2030年代及以后保持保护的数据使用3072位或更长的密钥。更长的密钥带来了一个权衡:在密钥生成和加密操作期间增加了计算开销。

TLS是如何使用公钥密码学的?

在TLS握手期间,服务器展示一个包含其公钥的数字证书。客户端使用该公钥安全地达成对称会话密钥(通过加密随机值或通过Diffie-Hellman密钥交换)。一旦会话密钥建立,双方切换到对称加密以提高效率。公钥密码学处理初始的身份验证和密钥交换;对称加密处理大部分数据传输。

后量子密码学是什么,为什么重要?

后量子密码学是指旨在在经典和量子计算机上保持安全的非对称算法。当前标准如RSA和ECDSA依赖于量子计算机运行Shor算法能够比经典计算机更快解决的问题。NIST在2024年8月最终确定了其前三个后量子标准(ML-KEM、ML-DSA、SLH-DSA)。组织和政府现在开始在预计加密相关量子计算机可用之前的迁移计划。

加密货币钱包是如何使用公钥密码学的?

当你创建一个加密钱包时,会生成一对公钥密码学密钥。你的公钥(或其哈希衍生物)成为你的钱包地址——可以与任何想要给你发送资金的人共享。你的私钥授权交易:它签署外发转账,网络验证这些签名是否与您的公钥匹配。如果你的私钥丢失或被盗,无法恢复该钱包中的资金访问。

结束语

公钥密码学是数字安全的基石之一。通过将加密和解密分开到一个数学上相关的密钥对中,它使陌生人之间的安全通信成为可能,推动了互联网的信任基础设施,并支撑了去中心化金融系统的所有权。

该领域现在处于一个转折点。2024年后量子标准的正式化表明,行业必须开始迁移远离RSA和ECDSA。不是因为它们今天就坏了,而是为了准备一个量子硬件可能使它们过时的未来。了解公钥密码学的工作原理是理解未来发展的第一步。

进一步阅读

  • 对称加密与非对称加密

  • 密码学的历史

  • 什么是端到端加密(E2EE)?

  • 加密钱包类型详解

  • 什么是零知识证明?

免责声明:本内容以“原样”提供,仅用于一般信息和教育目的,不附带任何形式的表述或保证。它不应被解释为财务、法律或其他专业建议,也不意在推荐任何特定产品或服务。您应当寻求适当专业顾问的建议。若内容由第三方贡献,请注意所表达的观点属于第三方贡献者,并不一定反映币安学院的观点。数字资产价格可能波动。您投资的价值可能会上下波动,您可能无法收回投资金额。您对自己的投资决策承担全部责任,币安学院对您可能遭受的任何损失不承担责任。有关更多信息,请参见我们的使用条款、风险警告和币安学院条款。