综述

抗量子计算密码迁移的密码敏捷技术研究综述

  • 刘煜橦 , 1, 2, * ,
  • 陈琦 1, 2 ,
  • 丁颜 1, 2 ,
  • 孙建伟 1, 2
展开
  • 1. 兴唐通信科技有限公司,北京 100191
  • 2. 抗量子计算密码北京市重点实验室,北京 100191

网络出版日期: 2026-05-29

基金资助

国家重点研发计划(2023YFB4403504)

版权

版权所有©《网络空间安全科学学报》编辑部 2026

Review of cryptographic agility technology for post-quantum cryptography migration

  • Liu Yutong , 1, 2, * ,
  • Chen Qi 1, 2 ,
  • Ding Yan 1, 2 ,
  • Sun Jianwei 1, 2
Expand
  • 1. Xingtang Communication Technology Co., Ltd., Beijing 100191, China
  • 2. Beijing Key Laboratory of Post-Quantum Cryptography, Beijing 100191, China

Online published: 2026-05-29

Copyright

Copyright ©2026 Journal of Aeronautical Materials. All rights reserved.

摘要

密码技术是网络空间安全的基础支撑技术。量子计算的快速发展对传统密码体制构成严峻安全威胁,抗量子计算密码迁移已成为保障网络空间安全的有效路径,而密码敏捷技术作为该迁移过程的核心支撑,对其开展研究具有重要现实意义。在此背景下,从定义内涵、技术突破、场景应用、治理政策等方面对密码敏捷技术开展综述研究,总结得出,密码敏捷并非单纯的算法替换,而是一种体系架构层面的安全技术;重点研究密码敏捷的安全性,得到基于通用可组合安全框架的可更新函数模块,并归纳密码协议及软硬件的密码敏捷关键技术;分析密码敏捷在域名系统、航空、工业等领域的具体应用,研究其相关战略框架与技术能力成熟度模型;提炼密码敏捷的设计范式,并对密码敏捷的未来研究方向进行展望,为抗量子计算密码迁移工作提供理论与技术思路。

本文引用格式

刘煜橦 , 陈琦 , 丁颜 , 孙建伟 . 抗量子计算密码迁移的密码敏捷技术研究综述[J]. 网络空间安全科学学报, 2026 , 4(2) : 100 -114 . DOI: 10.20172/j.issn.2097-3136.260408

Abstract

Cryptographic technology serves as the foundational supporting technology for cyberspace security. The rapid advancement of quantum computing poses a severe security threat to traditional cryptographic systems, making post-quantum cryptography (PQC) migration an effective pathway for safeguarding cyberspace security. As a core enabler of this migration process, conducting research on cryptographic agility technology is of significant practical importance. Against this backdrop, this paper conducts a systematic review of cryptographic agility technology from the perspectives of definitions and connotations, technological breakthroughs, scenario-based applications, and governance policies. It synthesizes the viewpoint that cryptographic agility is not merely algorithm replacement but a security technology at the architectural level; It investigates the security of cryptographic agility, summarizes updatable functional modules based on the universal composability security framework, and refines key agility technologies for cryptographic protocols, software, and hardware; It analyzes its specific applications in domains such as the domain name system, aviation, and industry, and explores relevant strategic frameworks and technology maturity models; It refines the design paradigms for cryptographic agility and provides an outlook on its future research directions to offer theoretical and technological insights for PQC migration.

0 引言

敏捷最早见于东汉班固《汉书 · 酷吏传》:「延年为人短小精悍,敏捷于事」,用于描述思维与动作的灵敏性。2001 年《敏捷软件开发宣言》的颁布,确立了 “响应变化高于遵循计划” 等准则,构建了以灵活性与适应性为核心的技术设计框架。近年来,随着量子计算的快速发展,抗量子计算密码迁移成为保障密码系统安全的重要选择 [1-2]。密码敏捷作为敏捷理念在密码领域的延伸与实践,其核心的 “动态响应变化” 特性,恰好适配抗量子计算密码迁移中算法灵活替换、多场景兼容、平滑过渡的需求。而当前已有密码敏捷相关综述类研究[3],聚焦算法协议、硬件、应用程序接口(API)等层面的开发实践,尚未针对抗量子计算场景下密码敏捷的安全保障、迁移场景、战略框架等方面开展研究。本文系统地综述了 2006—2025 年密码敏捷的研究成果,凝练得到了更为完整的理论与实践体系。

1 密码敏捷基础知识

密码敏捷基础知识聚焦概念界定与核心性质两大维度。学者基于工程实践、安全理论、组织治理等多元视角,形成了各有侧重的概念表述,并提炼出密码敏捷的各类性质。为系统厘清密码敏捷基础知识,本节先对典型的密码敏捷概念进行分类解析,明确各定义的核心导向与关键特征;再深入探讨密码敏捷的核心性质,得到密码敏捷的安全定义内涵。

1.1 密码敏捷概念

密码敏捷并没有一个统一定义。通过对相关文献的研究发现,Lamacchia 等[4]首次从工程实现的角度提出密码敏捷概念,随后 Sullivan [5]进一步从该视角给出具体内涵:通过规避在代码中固化特定密码算法的设计模式,依托.NET 框架内置的抽象类与配置映射机制,使应用程序在代码改动较少的前提下,实现密码算法及其实例的灵活切换。该定义聚焦应用层的敏捷性实现路径,明确其核心目标是应对算法被破解、安全漏洞涌现等实际问题,同时满足性能优化需求。
与工程实现视角侧重实操路径不同,Acar 等[6]首次从可证明安全理论角度,对密码敏捷作出形式化定义,将其界定为密码方案集合所具备的一种安全属性,而非单个密码方案自身的性质。其判定准则包括:集合内各独立方案需分别满足特定基础安全要求;各方案具备兼容性,可共享同一密钥;攻击者无法在相应安全游戏中,区分这些方案在共享同一密钥下的真实运行场景与对应的随机模拟场景。该定义主要解决密码敏捷的密钥更换难题,明确密码敏捷的本质在于具备同一密钥对多个密码方案的安全支撑能力,同时兼顾新旧方案的兼容适配。在此基础上,该文献还给出了 a - 敏捷性的定义:针对某类密码原语,若其所有满足基础安全要求的方案构成集合 Γ,对于任意规模为 a 的兼容子集 Π,当 Πa 个方案共享同一密钥运行时,多项式时间攻击者无法区分实际运行场景与随机模拟场景,且攻击优势可忽略,则称集合 Γ 对该原语具备 a - 敏捷性。
在 Acar 等研究基础上,Badertscher 等[7] 进一步提出,若在密码算法被腐化前完成更新,系统仍可有效保留部分安全属性。当现有密码方案因漏洞、量子攻击等被破解时,管理员可平滑替换为更安全的版本。
美国国家标准与技术研究院(NIST)的 Barker 等[8-9]从技术战略层面拓展了密码敏捷的内涵,将其定义为:在不中断系统运行流程的前提下,对协议、应用程序、软件、硬件及基础设施等进行密码算法的替换与适配,进而保障系统安全弹性的能力。该定义重点强调在密码算法迭代更新过程中,需同步维持系统的安全性与业务连续性,同时将密码敏捷与组织的密码风险管理深度绑定,突出其对组织层面密码敏捷战略计划制定与实施的基础支撑作用。
从协议演进视角出发,Housley[10]将密码敏捷阐释为:协议具备随时间平滑迁移至更优算法套件的能力,其关键在于借助模块化设计实现密码算法的新增与替换,并对算法切换进程进行有效监控。Mehrez 等[11]结合智能交通系统场景,将密码敏捷定义为系统在灵活、可扩展、动态适配的前提下,实现密码算法便捷迁移的自适应能力。Heid 等[12]聚焦移动应用场景,从实践落地视角将密码敏捷描述为一种允许接口支持多种密码算法,并能轻松适配新安全标准的能力。其核心机制在于通过API实现密码算法的灵活替换,确保在不大幅修改应用核心逻辑的前提下完成升级。
美国计算社区联盟[13]、Näther 等[14]对密码敏捷进行了规范性定义,将其界定为一种方法、目标或属性,能够以灵活、高效的方式设置、识别、修改加密方法和密钥材料,并指出密码敏捷是应用应具备的一种属性。
本节综合以上不同维度对密码敏捷定义的分析得到:密码敏捷是在不中断系统正常运行、保障安全底线的前提下,对密码应用系统中的算法、协议、软硬件、架构及基础设施等各类元素,进行体系性安全替换的能力。密码敏捷并非单纯的算法替换,而是一种体系架构层面的安全技术,其核心特点是基于架构解耦实现灵活快速的替换,关键在于有效应对算法替换引发的各类元素变化,本质是安全替换能力。

1.2 密码敏捷性质

围绕密码敏捷的性质研究,文献[15]提出密码敏捷应具备有效性、可度量性、可解释性、可执行性、安全性及性能适配性,并基于抗量子计算密码规模化迁移需求,提出实现敏捷、合规敏捷、安全强度敏捷、迁移敏捷、淘汰敏捷、组合敏捷、平台敏捷和上下文敏捷等8个密码敏捷属性。文献[16]提出互操作性是密码敏捷的核心属性。文献[17-18]从概念体系构建视角,提出密码敏捷具有灵活替换性、跨平台兼容性、安全可控性、可扩展性、可验证性等性质。这些研究从不同视角明确了密码敏捷的性质,既涵盖互操作性等基础属性,也包含跨平台兼容性等实践特性,但较少聚焦密码敏捷的安全性研究。

2 密码敏捷的安全性研究

密码敏捷的灵活性带来了新的安全挑战。算法动态切换、多算法兼容共用、迭代过程状态维持等敏捷特性,打破了传统密码应用系统相对固定的安全边界,易引发密钥复用风险、版本降级攻击、算法选型偏差等安全隐患。因此,开展密码敏捷的安全性研究对其工程应用至关重要。

2.1 基于规约的可证明安全分析

基于规约的可证明安全分析是一种采用安全规约思想的证明方法,其核心是将密码敏捷方案的安全性规约到公认数学困难问题上,借助挑战者与敌手的形式化安全游戏完成证明。
Acar 等[6]首次基于安全规约对密码敏捷的可证明安全进行研究,将密码敏捷的安全目标设定为:多个独立安全方案共享同一密钥时仍能保持整体安全性。为证明多个独立安全方案具有密码敏捷性,针对伪随机函数(PRF)、弱伪随机函数(wPRF)、认证加密等密码原语,构建统一可证明安全分析框架。该框架引入包含方案参数的安全游戏,要求多项式时间攻击者无法区分多方案共享密钥的实际运行场景与随机模拟场景,且攻击者的攻击优势可忽略不计,成功将单个方案安全属性扩展至多个方案的集合层面。进一步地,通过规约思想证明密码敏捷性与循环加密安全性的关联:若wPRF具备 2 - 敏捷性,则所有随机不可区分(IND-R)安全加密方案均满足循环加密安全性。
针对混合加密场景的密码敏捷安全性,Dowling 等[19]提出融合经典安全密钥封装机制(KEM)、抗量子安全密钥封装机制和量子密钥分发(QKD)3类密钥来源的混合密钥交换敏捷方案。为证明安全性,该研究提出混合认证密钥协商(HAKE)安全框架,该框架在经典 Bellare-Rogaway 模型基础上进行扩展,支持前向安全与后向安全,可兼容经典攻击者与量子攻击者;同时将 QKD 抽象为共享随机比特源,纳入标准计算安全模型框架。基于该框架设计的 Muckle 协议,通过模块化实现底层密钥交换原语的灵活替换,其安全性可在PRF、消息认证码(MAC)、KEM等标准密码假设下得到证明,可确保单一组件失效时,其余组件仍能保障系统整体安全。
在通用场景与混合场景之外,静态数据抗量子迁移场景存在传统安全框架难以适配的痛点,Valbusa 等[20]针对静态数据抗量子迁移场景,构建可证明安全方案。该方案将密文划分为不可篡改的静态部分(经认证加密算法处理的原始数据密文)与数据量较小的动态部分(由 KEM 封装认证加密对称密钥,包含封装密文、异或模块及认证标签)。该方案利用异或运算机制,打破了认证加密对称密钥与 KEM 的强耦合。算法更新时,可利用旧 KEM 私钥解封装动态部分、恢复对称密钥,再通过新 KEM 完成重新封装,全过程对静态数据改动极小。该方案还创新性提出敏捷选择密文攻击(agile-CCA)安全模型,在传统选择密文攻击(CCA)模型基础上新增更新预言机,与原有解密预言机共同刻画攻击者恶意行为,确保原始与更新后密文的语义安全。

2.2 基于模拟的可证明安全分析

基于模拟的可证明安全分析以通用可组合(UC)安全模型为核心,其证明逻辑遵循理想世界与现实世界等价映射基本原则:若存在高效模拟器,使得任意多项式时间环境均无法区分现实世界运行的密码协议与理想世界调用的理想功能,则该协议满足 UC 安全性。在 UC 安全理论[21]基础上,Badertscher 等[7]提出基于 UC 的细粒度安全框架,将密码敏捷抽象需求转化为可形式化安全验证的具体机制,实现敏捷更新全流程建模,既可支持细粒度安全控制与多方协同更新,也可适配各类典型密码原语。
基于 UC 的细粒度安全框架的核心机制在于通用可更新理想功能模块的设计,通过有向无环图(DAG)维护不同版本的密码功能实例,其中,初始节点对应基础密码功能,后续节点关联各算法版本。该模块由状态更新函数(SttUp)与更新谓词(UpPred)界定迭代规则:SttUp 指定更新后密码功能的初始状态;UpPred 规定更新成功判定条件。同时,该框架还引入细粒度腐化模型,可单独标记已腐化子例程,并通过版本更新清除腐化记录,有效解决传统模型中单点算法失效引发整体系统安全失效的问题。
通过对相关文献的系统梳理,本节归纳出可更新的理想功能模块的运行机制,如图1所示。基于UC的细粒度安全框架设计的方案不仅能适配数字签名、非交互式零知识证明、伪随机函数等典型密码原语的敏捷更新需求,还可验证历史状态兼容性与更新过程安全性,并依托通用可组合特性保障密码协议与其他安全组件的兼容适配能力,为算法迭代全生命周期提供安全性支撑。
图 1 可更新理想功能模块

Fig.1 Updatable ideal function module

针对密码服务API层面的敏捷组合安全问题,徐开勇等[22]提出 API 通用可组合安全框架。该框架在传统 UC 框架基础上,对理想、现实及混合模型下 API 执行过程进行形式化研究。理想模型中,虚拟程序与密码模块通过理想函数交互,仅理想函数有权访问全局状态;现实模型支持二者直接通信,攻击者可腐化上层程序,但无法篡改全局状态;混合模型支持理想函数与现实 API 混合调用,适配多种 API 组合替换验证。该框架依托组合定理证明了:安全 API 替换理想函数后,复杂组合 API 仍可保持 UC 安全性,为密码敏捷在 API 层面的组件化替换、模块化升级提供了安全证明方法。

2.3 密码敏捷安全性证明方法的对比分析

基于规约的可证明安全方法适用于依托特定数学困难问题设计的算法与协议的安全性证明,可为基于模拟的可证明安全方法提供安全密码原语。基于模拟的可证明安全方法适用于:单个算法或协议具备安全性前提下,应用系统并行调用多类安全算法、协议仍可保持整体安全。目前,抗量子计算密码混合敏捷迁移涉及多类算法与协议并发运行,因此,可先采用规约类证明方法证明单个密码原语安全,再依托模拟类证明方法完成系统整体安全性证明。

3 密码敏捷在协议上的应用研究

密码敏捷设计是保障密码协议动态适配安全需求演变的关键。密码敏捷在协议层面的应用,目标是打破密码算法与协议架构的强绑定关系,实现密码算法组件灵活替换、协议参数动态适配、新旧密码体系平滑过渡。

3.1 密钥协商协议

密钥协商协议是通信双方安全建立共享密钥的基础协议,其密码敏捷水平在很大程度上决定了密钥体系抵御算法漏洞与量子计算威胁的能力。传统密钥协商协议普遍存在密码原语固化、升级成本高、过渡兼容性差等痛点,亟须通过密码敏捷设计构建可灵活迭代的安全体系。下文以传输层安全协议(TLS)、互联网密钥交换协议(IKEv2)等典型密钥协商协议为研究对象,分析密码敏捷的设计与应用方案。

3.1.1 TLS 协议

当前学术界与工业界围绕混合架构设计、安全抽象层构建、模块化组件整合及协商机制扩展等技术路径,提出了一系列密码敏捷增强方案,为抗量子时代 TLS 协议安全敏捷演进提供了技术支撑。
在各类技术路径中,混合架构设计是 TLS 协议实现密码敏捷的核心载体,其思路是结合传统密钥协商与抗量子密钥协商模式,既兼顾现有生态兼容性,又满足未来安全升级需求。该设计思路由 Campagna 等[23]在 IETF 实验性草案中进行了验证。尽管该草案仅适配 TLS 1.2,但其提出的混合架构设计为后续 TLS 密码敏捷方案提供了重要思路参考。该设计从架构优化与流程适配两个维度实现密码敏捷:架构层面,采用椭圆曲线迪菲–赫尔曼(ECDHE)与抗量子KEM并行架构,以 ECDHE 实现现有设备的兼容性,同时支持 BIKE 等抗量子密钥封装算法形成双重防护,新增算法时需补充对应组合模式;流程层面,客户端通过Supported PQC KEM Parameters扩展字段声明自身支持的抗量子 KEM 参数,服务器依据该声明选择双方兼容的算法方案,并生成 ECDHE 与抗量子 KEM 两类临时密钥对,双方经密钥交换、解封装生成混合预主密钥,再派生得到会话密钥。
安全抽象层与模块化组件设计,为 TLS 协议密码敏捷提供了轻量化实现路径。Scott 等[24]设计安全抽象层(SAL)实现物联网设备密码敏捷:将 TLS 所需密码功能统一归集于 SAL,严格解耦协议状态机与密码原语,同时定义统一功能调用接口,实现密码功能的标准化调用。这种统一接口与业务逻辑解耦的架构设计,可仅通过修改 SAL 层代码完成密码原语替换。
在模块化设计基础上,组件化组合器进一步强化了 TLS 协议中密码组件的敏捷替换能力。Bindel 等[25]提出3种组件化组合器 XtM、dualPRF、嵌套式 dualPRF,三者均将经典 KEM 与抗量子 KEM 作为独立模块集成;其中, XtM 支持将原有 KEM 模块直接替换为抗量子 KEM,dualPRF 和嵌套式 dualPRF 支持将新的抗量子 KEM 嵌入现有协议的密钥派生环节。3种组合器均符合 TLS 1.3 的密钥调度逻辑,可有效嵌入现有 TLS 架构。
上述技术方案为 TLS 协议密码敏捷提供了核心实现路径,协商机制扩展与统一接口设计,则是其规模化落地应用的关键保障。文献 [26-28] 均通过这一思路提出具体实现方案:文献[26]复用并扩展 TLS 协议协商机制与统一接口,采用组件化协商模式,新增抗量子密码算法时只需配置独立算法标识符,同时扩展协议长度字段、调整缓冲区参数以适配大尺寸密钥与报文;文献[27]聚焦 TLS 1.3 抗量子安全迁移,通过扩展 NamedGroup 和 SignatureScheme 枚举值、定义适配 X.509 证书的新型算法标识符与对象标识符(OID)、抽象密钥交换统一接口等方式,实现传统密码与抗量子计算密码的混合模式集成,并依托传输控制协议(TCP)分段机制适配抗量子密码算法的超长报文载荷,实现 TLS 1.3 的抗量子安全迁移;文献[28]以 liboqs 开源库与OQS(open quantum safe)定制版 OpenSSL 库(OQS-OpenSSL)为基础,构建统一适配接口以兼容多种 NIST 抗量子候选算法,支持按照 NIST L1~L5 安全等级动态配置算法参数,并针对抗量子计算密码算法大尺寸的特性,通过扩容系统参数实现算法应用。上述3类方案均通过协商机制扩展与统一接口设计,有效避免对 TLS 核心架构进行大规模改动。
自动化检测与评估工具的研发也为 TLS 协议密码敏捷的落地提供了支持。TLS 量子脆弱性自动化检测框架[29]构建 “配置识别 — 脆弱性评估 — 多场景适配” 全流程体系,支撑密码敏捷落地:该框架采用分层数据包过滤与协议感知解析技术,结合服务器名称指示(SNI)动态关联与 OID 字段匹配,精准提取 TLS 流量中的密码相关信息,有效解决了 TLS 1.3 证书加密解析难题;基于最弱链路准则建立三级安全评估标准,同时标记证书更新周期,为密码算法迭代升级提供决策支撑。

3.1.2 IKEv2协议

作为 IPsec 体系核心密钥交换协议,IKEv2 承担网络层安全通信的密钥协商与身份认证功能。当前,学术界与工业界围绕 IKEv2 协议抗量子升级,形成了以 “模块化整合、灵活配置、平滑过渡” 为核心的密码敏捷优化思路。相关研究从架构设计、协商机制、部署策略等维度开展优化,为 IKEv2 协议安全敏捷演进奠定了技术基础。
在 IKEv2 协议密码敏捷的各类实现路径中,架构层面模块化设计是核心重点,为抗量子组件的灵活集成与动态替换提供框架支撑。Fluhrer 等[30]通过全流程模块化实现 IKEv2 协议密码敏捷:架构上新增独立抗量子密钥(PPK)组件以保障量子安全,与原有预共享密钥(PSK)相互隔离且可独立迭代替换,通过通知消息协同机制实现与传统 IKEv2 节点的向下兼容;密钥管理支持多 PPK 配置、工作模式切换及双类型 PPK 标识管理,同时预留协议扩展空间;部署层面采用分阶段升级策略,初期将 PPK 设为可选模式以兼容未升级节点,全网升级完成后切换为强制模式,实现增量部署与业务平滑过渡。
除架构、配置与部署层面优化外,算法适配与可扩展机制设计重点面向协议长期演进需求,采用脱离具体算法绑定的规范模式强化密码敏捷性。Heider[31]通过多维度设计实现 IKEv2 协议密码敏捷:摒弃与具体密码算法的强绑定模式,以安全强度规范作为算法选型依据,预留 PPK 版本更新与认证模式切换扩展空间;将各类密钥交换方案归为 Diffie-Hellman 变换类型,新增算法方案可申请唯一转换标识接入 IKEv2 协议体系;创新槽位机制支持多方案混合协商;采用密钥与消息双层分片机制,适配大尺寸密钥与报文传输需求;集成 liboqs 开源库并提供统一API,依托协议通知载荷保障向下兼容,实现密码方案的灵活替换。

3.1.3 Signal 协议

Signal 协议面向海量用户高频通信交互场景,直接关乎用户隐私保护与数据传输安全。目前国内外学者围绕主流 Signal 协议族[32-39],通过模块化架构重构、混合加密组件设计、标准化接口定义等技术路径,构建了兼具灵活迭代能力与业务连续性的密码敏捷方案,其中,通用 Signal 协议框架与混合 Signal 协议的相关研究最具代表性。
通用 Signal 协议框架以模块化为核心设计思路,奠定了密码敏捷的基础架构,整体包含注册阶段、初始密钥协商、非对称棘轮机制、对称棘轮机制4个部分。其中,注册阶段可按需配置经典密钥对与抗量子密钥对,初始密钥协商兼容 X3DH 等握手协商组件。进一步地,Alwen 等[40]通过模块化拆解 Signal 协议实现密码敏捷:将双棘轮机制拆解为 CKA、FS-AEAD、PRF-PRNG 3个独立功能组件,各组件通过标准化接口保持解耦与独立可替换性。其中,CKA 可适配 Diffie-Hellman、抗量子KEM等算法;FS-AEAD 支持对称加密套件迭代升级;PRF-PRNG 可兼容多种底层密码方案实现。三者可有效避免算法替换时对协议核心逻辑的大幅改动,同时保留前向安全与后向安全特性。
混合 Signal 协议更侧重抗量子过渡场景的适配,通过创新的混合设计进一步拓展了 Signal 协议密码敏捷的应用范围。Stadler 等[41]通过传统与抗量子组件并行设计,实现混合 Signal 协议密码敏捷。在架构层面将核心密码模块拆分为经典密码与抗量子密码两类实例,依托统一符号体系与标准化接口实现独立运行与协同工作;密钥发布阶段生成混合密钥束,包含经典密码与抗量子密码组件的公钥,接收方需协同调用两类组件完成密钥派生;X3DH 协商与双棘轮机制增设抗量子密钥生成分支,通过KDF函完成密钥生成,仅需修改底层算法实现即可完成算法更替。

3.1.4 其他密钥协商协议

除 TLS、IKEv2 等主流密钥协商协议外,另有学者提出两类独立于底层协议架构的密码敏捷解决方案:敏捷密码协商协议(ACNP)[42] 与轻量级敏捷加密协商协议(ACAP)[43]。该类方案通过构建通用化、跨层级独立协商中间层,实现密码算法灵活切换与安全迭代升级,尤其适用于物联网等资源受限场景,为密码敏捷轻量化落地提供了新思路。
ACNP 协商流程借鉴安全外壳协议(SSH)交互规则,通过初始密钥交换、算法列表交互、协商确认3条消息完成全过程协商。协议消息采用标准化格式,通信双方存储对等端公钥及历史协商参数以降低交互开销,超时触发自动重协商机制。该方案部署可灵活适配 TCP/IP 协议栈任意层级,基本无需依赖特定操作系统平台。
ACAP 基于 SIGMA 协议架构实现密码敏捷设计。该方案采用4条协议消息、两轮交互往返,完成密钥交换与算法协商全过程。算法协商阶段同样遵循 SSH 匹配规则,按优先级序列选择双方首个共同支持的密码算法;采用数字签名、散列消息鉴别码(HMAC)等多重安全机制构建防护能力,可复用现有网络信任体系,支持协议跨层部署。

3.2 认证协议

当前学术界与工业界围绕认证协议扩展、数字证书功能优化及配套公钥基础设施(PKI)体系升级,依托标准化协商机制、证书字段扩展、签名算法动态绑定等技术路径,构建兼具灵活性、安全性与兼容性的密码敏捷实现方案。
针对远程认证拨入用户服务(RADIUS)协议的密码敏捷设计,文献 [44] 明确其实现规范:安全服务层面支持算法协商、防重放等机制,规定强制启用的密码算法以抵御版本降级攻击,同时推荐采用前向安全机制与多模式身份认证;向后兼容层面采用双重防护等技术实现新旧算法平滑过渡;密钥管理层面建议部署自动化密钥管理机制。
除 RADIUS 协议外,公钥初始化协议(PKINIT)作为 Kerberos 认证体系的公钥扩展协议,其密码敏捷实现以数字证书功能扩展为切入点;文献 [45] 通过3种设计构建密码敏捷方案:一是在密码消息语法摘要、X.509 证书签名算法错误响应报文中新增扩展字段,使密钥分发中心(KDC)可返回自身支持的算法列表,避免客户端盲目枚举试错;二是构建密钥派生函数(KDF)标准化双向协商流程,为多版本 KDF 分配专属对象标识符,实现密码算法的灵活切换;三是依托标准化协议扩展与交互规则保障算法迭代升级及前后兼容,新增算法通过 OID 标识进行参数传递。
认证协议的敏捷升级离不开配套 PKI 体系支撑,而 PKI 体系的密码敏捷核心在于数字证书全生命周期的适配能力。数字证书认证机构(CA)是 PKI 体系的核心组成部分,承担证书签发与全生命周期管理职责。文献 [46] 针对资源公钥基础设施(RPKI)体系,提出遵循 “父 CA 先迁移、子 CA 后跟进” 原则的自上而下平滑迁移方案。该方案定义 CA 就绪、CA 全面切换、依赖方(RP)就绪、过渡周期、旧算法淘汰5大关键里程碑节点;用以指导 CA 与依赖方分步实施,使迁移过程形成 “初始稳态 — 过渡阶段 — 新稳态” 完整闭环;同时通过维护新旧算法映射关系、配置协议多算法兼容支持、分阶段调整验证策略等技术手段,保障路由认证业务不中断运行。
面向多场景 PKI 适配需求,文献[47]通过扩展数字证书功能构建密码敏捷方案,解决传统 X.509 证书多算法适配能力不足的问题:利用属性证书 “无身份绑定、可独立签发、支持多算法并行” 的特性,引入 subjectAltPublicKeyInfo 证书扩展项,承载多种抗量子密码算法公钥;一份公钥证书可关联多张属性证书,大幅降低对现有业务系统的改造幅度;新增迁移策略扩展项,支持 combAND、combOR、weightOnAlt 3种验证机制;该扩展可内嵌于属性证书,依托属性证书动态调整验证策略,有效避免公钥证书频繁重签发。
在行业典型应用场景中,文献[48]结合智能交通系统业务特征,以数字证书生命周期管理与证书格式优化为核心实现密码敏捷:一是将 CA 证书划分为活跃、待用、过期3种状态,算法升级时启用新证书并将旧证书置为待用状态,待旧证书生命周期结束后正式淘汰;二是通过旧根 CA 签发的链接证书传递新增加密算法参数,有效规避大规模重新分发信任锚的操作;三是支持算法参数灵活配置,实现证书策略的差异化部署。

3.3 小结

根据本节综述分析得到密码协议实现密码敏捷关键技术,如表1所示。前述分析涵盖了TLS、IKEv2、Signal以及认证协议等各类典型协议的密码敏捷实现方案。下面围绕适用场景、兼容性、部署成本、时间复杂度、空间复杂度、性能开销及迁移难度等方面,对上述部分典型方案进行比较分析,如表2所示。
表 1 密码敏捷在协议上的实现

Table 1 Implementation of cryptographic agility in protocols

协议名称 密码敏捷设计的技术路线
TLS 协议 采用ECDHE与抗量子KEM混合架构,客户端通过扩展消息适配能力,服务器动态选择兼容方案,过渡阶段保留传统套件,实现平滑迭代[23]
TLS 协议 设计安全抽象层集中管理密码功能,解耦协议状态机与密码原语,替换密码原语仅需修改 SAL 层代码[24]
TLS 协议 基于 XtM、dualPRF 等组件化组合器集成经典与抗量子 KEM,可有效嵌入现有 TLS 架构[25]
TLS 协议 复用并扩展 TLS 协商机制,基于 liboqs 库提供统一接口,通过底层模块化设计实现上层算法快速替换[26]
TLS 协议 采用混合模式集成传统与抗量子密码算法,扩展枚举值与 OID 适配证书,借助传输控制协议分段适配超长报文,结合网络条件优化算法选择 [27]
TLS 协议 依托 liboqs 库与 OQS-OpenSSL 构建适配体系,支持 TLS 1.2/1.3 版本适配,可切换多种算法模式、动态调整安全等级参数,通过扩容系统适配大尺寸算法[28]
TLS 协议 提出 TLS 量子脆弱性自动化检测框架,通过流量解析提取密码信息,建立三级安全评估标准[29]
IKEv2 协议 新增独立抗量子密钥组件与标准化通知消息,支持多 PPK 配置与工作模式切换,采用分阶段升级策略,实现增量部署与业务平滑过渡[30]
IKEv2 协议 采用安全强度规范作为算法选型依据,通过转换标识扩展密钥交换方案,创新槽位机制支持多方案混合协商,结合分片技术与API适配长期演进[31]
Signal 协议 拆解双棘轮机制为 CKA、FS-AEAD、PRF-PRNG 组件,通过标准化接口解耦,各组件可独立适配传统或抗量子密码算法,替换时避免大幅修改核心逻辑[40]
Signal 协议 拆分密码模块为经典与抗量子实例,统一符号体系与接口,密钥发布阶段生成混合密钥束,设计 X3DH 协商与双棘轮机制[41]
ACNP 协议 可跨 TCP/IP 协议栈任意层级部署,通过三步协商(初始密钥交换→算法列表交互→确认)完成流程,采用标准化消息格式,超时触发自动重协商机制[42]
ACAP 协议 基于 SIGMA 协议架构设计,通过 2 轮交互,完成密钥交换与算法协商,按优先级序列选择双方共同支持的密码算法[43]
认证协议(RADIUS) 明确安全服务、向后兼容、互操作性等实现规范,指定强制启用的密码算法抵御版本降级攻击,建议部署自动化密钥管理机制[44]
认证协议(PKINIT) 新增错误响应字段返回支持算法列表,构建 KDF 标准化双向协商流程,通过 OID 标识传递新增算法[45]
认证协议(RPKI) 采用 “父 CA 先迁移、子 CA 后跟进” 的自上而下流程,定义五大里程碑形成迁移闭环,维护新旧算法映射关系,分阶段调整验证策略[46]
认证协议 扩展属性证书功能,通过 subjectAltPublicKeyInfo 扩展项承载多类抗量子公钥,新增3种验证策略扩展,实现动态调整[47]
认证协议 划分 CA 证书三态(活跃 / 待用 / 过期),通过链接证书传递新算法参数,支持算法参数灵活配置,实现证书策略差异化部署[48]
表 2 密码敏捷协议方案比较分析

Table 2 Comparative analysis of cryptographic protocol agility schemes

方案适用场景兼容性部署成本时间复杂度空间复杂度性能开销迁移难度
文献[24]低功耗物联网设备中等$ O(n\log n) $$ O(n) $中等
文献[25]混合密钥交换$ O(1) $$ O(1) $中等
文献[26]云服务与远程管理$ O(1) $$ O(n) $中等
文献[27]高性能网络协议库$ O(n\log n) $$ O(n) $中等中等
文献[29]密码敏捷性实时监测$ O(n) $$ O(1) $
文献[30]静态VPN链路中等$ O(1) $$ O(1) $
文献[31]混合密钥交换中等$ O(n) $$ O(n) $中等中等
文献[40]异步通信$ O(1) $$ O(1) $
文献[41]加密邮件中等$ O(1) $$ O(1) $中等
文献[43]计算资源受限设备$ O(n) $$ O(n) $
文献[44]RADIUS中等$ O(n) $$ O(n) $
文献[45]PKINIT中等$ O(n) $$ O(n) $
文献[46]RPKI$ O(1) $$ O(n) $中等
文献[47]工业控制系统$ O(n) $$ O(n) $中等
文献[48]智能交通系统中等$ O(n) $$ O(n) $中等中等

4 密码敏捷在工程上的实现研究

密码敏捷从理论设计至实际应用,需依托工程层面的软硬件协同支撑。硬件层面聚焦底层运行载体的敏捷适配,破解算法迭代过程中的硬件重构难题;软件层面侧重上层衔接载体的灵活扩展,降低应用与加密模块的耦合成本。

4.1 硬件的密码敏捷设计

硬件作为密码算法的底层运行载体,其架构设计直接影响密码敏捷的落地效率与可行性。传统密码硬件多采用 “一算法一硬件” 的固化架构设计,算法迭代需同步进行硬件重构,导致升级成本高昂、周期冗长,难以应对量子计算等新兴安全威胁。当前研究人员主要通过专用密码处理器的统一化设计、可编程架构优化及传统硬件资源复用等技术路径,构建硬件层面的密码敏捷实现方案。

4.1.1 专用密码处理器

专用密码处理器采用统一核心部件、可编程架构与标准化接口的协同设计思路,打破传统硬件的算法强绑定限制,实现多类密码算法的灵活适配与快速切换。其核心思路是挖掘不同抗量子密码算法的共性运算单元,通过可编程指令集设计与参数化配置,使同一处理器兼容多种算法及不同安全等级需求。
针对格基类抗量子密码算法,统一专用密码处理器[49]围绕 Dilithium 与 Saber 算法的共性运算实现密码敏捷:设计统一数论变换(NTT)多项式乘法器,通过灵活选择质数参数,兼容不同算法的多项式运算需求;设计多安全级别可编程指令集,覆盖密钥生成、签名验证等核心操作,通过调整指令序列,实现 Dilithium 算法不同安全级别及 Saber 算法各类变体的灵活切换。通过微调 NTT 单元与集成模块,可快速适配新增格基类密码算法。
针对格基设计的 ML-KEM 与编码基设计的 HQC 两类抗量子密码算法,PHOENIX 松耦合加速器[50]通过如下技术路径实现异质抗量子密码算法的敏捷切换。算法层面采用弗罗贝尼乌斯加法快速傅里叶变换(FAFFT)替代 HQC 算法的传统乘法运算,使 FAFFT 与 NTT 运算同质化,为硬件资源共享奠定基础;硬件核心为可配置超级蝶形运算单元,通过控制信号切换运算逻辑,支持两种运算模式按需分配硬件资源;采用无冲突存储器划分等协同设计,实现格基与编码基密码系统的硬件敏捷共享。
针对基于配对的密码学(PBC),Finesse 敏捷设计框架[51]通过3层抽象体系实现 PBC 加速器的密码敏捷。以中间表示(IR)统一描述算法逻辑,通过指令集架构标准化软硬件接口,对硬件模型参数化定义资源特性,通过调整 IR 映射关系或硬件参数即可完成算法更替。

4.1.2 传统硬件复用

传统硬件复用聚焦现有密码硬件的资源潜力,通过数学转化、软硬件协同优化设计,使传统硬件具备支持新型密码算法的能力,规避硬件替换带来的高昂成本。
针对混合密钥交换场景,SIKE+ECDH 混合方案[52]通过核心部件复用实现硬件级密码敏捷,使抗量子密码算法 SIKE 与传统 ECDH 算法共用基于 SIKE 质数的模运算单元、SHAKE256 哈希单元等核心硬件部件,实现不同算法在同一硬件上通过参数配置快速切换。
针对智能卡、物联网设备等搭载的传统 RSA/ECC 协处理器,研究人员通过数学转化与处理器协同设计,实现传统 RSA/ECC 协处理器的抗量子适配。采用 “克罗内克替换(Kronecker substitution)+ 环拆分(ring splitting)” 技术[53-54],将格基密码的多项式乘法转化为 RSA 协处理器擅长的长整数乘法运算,实现新旧密码算法在硬件层面的共存与切换。该转化方法仅需对现有协处理器进行少量改造,即可支持 Saber、Kyber 等抗量子密码算法。

4.2 软件的密码敏捷设计

软件作为密码算法与上层应用的衔接载体,其架构设计与接口标准化定义,决定了密码敏捷的落地范围与迭代效率。当前学术界与工业界通过密码库模块化架构设计、系统级接口统一抽象等技术手段,构建软件层面的密码敏捷实现方案。

4.2.1 密码库架构

密码库作为密码算法的核心承载载体,其模块化、可扩展的架构设计是实现密码敏捷的核心基础。通过引入插件化架构、分层解耦设计与标准化接口规范,密码库可实现密码算法的灵活集成与快速替换,同时降低应用层的适配成本。
作为密码库实现密码敏捷的典型实践,文献[5]提出的基于.NET 框架的轻量化方案与文献[55]介绍的微软下一代加密技术,均通过解耦应用与密码算法的设计思路,实现密码算法的灵活切换。两者的共性体现在两方面:一是架构层面采用抽象解耦设计,通过标准化插件接口搭建中间层,避免算法与业务逻辑的强绑定;二是通过配置映射或切换算法提供者,在新算法集成或旧算法替换时,应用核心代码修改量少,大幅降低密码库敏捷升级的成本与风险。
OpenSSL 通过浅层提供者(shallow provider)方案[56]强化密码敏捷能力。针对传统 provider 算法静态嵌入的局限,该方案以可加载模块形式,通过适配器层联动外部密码库,屏蔽不同密码库的接口差异,实现 OpenSSL 开发周期与抗量子密码迭代的解耦。其 aurora 实例基于 NIST 抗量子密码 API 集成 ML-KEM、ML-DSA 等算法,使依赖上层 API 的应用可直接集成抗量子密码算法,通过调整配置即可完成算法更换。
CryptPad 系统[57]制定密码原语更新判定标准,针对不同功能模块设计差异化升级策略。其中,登录模块适配各类密钥派生函数,将对称加密算法信息嵌入明文元数据,登录后自动完成算法升级;文档模块将算法信息与参数存入未加密元数据,通过同种子重新加密机制保障统一资源定位符的有效性;消息与团队模块分别根据用户配置、管理员设置灵活调整算法,实现密码组件的平滑替换。

4.2.2 系统级接口

系统级接口通过统一抽象设计,实现应用层与密码算法的解耦,其核心思路是将密码功能封装为标准化系统级服务,采用统一接口调用密码资源,实现底层密码协议、算法或库的平滑替换,同时支持全局策略管控,降低全系统密码升级的管理成本。
安全套接字 API(SSA)[58]通过融合传输层安全协议与 POSIX 套接字 API 实现密码敏捷。该方法为 socket 函数新增 IPPROTO_TLS 参数,用于启用 TLS 功能,同时沿用 connect 等标准函数;管理员可通过配置文件全局或按应用指定 TLS 策略,以及通过更新配置完成后续算法升级。
软件定义密码学(SDC)[59]通过接口抽象层设计实现系统级密码敏捷。该方法构建密码接口统一抽象层,使应用通过标准化接口调用密码功能,降低应用对特定密码库 API 的依赖度。例如 Java 密码架构可通过配置文件切换密码提供者,Nginx 借助 OpenSSL 动态链接的 TLS 插件完成抗量子密码迁移,规避算法更新引发的应用重构。该抽象设计与微服务、服务网格等现代企业架构高度适配,可集成至服务网格与 DevSecOps 平台,将密码策略嵌入全生命周期管理流程,实现分布式环境下密码敏捷的落地应用。

4.3 小结

经本节梳理与综述分析,归纳出硬件与软件层面实现密码敏捷的关键技术,如表3 所示。
表 3 硬件与软件的密码敏捷实现

Table 3 Hardware and software implementations of cryptographic agility

设计思路 密码敏捷设计的技术路线
专用密码处理器统一化设计 设计统一NTT多项式乘法器与Keccak适配模块,同时支持Dilithium与Saber算法[49]
三层抽象体系 采用三层抽象体系(中间表示、标准化接口、参数化硬件模型),通过调整映射或参数完成算法更换[51]
异构算法运算同质化 通过超级蝶形单元硬件设计,实现格基与编码基密码系统硬件共享[50]
传统硬件复用 SIKE与ECDH共用核心硬件部件,匹配设计专属参数实现同一硬件上两种算法快速切换[52]
算法运算转化 通过“克罗内克替换+环拆分”技术转化格基密码运算,复用AES与SHA-256协处理器[53-54]
配置映射解耦 规避硬编码设计模式,依托内置的抽象类与配置映射机制,使应用程序代码改动较少的前提下,实现密码算法及其实例的灵活切换[5]
插件架构设计 采用插件架构拆分密码功能为独立模块,配合接口设计,实现算法平滑切换[55]
浅层提供程序 通过“浅层提供程序”方案,以可加载模块形式联动外部密码库,屏蔽接口差异。依赖上层API的应用,通过调整配置完成算法更换[56]
模块差异化升级 针对不同模块设计差异化升级策略。消息与团队模块分别按用户配置、管理员设置调整算法,实现密码组件平滑替换[57]
接口协议融合 融合TLS与POSIX套接字API,应用可平滑替换底层TLS版本、密码库或抗量子变体[58]
接口统一抽象 构建密码接口统一抽象层,应用通过标准化接口调用密码功能,降低对特定密码库API的依赖[59]
前述分析涵盖了从底层硬件到上层软件的多种密码敏捷实现方案。为进一步定量化评估,本节围绕适用场景、兼容性、部署成本、性能开销及迁移难度等方面,对上述方案进行比较分析,如表4所示。
表 4 密码敏捷软硬件方案比较分析

Table 4 Comparative analysis of hardware and software schemes for cryptographic agility

方案适用场景兼容性部署成本性能开销迁移难度
文献[49]高性能服务器中等
文献[50]资源受限环境中等中等
文献[51]零知识证明中等
文献[52]混合密钥交换中等中等中等
文献[53]旧型智能卡
文献[54]物联网设备中等
文献[55]Windows内核模式加密
文献[56]基于OpenSSL的应用中等
文献[57]端到端加密的网络工具中等中等中等
文献[58]系统级TLS管理中等
文献[59]企业级IT基础设施中等

5 密码敏捷的典型场景化应用研究

不同领域应用系统受技术架构、运行约束、安全属性等差异影响,对密码敏捷的实现路径、核心目标及适配规范提出了差异化需求。从支撑互联网通信的域名系统,到事关运行安全的航空领域,再到强调生产连续运行的工业场景,均存在算法灵活迭代、安全持续保障、业务平滑过渡的共性需求,需结合场景自身特征构建差异化解决方案。

5.1 域名系统

域名系统安全扩展(DNSSEC)是域名系统中广泛部署的安全协议,其设计与实现缺陷带来的安全风险,为密码敏捷系统攻防体系构建提供了重要参考。DNSSEC [60]存在标准规范模糊、安全状态定义不一致等缺陷,易导致系统攻击面扩大;攻击者可通过剥离签名、篡改算法标识等方式发起降级攻击,进而实施缓存投毒与域名劫持。
针对上述安全漏洞与设计缺陷,文献[61] 提出强化算法合法性与存在性校验机制,文献 [62]指出 DNSSEC 的密码敏捷需求受传输开销、运行性能、应用生态三重约束,据此提出签名尺寸优先、性能指标为辅的算法遴选原则,为 DNSSEC 提供了多路径密码敏捷切换方案。

5.2 航空领域

航空电子领域的密码敏捷设计[63],以实现密码算法低成本、低风险迭代替换为核心目标,解决设备生命周期长、合规认证流程复杂等行业痛点。该方案核心采用基于 ARINC 653 标准的软件分区封装架构,将抗量子混合公钥加密方案(HPKE)模块封装为独立通用加密分区,通过标准API解耦加密功能与业务逻辑。仅通过替换加密分区即可完成算法更替,大幅减少业务代码改动;同时加密分区可作为可复用组件,跨机型部署时能够简化重复全流程认证环节。

5.3 工业领域

工业领域密码敏捷主要面向运营技术(OT)系统与智能电网场景,在保障生产连续性与业务实时性的前提下,实现加密算法安全灵活迭代。
OT 系统密码敏捷解决方案以敏捷安全库(ASL)[64]与透明代理为核心架构:ASL 为新增设备提供通用API,支持动态切换密码算法;透明代理可采用软件或独立硬件形态部署,实现存量设备加密能力的无感透明升级。
智能电网场景下的密码敏捷[65]与人工智能技术协同构建安全防护闭环。人工智能实时感知并检测网络攻击威胁,触发密码算法切换指令;密码敏捷通过动态更新加密机制,保障人工智能模型及业务数据安全;依托标准化加密接口实现算法即插即用,满足技术适配、工程部署、合规管控等多维度要求。

5.4 密码敏捷的典型场景化应用对比分析

本节从适用场景、兼容性、部署成本、性能开销、迁移难度等维度,对各典型场景的抗量子密码迁移方案开展对比分析,如表5 所示。
表 5 密码敏捷典型场景化应用方案比较分析

Table 5 Comparative analysis of typical scenario-based application schemes for cryptographic agility

方案适用场景兼容性部署成本性能开销迁移难度
文献[62]互联网域名系统中等
文献[63]航空通信系统中等
文献[64]OT系统中等
文献[65]智能电网中等中等

6 密码敏捷战略框架与技术成熟度研究

密码敏捷实现规模化、可持续落地,既需要技术层面方案支撑,也依赖顶层战略框架引领与科学的技术成熟度评估体系。

6.1 密码敏捷战略框架

Barker 等[8-9]提出的密码敏捷战略框架包含敏捷迁移路线图、密码与数据资产管理、风险管理、自动化管理工具4大核心模块,旨在构建全生命周期闭环管理体系。
具体而言,Barker 等提出将密码敏捷纳入组织整体战略框架,明确高层管理职责与跨部门协同机制,形成统筹推进合力;开展密码资产全面清查,建立动态更新资产台账,精准识别弱加密组件、敏捷性薄弱环节及关键业务场景;结合业务重要度与风险等级,制定弱加密资产整改优先级清单与清晰迁移路径,明确关键里程碑、责任主体并持续跟踪迭代;部署自动化管理工具,补齐资产盘点、风险监测、策略落地等环节管理短板,提升战略落地推进效率。
该框架依托系统化、流程化设计,将密码敏捷由零散技术优化提升为组织级系统工程,既可保障资源向关键需求精准配置,又能实现算法迭代、技术迁移的进程可控。同时,框架强调以技术与管理协同适配应对落地挑战。提前预留协议扩展空间与硬件冗余资源,探索密码软硬件复用等优化手段;将算法过渡机制纳入全流程安全评估,有效防范算法降级等安全隐患;加强跨领域人才培养,提升团队对密码敏捷战略的综合把控与落地执行能力。

6.2 密码敏捷成熟度评估模型

密码敏捷成熟度模型(CAMM)[66] 是评估系统密码敏捷能力的核心评测工具,为抗量子密码迁移等应用场景提供能力进阶指引。该模型设置 0~4 级共5个递进式成熟度等级,需满足本级全部指标要求方可晋升至下一等级,模型以评估系统灵活替换加密方案的核心能力为目标,各等级从算法实时遴选、加密功能增删、算法标识与协商、模块化适配设计、安全策略约束、跨系统互操作、自动化迁移、性能可控、软硬件解耦、向后兼容等多维度开展评测。敏捷与精益开发范式也为密码敏捷成熟度提升提供重要支撑[67],可有效助力 CAMM 模型 3 级、4 级能力目标落地。

7 讨论与展望

基于前文对密码敏捷安全机理、工程实现及场景应用的系统梳理,抗量子密码敏捷迁移并非单纯的算法更替,而是涵盖密钥体系、密码协议、软硬件实现、密码产品及行业应用的整体性架构重塑。本节归纳出密码敏捷迁移方案的通用设计范式:①解耦传统业务场景中的密码算法与业务逻辑,将加密功能封装为独立模块,支撑算法动态、灵活更替;②在保障核心业务与海量数据平稳运行前提下,对底层密码原语与通信协议进行动态适配,以较低改造成本实现系统平滑迁移;③精简协议交互流程,在不降低安全约束的前提下剔除冗余设计,提升算法运行执行效率;④依托数学变换与软硬件协同设计对现有硬件资源进行功能重构,使资源受限设备可兼容承载新型密码算法运行。
抗量子密码迁移全过程的安全保障机制是后续研究重点。未来可基于 UC 安全框架等密码理论,面向算法动态切换、混合过渡等应用过程,构建严谨的形式化安全证明体系。此外,可依托数智化技术开展复杂系统抗量子密码适配性分析,构建可证明安全的敏捷迁移架构,研发迁移过程智能量化评估模型等。

8 结束语

本文系统综述了密码敏捷基础理论、安全机制、协议设计、工程实现、场景应用及战略框架等研究内容,归纳了密码敏捷的安全内涵与核心关键技术,提炼形成密码敏捷方案通用设计范式,并展望了未来重点研究方向。密码敏捷作为应对量子计算安全威胁的关键技术,其理论演进、技术迭代与标准化推进,将为网络空间安全防护体系筑牢坚实支撑。
1
冯艺萌, 刘昂. 迈向量子安全: 抗量子密码迁移研究与思考[J]. 计算机技术与发展, 2024, 34 (5): 103- 108.

Feng Y M, Liu A. Toward quantum security: research and reflections on post-quantum cryptographic migration[J]. Computer Technology and Development, 2024, 34 (5): 103- 108.

2
王良成, 石元兵, 张舒黎, 等. 抗量子密码迁移研究[J]. 通信技术, 2023, 56 (8): 999- 1006.

DOI

Wang L C, Shi Y B, Zhang S L, et al. Research on post-quantum cipher migration[J]. Communications Technology, 2023, 56 (8): 999- 1006.

DOI

3
Alnahawi N, Schmitt N, Wiesmaier A, et al. On the state of crypto agility[J]. Cyber-Sicherheitist Chefinnen und Chefsache: Tagungsband zum 18. Deutschen IT-Sicherheitskongress. Ingelheim: SecuMedia, 2022, 18, 103- 126.

4
Lamacchia B A, Manferdelli J L. New vistas in elliptic curve cryptography[J]. Information Security Technical Report, 2006, 11 (4): 186- 192.

DOI

5
Sullivan B. Cryptographic agility[J]. MSDN Magazine, 2009, 24 (8): 75- 80.

6
Acar T, Belenkiy M, Bellare M, et al. Cryptographic agility and its relation to circular encryption[M]//Advances in Cryptology – EUROCRYPT 2010. Berlin, Heidelberg, Springer 2010: 403-422.

7
Badertscher C, Ciampi M, Kiayias A. Agile cryptography: a universally composable approach[M]//Theory of Cryptography. ChamSpringer Nature Switzerland 2023: 480-509.

8
Barker E, Chen L, Moody D, et al. Considerations for achieving crypto agility: strategies and practices[R/OL]. National Institute of Standards and Technology. (2025-03-05)[2026-01-12]. https://doi.org/10.6028/nist.cswp.39.ipd.

9
Barker E, Chen L, Moody D, et al. Considerations for achieving crypto agility: strategies and practices[R/OL]. National Institute of Standards and Technology. (2025-07-17)[2026-01-12]. https://doi.org/10.6028/nist.cswp.39.2pd.

10
Housley R. Guidelines for cryptographic algorithm agility and selecting mandatory-to-implement algorithms[J]. RFC7696, 2015, 1- 19.

DOI

11
Mehrez H A, Elomri O. The crypto-agility properties[C]//The 12th International Conference on Society, Cybernetics and Informatics, 2018: 99-103.

12
Heid K, Heider J, Ritscher M, et al. Tracing cryptographic agility in Android and IOS Apps[C]//Proceedings of the 9th International Conference on Information Systems Security and Privacy. SCITEPRESS - Science and Technology Publications, 2023: 38-45.

13
Computing Community Consortium. Identifying research challenges in post quantum cryptography migration and cryptographic agility[R]. Washington, DC: Computing Community Consortium, 2019.

14
Näther C, Herzinger D, Steghöfer J P, et al. Toward a common understanding of cryptographic agility: a systematic review[PP/OL]. V2. arXiv (2025-02-08) [2025-11-10]. https://doi.org/10.48550/arXiv.2411.08781.

15
Wiesmaier A, Alnahawi N, Grasmeyer T, et al. On PQC migration and crypto-agility[PP/OL]. V1. arXiv(2021-06-17) [2025-11-10]. https://doi.org/10.48550/arXiv.2106.09599.

16
Resilience Forum on Cyber. Cryptographic agility and interoperability: proceedings of a workshop[M]. Washington, D. C.: National Academies Press, 2017.

17
Sikeridis D, Ott D, Huntley S, et al. ELCA: introducing enterprise-level cryptographic agility for a post-quantum era[EB/OL]. [2026-05-08]. https://eprint.iacr.org/2023/1539.

18
Sanon S P, Schotten H D. Quantum-ready mobile communications: cryptographic agility for mobile networks in the quantum era[C]//Proceedings of the 2025 IEEE 26th International Symposium on a World of Wireless, Mobile and Multimedia Networks (WoWMoM). Piscataway: IEEE Press, 2025: 287-292.

19
Dowling B, Hansen T B, Paterson K G. Many a mickle makes a muckle: a framework for provably quantum-secure hybrid key exchange[M]//Post-Quantum Cryptography. ChamSpringer International Publishing, 2020: 483-502.

20
Valbusa F, Krenn S, Lorünser T, et al. Seamless post-quantum transition: agile and efficient encryption for data-at-rest[C]//Proceedings of the 22nd International Conference on Security and Cryptography. SCITEPRESS - Science and Technology Publications, 2025: 759-764.

21
Canetti R. Universally composable security: a new paradigm for cryptographic protocols[C]//Proceedings 42nd IEEE Symposium on Foundations of Computer Science. Piscataway: IEEE Press, 2001: 136-145.

22
徐开勇, 袁庆军, 谭磊, 等. 密码服务API通用可组合框架[J]. 密码学报, 2017, 4 (4): 405- 412.

DOI

Xu K Y, Yuan Q J, Tan L, et al. The universally composable framework of cryptographic service API[J]. Journal of Cryptologic Reseatch, 2017, 4 (4): 405- 412.

DOI

23
Campagna M, Crockett E. Hybrid post-quantum key encapsulation methods (PQ KEM) for transport layer security 1.2 (TLS)[R/OL]. Internet Engineering Task Force. (2019-05-07)[2026-01-12]. https://datatracker.ietf.org/doc/html/draft-campagna-tls-bike-sike-hybrid-01.

24
Scott M. On TLS for the Internet of things, in a post quantum world[EB/OL]. (2023)[2025-10-08]. https://eprint.iacr.org/2023/095.

25
Bindel N, Brendel J, Fischlin M, et al. Hybrid key encapsulation mechanisms and authenticated key exchange[M]//Post-Quantum Cryptography. ChamSpringer International Publishing, 2019: 206-226.

26
Crockett E, Paquin C, Stebila D. Prototyping post-quantum and hybrid key exchange and authentication in TLS and SSH[EB/OL]. (2019) [2025-10-08]. https://eprint.iacr.org/2019/858.

27
张枫, 潘天雨, 赵运磊. TLS1.3抗量子安全迁移方案、实现和性能评测[J]. 密码学报, 2022, 9 (1): 143- 163.

Zhang F, Pan T Y, Zhao Y L. Design implementation and performance evaluation of migrating post-quantum safe schemes to TLS1.3[J]. Journal of Cryptologic Research, 2022, 9 (1): 143- 163.

28
Van H M, Van A N, Attema T, et al. Towards quantum-safe VPNs and Internet[EB/OL]. (2019)[2025-10-08]. https://eprint.iacr.org/2019/1277.

29
Cho S, Hyoung Y, Kim H, et al. Toward crypto agility: automated analysis of quantum-vulnerable TLS via packet inspection[M]//Security, Privacy, and Applied Cryptography Engineering. ChamSpringer Nature Switzerland, 2026: 114-133.

30
Fluhrer S, Kampanakis P, Mcgrew D, et al. Mixing preshared keys in the internet key exchange protocol version 2 (IKEv2) for post-quantum security[R]. RFC, 2020, 8784: 1-16.

31
Heider T. Towards a verifiably secure quantum resistant key exchange in IKEv2[D]. München: Ludwig Maximilian University of Munich, 2019.

32
Cohn-Gordon K, Cremers C, Dowling B, et al. A formal security analysis of the signal messaging protocol[J]. Journal of Cryptology, 2020, 33 (4): 1914- 1983.

DOI

33
Stebila D. Security analysis of the iMessage PQ3 protocol[EB/OL]. (2024) [2025-10-08]. https://eprint.iacr.org/2024/357.

34
Linker F, Sasse R, Basin D. A Formal Analysis of Apple's iMessage PQ3 Protocol[C]//34th USENIX Security Symposium (USENIX Security 25). Berkeley, CA: USENIX Association, 2025: 5015-5034.

35
Fiedler R, Günther F. Security analysis of signal’s $$\textsf{PQXDH handshake[M]//Public-Key Cryptography – PKC 2025. ChamSpringer Nature Switzerland, 2025: 137-169.

36
Brendel J, Fischlin M, Günther F, et al. Towards post-quantum security for signal’s X3DH handshake[M]//Selected Areas in Cryptography. ChamSpringer International Publishing, 2021: 404-430.

37
Meier S, Schmidt B, Cremers C, et al. The TAMARIN prover for the symbolic analysis of security protocols[M]//Computer Aided Verification. Berlin, HeidelbergSpringer, 2013: 696-701.

38
Schmidt B, Meier S, Cremers C, et al. Automated analysis of Diffie-Hellman protocols and advanced security properties[C]//Proceedings of the 2012 IEEE 25th Computer Security Foundations Symposium. Piscataway: IEEE Press, 2012: 78-94.

39
Kret E, Schmidt R. The PQXDH key agreement protocol[EB/OL]. (2024-01-23)[2026-01-12]. https://signal. org/docs/specifications/pqxdh.

40
Alwen J, Coretti S, Dodis Y. The double ratchet: security notions, proofs, and modularization for the signal protocol[M]//Advances in Cryptology – EUROCRYPT, 2019. ChamSpringer International Publishing, 2019: 129-158.

41
Stadler S, Sakaguti V, Kaur H, et al. Hybrid signal protocol for post-quantum email encryption[J]. Cryptology ePrint Archive, 2021.

42
Vasic V, Mikuc M. Security agility solution independent of the underlaying protocol architecture[C]//Proceedings of the First International Conference on Agreement Technologies (AT 2012). Dubrovnik, Croatia, 2012: 128-137.

43
Vasić V, Mikuc M, Vukovi M. Lightweight and adaptable solution for security agility[J]. KSII Transactions on Internet and Information Systems (TIIS), 2016, 10 (3): 1212- 1228.

DOI

44
Nelson D B. Crypto-agility requirements for remote authentication dial-In user service (RADIUS)[J]. RFC6421, 2011, 1- 12.

45
Hörnquist Å L, Zhu L, Cullen M, et al. Public key cryptography for initial authentication in kerberos (PKINIT) algorithm agility[J]. RFC8636, 2019, 1- 21.

46
Gagliano R, Kent S T, Turner S. Algorithm agility procedure for the resource public key infrastructure (RPKI)[J]. RFC6916, 2013, 1- 20.

47
Fries S, Falk R. Supporting cryptographic algorithm agility with attribute certificates[J]. International Journal on Advances in Security, 2024, 17(1&2): 92-98.

48
Ullmann M, Wieschebrink C, Kügler D. Public key infrastructure and crypto agility concept for intelligent transportation systems[C]//Proceedings of the Fourth International Conference on Advances in Vehicular Systems, Technologies and Applications (VEHICULAR 2015). Wilmington, DE: IARIA, 2015: 14-19.

49
Aikata A, Mert A C, Jacquemin D, et al. A unified cryptoprocessor for lattice-based signature and key-exchange[J]. IEEE Transactions on Computers, 2023, 72 (6): 1568- 1580.

DOI

50
Ras A, Loiseau A, Carmona M, et al. PHOENIX: crypto-agile hardware sharing for ML-KEM and HQC[EB/OL]. (2025) [2025-10-08]. https://eprint.iacr.org/2025/781.

51
Pan T W, Dai T A, Yang J L, et al. Finesse: an agile design framework for pairing-based cryptography via software/hardware co-design[C]//Proceedings of the 52nd Annual International Symposium on Computer Architecture. New York: ACM, 2025: 65-77.

52
Azarderakhsh R, Elkhatib R, Koziel B, et al. Hardware deployment of hybrid PQC: SIKE+ECDH[C]//Security and Privacy in Communication Networks. Cham: Springer, 2021: 475-491.

53
Albrecht M R, Hanser C, Hoeller A, et al. Implementing RLWE-based schemes using an RSA co-processor[J]. IACR Transactions on Cryptographic Hardware and Embedded Systems, 2018: 169-208.

54
Bos J W, Renes J, Van V C. Post-quantum cryptography with contemporary co-processors: beyond kronecker, schönhage-strassen & nussbaumer[C]//Proceedings of the 31st USENIX Security Symposium (USENIX Security 22). Berkeley, CA: USENIX Association, 2022: 3683-3697.

55
Lee K, Lee Y, Park J, et al. Security issues on the CNG cryptography library (cryptography API: next generation)[C]//Proceedings of the 2013 Seventh International Conference on Innovative Mobile and Internet Services in Ubiquitous Computing. Piscataway: IEEE Press, 2013: 709-713.

56
Mehmood A, Tuveri N. Integrating PQC in OpenSSL via shallow providers for cryptographic agility[M]//Secure IT Systems. ChamSpringer Nature Switzerland, 2026: 23-42.

57
Von Arx T. Towards more cryptographic agility[EB/OL]. (2023-03-16)[2026-01-12]. https://blueprints.cryptpad.org/_assets/review/agility/main.pdf.

58
O'neill M, Heidbrink S, Whitehead J, et al. The secure socket API: TLS as an operating system service[C]//27th USENIX Security Symposium (USENIX Security 18). Berkeley, CA: USENIX Association, 2018: 799-816.

59
Cho J, Lee C, Kim E, et al. Software-defined cryptography: a design feature of cryptographic agility[PP/OL]. V2. arXiv (2024-09-01)[2025-11-10]. https://doi.org/10.48550/arXiv.2404.01808.

60
Heftrig E, Shulman H, Waidner M. Downgrading DNSSEC: how to exploit crypto agility for hijacking signed zones[C]//32nd USENIX Security Symposium (USENIX Security 23). Berkeley, CA: USENIX Association, 2023: 7429-7444.

61
Heftrig E, Shulman H, Waidner M. Poster: the unintended consequences of algorithm agility in DNSSEC[C]//Proceedings of the 2022 ACM SIGSAC Conference on Computer and Communications Security. New York: ACM, 2022: 3363-3365.

62
Müller M, Dejong J, Van H M, et al. Retrofitting post-quantum cryptography in Internet protocols: a case study of DNSSEC[J]. ACM SIGCOMM Computer Communication Review, 2020, 50 (4): 49- 57.

DOI

63
Varner K, Zaeske W, Friedrich S, et al. Agile, post-quantum secure cryptography in avionics[J]. CEAS Aeronautical Journal, 2026, 17 (1): 133- 163.

64
Frauenschläger T, Mottok J. Problems and new approaches for crypto-agility in operational technology[C]// Proceedings of the 12th European Congress Embedded Real Time Systems (ERTS 2024). Toulouse: SEE & 3AF, 2024.

65
Simoes M, Elmusrati M, Vartiainen T, et al. Enhancing data security against cyberattacks in artificial intelligence based smartgrid systems with crypto agility[PP/OL]. V1. arXiv (2023-05-19) [2025-11-10]. https://doi.org/10.48550/arXiv.2305.11652.

66
Hohm J, Heinemann A, Wiesmaier A. Towards a maturity model for crypto-agility assessment[C]//Foundations and Practice of Security. Cham: Springer, 2023: 104-119.

67
Marchesi L, Marchesi M, Tonelli R. Reviewing crypto-agility and quantum resistance in the light of agile practices[M]//Agile Processes in Software Engineering and Extreme Programming – Workshops. ChamSpringer Nature Switzerland, 2023: 213-221.

文章导航

/