第136章 中科院報告會!自主曲線之問!
2002年11月27日,周三,晴。
上午的課林遠上得心不在焉。
數據結構的板書抄了一半,腦子裡全在轉下午的報告會。昨天準備的三個問題在腦子裡反覆過——措辭、語氣、角度,每一個字都得拿捏到位。在學術報告會上提問,不是顯擺,是讓對的人聽到你問到了點子上。
下午一點五十,計算機系三樓報告廳。
林遠提前十分鐘到了。報告廳不大,大約能坐八十人,已經來了四五十個——大半是研究生,少數幾個博士生,還有幾個穿著便裝的外來人員。李繼恆坐在第二排最左邊的位置,旁邊空著一個座。
"來了。"李教授朝他點了點頭,"坐這兒。"
林遠坐下,環顧四周。第二排還有兩個人——一個戴眼鏡的中年男人,胸前掛著北達計算機系的工牌,應該是系裡的老師;另一個年輕一些,筆記本已經翻開,筆帽咬在嘴裡,一看就是研究生。後排幾個學生在低聲聊天,話題從ECC漂到了期末考試。
一點五十五分,報告人入場。
周明哲,四十出頭,瘦高個,戴金絲眼鏡,穿著深藍色夾克,步伐不快但每一步都踩得很穩。學術圈裡這種人不少——不急不躁,腦子裡全是公式和協議,話不多但每句都有分量。
李繼恆站起來和他握了握手:"老周,好久不見。"
"繼恆,你推薦的學生?"周明哲的目光掃向林遠,微微一挑。
"嗯,大一的。數學底子極好,最近對密碼學很上心。"
周明哲看了林遠一眼,點了點頭,沒多說什麼。在他看來,大一學生來聽ECC的報告,大概是來湊熱鬧的——但這不怪他,換誰都會這麼想。
兩點整,報告開始。
周明哲走上講台,打開投影儀,第一張幻燈片:"橢圓曲線密碼學在移動通信中的應用"。
"ECC的核心優勢,用一句話概括:同等安全強度下,密鑰長度只有RSA的十分之一。"
開場直接點題。林遠微微坐直了身體。
周明哲從ECC的數學基礎講起——橢圓曲線群、ECDLP的困難性、Pollard's rho方法的時間複雜度。這部分林遠已經讀過Koblitz了,但他仍然認真聽——不是聽內容,而是聽周明哲的敘述邏輯。同一個知識點,不同的人講出來的側重點不一樣,側重點暴露的是研究者的關注方向。
果然,講到ECDH密鑰交換的時候,周明哲的語速明顯加快了。
"在移動通信場景下,密鑰協商比加密本身更關鍵。兩台設備第一次通信,必須在明文信道上建立共享密鑰。ECDH的方案是:Alice發送kA×G,Bob發送kB×G,雙方各自計算共享密鑰kA×kB×G。攻擊者只能看到kA×G和kB×G,但無法從這兩個值反推kA或kB——這就是ECDLP的困難性保證。"
林遠在心裡點頭——和昨天自己推的一模一樣。但周明哲接下來的一句話讓他精神一振:
他翻到下一張幻燈片,上面列出了NIST推薦曲線的清單:P-192、P-224、P-256、P-384、P-521。
"在ECDH的流程中,kA×G和kB×G是通過公開信道傳輸的,攻擊者可以看到這兩個值,但無法從中反推kA或kB——這就是ECDLP的困難性保證。但如果曲線參數本身就有問題,ECDLP的困難性保證就不成立。"
"目前國際主流使用的是NIST在1999年發布的推薦曲線。這些曲線的參數經過了嚴格的安全驗證,但有一個問題——"他停頓了一下,目光掃過台下,"曲線的種子值是NIST提供的,種子的選擇標準沒有公開。換句話說,我們無法排除參數中存在弱化因子的可能性。"
報告廳里安靜了一秒。
這個問題在2002年的密碼學界幾乎沒有人公開提——NIST是權威,用NIST曲線是行業慣例,質疑NIST等於質疑整個安全基礎設施。但周明哲說了,而且說得坦坦蕩蕩。
林遠的心跳加速了。
周明哲繼續:"中國的移動通信基礎設施,如果全部採用NIST曲線,等於把加密安全的根基建立在別人提供的參數上。這不是技術問題,是戰略問題。"
台下有人輕輕咳嗽了一聲。那個戴眼鏡的中年老師在筆記本上寫了一行字,字跡很重。
【記住本站域名 看書首選 TW 看書網,𝓼𝓱𝓾.𝓽𝔀超給力 】
報告的後半段,周明哲講了ECC在3G移動通信中的部署方案、密鑰協商的工程實現細節、以及未來4G標準中ECC可能扮演的角色。技術含量很高,但林遠最關心的部分已經講完了——曲線參數的來源問題。
提問環節。
前排一個博士生先問了技術細節:"ECDH的密鑰協商在3G網絡下的延遲大約是多少?"
周明哲答:"256位ECDH在ARM9處理器上大約50毫秒,完全可以接受。比2048位RSA的密鑰交換快了接近一個數量級。"
第二個問題來自那個戴眼鏡的中年老師,問的是ECC簽名算法ECDSA和RSA簽名的對比。周明哲簡明扼要地答了。
林遠深吸一口氣,舉手。
周明哲的目光掃過來,看到第二排一個面嫩的學生,微微一愣——整個報告廳里最年輕的面孔。
"請問周老師,"林遠的聲音平穩,"您提到NIST曲線的種子選擇標準沒有公開,存在安全隱患。那麼如果我們要自主選擇一條安全曲線——不依賴NIST的種子,完全由自己定義參數——需要滿足哪些條件才能證明這條曲線的安全性?"
報告廳安靜了兩秒。
這個問題比前面兩個都重。前面兩個問的是"怎麼做",這個問的是"憑什麼信"。
周明哲看著林遠,眼神變了——從"大一學生來湊熱鬧"變成了"這個年輕人看到了關鍵點"。
"好問題。"他推了推眼鏡,"自主選擇曲線,安全性證明需要三個條件:第一,曲線的階必須包含一個大素因子,保證ECDLP的困難性。第二,曲線必須抵抗MOV攻擊——也就是不能用Weil配對把ECDLP規約到有限域上的離散對數問題。第三,曲線不能是異常曲線——階等於素數p的曲線存在多項式時間算法。滿足這三個條件,再加上參數選擇過程的公開透明,就可以證明曲線的安全性。"
他停了一下,又補了一句:"但這裡有一個現實困難——國際密碼學界對自主曲線的認可度不高。NIST曲線已經經過了二十年的審查,新曲線要獲得同等信任,需要大量的獨立安全審計和學術驗證。這條路很長,但必須走。"
林遠點了點頭,坐下來。手心有點出汗。
李繼恆側過頭看了他一眼,嘴角微微上揚。
報告會結束後,人群陸續散去。林遠正準備走,周明哲從講台上下來,朝他走過來。
"你叫什麼名字?"
"林遠,大一計算機系。"
"你剛才那個問題,"周明哲盯著他,"不是臨時想到的吧。"
林遠沒有迴避他的目光:"我最近在讀Koblitz的教材,對NIST曲線的參數來源有疑問。種子不透明這件事,我在書上沒看到任何解釋。"
"Koblitz讀到第幾章了?"
"第五章。"
周明哲的眉頭微微一動——大一學生,讀到第五章,而且問出了自主曲線的問題。這不是死讀書的人,是有方向感的人。他沉默了幾秒,從口袋裡掏出一張名片遞過來。
"有興趣的話,給我發郵件。我手頭有一個課題,和自主曲線的安全驗證有關。"
林遠接過名片,上面印著:周明哲,中科院軟體所,信息安全國家工程研究中心。
"謝謝周老師。"
周明哲點了點頭,轉身和李繼恆低聲交談。林遠沒有湊過去,而是握著名片走出了報告廳。
門外,冬天的陽光很薄,但打在臉上是暖的。走廊上還有三三兩兩的學生在討論剛才的報告,有人感嘆ECC的密鑰長度優勢,有人在爭論NIST曲線到底安不安全。
名片在手裡輕輕硌著。信息安全國家工程研究中心——這個機構,林遠前世聽說過。它是國家密碼管理局的技術支撐單位,國密算法的研製和驗證都在這裡進行。SM2、SM3、SM4,前世這些國密標準背後都有這個中心的影子。
2002年,SM2還沒有立項。但周明哲已經在做自主曲線的安全驗證了。
這意味著,北斗加密算法的國產化,不是從2006年才開始——而是從現在,從2002年,就已經有人在暗處推進了。
而他,剛好在這個時間點,站到了這條線的入口。
上午的課林遠上得心不在焉。
數據結構的板書抄了一半,腦子裡全在轉下午的報告會。昨天準備的三個問題在腦子裡反覆過——措辭、語氣、角度,每一個字都得拿捏到位。在學術報告會上提問,不是顯擺,是讓對的人聽到你問到了點子上。
下午一點五十,計算機系三樓報告廳。
林遠提前十分鐘到了。報告廳不大,大約能坐八十人,已經來了四五十個——大半是研究生,少數幾個博士生,還有幾個穿著便裝的外來人員。李繼恆坐在第二排最左邊的位置,旁邊空著一個座。
"來了。"李教授朝他點了點頭,"坐這兒。"
林遠坐下,環顧四周。第二排還有兩個人——一個戴眼鏡的中年男人,胸前掛著北達計算機系的工牌,應該是系裡的老師;另一個年輕一些,筆記本已經翻開,筆帽咬在嘴裡,一看就是研究生。後排幾個學生在低聲聊天,話題從ECC漂到了期末考試。
一點五十五分,報告人入場。
周明哲,四十出頭,瘦高個,戴金絲眼鏡,穿著深藍色夾克,步伐不快但每一步都踩得很穩。學術圈裡這種人不少——不急不躁,腦子裡全是公式和協議,話不多但每句都有分量。
李繼恆站起來和他握了握手:"老周,好久不見。"
"繼恆,你推薦的學生?"周明哲的目光掃向林遠,微微一挑。
"嗯,大一的。數學底子極好,最近對密碼學很上心。"
周明哲看了林遠一眼,點了點頭,沒多說什麼。在他看來,大一學生來聽ECC的報告,大概是來湊熱鬧的——但這不怪他,換誰都會這麼想。
兩點整,報告開始。
周明哲走上講台,打開投影儀,第一張幻燈片:"橢圓曲線密碼學在移動通信中的應用"。
"ECC的核心優勢,用一句話概括:同等安全強度下,密鑰長度只有RSA的十分之一。"
開場直接點題。林遠微微坐直了身體。
周明哲從ECC的數學基礎講起——橢圓曲線群、ECDLP的困難性、Pollard's rho方法的時間複雜度。這部分林遠已經讀過Koblitz了,但他仍然認真聽——不是聽內容,而是聽周明哲的敘述邏輯。同一個知識點,不同的人講出來的側重點不一樣,側重點暴露的是研究者的關注方向。
果然,講到ECDH密鑰交換的時候,周明哲的語速明顯加快了。
"在移動通信場景下,密鑰協商比加密本身更關鍵。兩台設備第一次通信,必須在明文信道上建立共享密鑰。ECDH的方案是:Alice發送kA×G,Bob發送kB×G,雙方各自計算共享密鑰kA×kB×G。攻擊者只能看到kA×G和kB×G,但無法從這兩個值反推kA或kB——這就是ECDLP的困難性保證。"
林遠在心裡點頭——和昨天自己推的一模一樣。但周明哲接下來的一句話讓他精神一振:
他翻到下一張幻燈片,上面列出了NIST推薦曲線的清單:P-192、P-224、P-256、P-384、P-521。
"在ECDH的流程中,kA×G和kB×G是通過公開信道傳輸的,攻擊者可以看到這兩個值,但無法從中反推kA或kB——這就是ECDLP的困難性保證。但如果曲線參數本身就有問題,ECDLP的困難性保證就不成立。"
"目前國際主流使用的是NIST在1999年發布的推薦曲線。這些曲線的參數經過了嚴格的安全驗證,但有一個問題——"他停頓了一下,目光掃過台下,"曲線的種子值是NIST提供的,種子的選擇標準沒有公開。換句話說,我們無法排除參數中存在弱化因子的可能性。"
報告廳里安靜了一秒。
這個問題在2002年的密碼學界幾乎沒有人公開提——NIST是權威,用NIST曲線是行業慣例,質疑NIST等於質疑整個安全基礎設施。但周明哲說了,而且說得坦坦蕩蕩。
林遠的心跳加速了。
周明哲繼續:"中國的移動通信基礎設施,如果全部採用NIST曲線,等於把加密安全的根基建立在別人提供的參數上。這不是技術問題,是戰略問題。"
台下有人輕輕咳嗽了一聲。那個戴眼鏡的中年老師在筆記本上寫了一行字,字跡很重。
【記住本站域名 看書首選 TW 看書網,𝓼𝓱𝓾.𝓽𝔀超給力 】
報告的後半段,周明哲講了ECC在3G移動通信中的部署方案、密鑰協商的工程實現細節、以及未來4G標準中ECC可能扮演的角色。技術含量很高,但林遠最關心的部分已經講完了——曲線參數的來源問題。
提問環節。
前排一個博士生先問了技術細節:"ECDH的密鑰協商在3G網絡下的延遲大約是多少?"
周明哲答:"256位ECDH在ARM9處理器上大約50毫秒,完全可以接受。比2048位RSA的密鑰交換快了接近一個數量級。"
第二個問題來自那個戴眼鏡的中年老師,問的是ECC簽名算法ECDSA和RSA簽名的對比。周明哲簡明扼要地答了。
林遠深吸一口氣,舉手。
周明哲的目光掃過來,看到第二排一個面嫩的學生,微微一愣——整個報告廳里最年輕的面孔。
"請問周老師,"林遠的聲音平穩,"您提到NIST曲線的種子選擇標準沒有公開,存在安全隱患。那麼如果我們要自主選擇一條安全曲線——不依賴NIST的種子,完全由自己定義參數——需要滿足哪些條件才能證明這條曲線的安全性?"
報告廳安靜了兩秒。
這個問題比前面兩個都重。前面兩個問的是"怎麼做",這個問的是"憑什麼信"。
周明哲看著林遠,眼神變了——從"大一學生來湊熱鬧"變成了"這個年輕人看到了關鍵點"。
"好問題。"他推了推眼鏡,"自主選擇曲線,安全性證明需要三個條件:第一,曲線的階必須包含一個大素因子,保證ECDLP的困難性。第二,曲線必須抵抗MOV攻擊——也就是不能用Weil配對把ECDLP規約到有限域上的離散對數問題。第三,曲線不能是異常曲線——階等於素數p的曲線存在多項式時間算法。滿足這三個條件,再加上參數選擇過程的公開透明,就可以證明曲線的安全性。"
他停了一下,又補了一句:"但這裡有一個現實困難——國際密碼學界對自主曲線的認可度不高。NIST曲線已經經過了二十年的審查,新曲線要獲得同等信任,需要大量的獨立安全審計和學術驗證。這條路很長,但必須走。"
林遠點了點頭,坐下來。手心有點出汗。
李繼恆側過頭看了他一眼,嘴角微微上揚。
報告會結束後,人群陸續散去。林遠正準備走,周明哲從講台上下來,朝他走過來。
"你叫什麼名字?"
"林遠,大一計算機系。"
"你剛才那個問題,"周明哲盯著他,"不是臨時想到的吧。"
林遠沒有迴避他的目光:"我最近在讀Koblitz的教材,對NIST曲線的參數來源有疑問。種子不透明這件事,我在書上沒看到任何解釋。"
"Koblitz讀到第幾章了?"
"第五章。"
周明哲的眉頭微微一動——大一學生,讀到第五章,而且問出了自主曲線的問題。這不是死讀書的人,是有方向感的人。他沉默了幾秒,從口袋裡掏出一張名片遞過來。
"有興趣的話,給我發郵件。我手頭有一個課題,和自主曲線的安全驗證有關。"
林遠接過名片,上面印著:周明哲,中科院軟體所,信息安全國家工程研究中心。
"謝謝周老師。"
周明哲點了點頭,轉身和李繼恆低聲交談。林遠沒有湊過去,而是握著名片走出了報告廳。
門外,冬天的陽光很薄,但打在臉上是暖的。走廊上還有三三兩兩的學生在討論剛才的報告,有人感嘆ECC的密鑰長度優勢,有人在爭論NIST曲線到底安不安全。
名片在手裡輕輕硌著。信息安全國家工程研究中心——這個機構,林遠前世聽說過。它是國家密碼管理局的技術支撐單位,國密算法的研製和驗證都在這裡進行。SM2、SM3、SM4,前世這些國密標準背後都有這個中心的影子。
2002年,SM2還沒有立項。但周明哲已經在做自主曲線的安全驗證了。
這意味著,北斗加密算法的國產化,不是從2006年才開始——而是從現在,從2002年,就已經有人在暗處推進了。
而他,剛好在這個時間點,站到了這條線的入口。