| 基于大整数分解等数论难题 |
| 核心机制 | 将明文编码为纠错码的码字,并添加随机错误;私钥可高效解码,去除错误恢复明文 | 使用公钥模数和指数进行加密/验签,私钥操作依赖秘密的分解信息 |
| 量子威胁 | 被视为抗量子方案,因为其安全假设与RSA、Diffie-Hellman等基于数论的算法不同,不受Shor算法等量子攻击的有效威胁 | RSA是后量子迁移计划的主要目标之一,因为量子计算可直接攻击其数论基础 |
| 密钥尺寸 | 非常大。NIST报道称,经典McEliece的公钥大小约为260 KB至1 MB | RSA公钥尺寸较小(通常为2048或4096位,即0.25-0.5 KB)。 |
| 密文尺寸 | 很小,这是经典McEliece的主要优势之一 | RSA密文尺寸与模数大小相同。 |
| 性能 | 封装和解封装很快,但密钥生成很慢 | 性能数据未在提供来源中直接比较。 |
提供的来源中,没有直接证据证实Mullvad VPN的具体部署时间线或“openssh-mceliece”补丁声明。因此,不应将Mullvad VPN的相关细节作为已核实信息呈现。
已确认支持。 多个来源证实,德国BSI在其技术指南TR-02102-1中自2020年起就推荐将经典McEliece(以及FrodoKEM)作为适合长期机密性保护的后量子密码方案。截至2025-2026年的版本更新,BSI仍然将经典McEliece列为批准的替代方案
。来源19(经典McEliece官网)也明确指出BSI的支持
。
NIST在其后量子密码(PQC)项目中考虑了经典McEliece,并将其作为第四轮候选算法。然而,在2025年,NIST选择了HQC,而不是经典McEliece,作为额外的代码基密钥封装机制(KEM)进行标准化
。NIST材料解释称,经典McEliece“被广泛认为是安全的”,但NIST认为它不会得到广泛使用,原因是公钥过大以及兴趣有限
。NIST同时指出,ISO的标准化进程是其当时未选择经典McEliece的考量因素之一
。NIST表示,待ISO标准化完成后,可能会考虑基于ISO标准制定自己的经典McEliece标准
。
Comments
0 comments