《WHATs NEXT》美商星維 Qinvicta 董事長、國立臺灣大學數學系兼任助理教授陳君明:PQC遷移工程浩大,台灣可望扮演關鍵角色
「公鑰密碼系統其實是幾乎是無所不在的,只要連上網路的東西就有公鑰密碼系統就有RSA或ECC。那這些未來都要換,而且這些可能會藏得很深,要把這些都找出來以後,找得到我們才能換、才能夠去保護它。」美商星維 Qinvicta 董事長、國立臺灣大學數學系兼任助理教授陳君明,在第11屆《WHATs NEXT》量子科技高峰會中指出。
陳君明表示,自己於台大兼任教授密碼學已超過20年,近年因相關演算法用到編碼理論,也另開設編碼學課程,教學上注重理論與實務的連結。
談到與國際大廠的差距,陳君明指出,NIST已選出5個PQC標準,其中3個已定案,設計團隊中沒有任何一個是台灣人,國際大廠有龐大資源可將新演算法導入OpenSSL等開源專案,台灣則普遍缺乏投入這類工作的人力。
陳君明指出,台灣擅長半導體設計與製造,雖然演算法軟體實作落後,但只要牽涉硬體,台灣即可扮演重要角色,尤其後量子演算法的金鑰、密文與簽章長度都比以往更長,實務上造成困難,因此需要硬體加速。他透露,已有台灣大廠被美國一線大廠要求配合,如Google、微軟都要求2029年前完成PQC導入,作為供應商的台灣廠商時程更早,已有大廠被要求2028年前準備完成。各客戶要求不盡相同,有的要求運算速度須在零點幾秒內完成簽章,有的則要求晶片面積或SRAM記憶體使用量盡可能縮小。
陳君明表示,產品做出來後,自稱安全與效能佳仍不足以取得客戶信任,關鍵在於取得聯邦標準、歐洲標準等國際認證。他坦言,取得認證需要時間與花費,較高規格的認證費用可能達新台幣一千萬元以上,是台灣未來重要的基礎建設之一。
陳君明強調,整個PQC遷移是非常漫長的過程,步驟繁多,「盤點」只是最早的第一步,但這一步就非常麻煩。公鑰密碼系統的使用幾乎無所不在,只要連上網路就會用到RSA或ECC,這些未來都必須更換,問題是這些系統可能藏得很深,寫死在程式的某個角落而不易察覺,唯有找出來才能進行更換與保護,工作量相當龐大。
陳君明將PQC面臨的痛點歸納為四個部分,一是系統相容性與傳輸問題,PQC金鑰、簽章及密文長度大幅增加,傳輸時封包切割可能被誤判為DDoS攻擊來源而遭阻擋,甚至導致金鑰交換失敗;二是運算效能與延遲問題,美國、歐洲目前推動「hybrid」混合式加密,同時採用傳統與PQC加密,雖確保安全但效能勢必受影響;三是金鑰管理與生命週期問題,以美國政府推動的hash-based簽章為例,私鑰須經常更換,若系統當機或備份復原不慎,可能導致私鑰重複使用而遭攻擊;四是遷移過程中的防禦破綻,他提到過去曾發生降級攻擊,例如RSA 2048遭中間人攻擊降級至可被破解的RSA 512,未來也可能出現類似手法將PQC降級;此外即便標準演算法本身安全,實作上若不慎也可能因旁通道攻擊,如電磁波輻射、能量消耗等物理現象遭破解。
陳君明回顧,1994年Peter Shor提出Shor演算法,可用以找出函數週期進而破解RSA,他攻讀學位時即以此為博士論文主題,成為台灣最早投入後量子密碼學研究的學者之一,三十年前這項議題便已受學術界注意,如今已成熱門領域。
陳君明認為,目前台灣多數單位仍處於觀望階段,因尚未出現具體時間表,儘管國際上已有具體承諾,包括2025年、2030年至2035年等階段性時程。他個人認為,未來主政單位應會公布具體時程,要求從中央到地方政府各單位依循,一旦時程確立,只要政府時程確定,民間便會自動跟進。他以美國為例,指出美國由聯邦政府由上而下要求所有政府單位配合,並憑藉強大採購能力帶動民間企業跟進,他認為台灣未來也可能循此模式,待主政機關公布時程後,PQC推進速度將可望加速。