Hacker News 中文摘要

RSS订阅

NSA与IETF:公平性 -- NSA and IETF: Fairness

文章摘要

文章讨论了美国国家安全局与互联网工程任务组在密码学标准制定中的公平性问题,聚焦于后量子密码与混合加密方案的风险管理及标准制定责任。

文章总结

2026年7月6日:NSA与IETF,第八部分:公平性

美国国家安全局(NSA)在20世纪70年代推动DES标准时,内部文件显示其目的是“排挤竞争对手”,同时明知DES“足够脆弱”可被破解,却公开声称将使用DES。90年代,NSA利用出口法规例外条款推广RC4和RSA-512,导致长达数十年的安全问题。2000年代,NSA破坏随机数生成器标准,并资助企业部署这些有缺陷的标准。到2010年代,NSA每年投入2.5亿美元预算,用于“秘密影响和/或公开利用”标准与系统,使其“可被利用”,同时让“消费者和其他对手”认为“系统安全性依然完好”。

当前IETF TLS工作组正在进行一场投票(被IETF称为“最后征求意见”),涉及一份由NSA公开推动的、关于TLS中单独使用ML-KEM的RFC草案。发布该RFC意味着IETF对单独使用ML-KEM的正式认可。下一步很可能是NSA继续投入资金,推动ML-KEM和ML-DSA的广泛部署。这将是一场不可原谅的安全灾难,因为ML-KEM和ML-DSA的软件漏洞将不可避免,更不用说规范本身存在安全缺陷的风险。

IETF规则规定参与“对所有人开放”,但这次投票声称“于2026年7月8日结束”。目前已有60多人在邮件列表中表达反对意见。支持者正试图用各种理由阻止反对声音增长,例如:

  • 英国GCHQ的“Michael P”声称“对不安全的推测性说法”可能“阻碍向ML-KEM迁移”。但实际情况是,去年9月Cloudflare的HTTPS连接中已有半数使用ML-KEM,且均为ECC+PQ混合方案,而非单独使用PQ。对于担心ML-KEM安全的人来说,迁移到单独ML-KEM是愚蠢的,而迁移到ECC+ML-KEM则是合理的。

  • Paul Hoffman声称“可信的密码学界支持”ECC+ML-KEM和单独ML-KEM两种方案。但事实上,多位知名密码学家(如Orr Dunkelman、Peter Gutmann、欧盟委员会后量子密码团队负责人Fabiana Da Pieve等)都已对单独ML-KEM提出反对。Hoffman本人曾参与NSA推动的TLS扩展项目,该扩展使Dual EC更易被利用。

  • 加拿大网络安全中心的Kevin Milner声称“是否有纯ML-KEM的RFC几乎不影响他们的建议”。但该中心另一位成员明确表示,他们计划在TLS指南中包含纯ML-KEM,并依赖这份RFC的发布来推荐单独ML-KEM。

我持续更新了论据与反驳图表,支持者不断提出有缺陷的论点,忽视所有重要反对意见,并违反IETF关于分歧“必须通过公开审查和讨论解决”的规则。支持者似乎明白单独PQ无法通过规定的共识建立流程,因此用政治投票流程取而代之,并公然拉票。例如,投票支持者包括NSA、GCHQ、思科、谷歌等机构的成员。

也许你听到支持者声称,实际上是反对者在提出有缺陷的论点、忽视重要反对意见并拉票。你可能会不确定哪一方正确。但风险分析不仅要考虑可能出错的地方和出错的可能性,还要考虑后果。本案中后果截然不同,部分原因是IETF程序中内置的“支持倾向”偏见,部分原因是一种错误的后果远轻于另一种。

IETF没有限制文件可经历“最后征求意见”的次数。这份文件已经历三次“最后征求意见”:2025年11月、2026年2月,以及当前2026年6月开始的这次。如果工作组主席宣布“粗略共识”支持发布RFC,文件即告完成,由IESG委员会盖章后作为RFC发布,声称“IETF社区共识”,而不承认任何异议。IESG多数成员来自国防承包商,不会拒绝NSA推动的文件。如果主席不宣布“粗略共识”,规则也不阻止他们再次尝试。这就是为什么我们已经有了第三次“最后征求意见”。

这种流程明显不公平,偏向于有能力推动草案并负担大量参与者的公司。IETF声称其“基本原则”是参与者“运用最佳工程判断,为整个互联网寻找最佳解决方案”,分歧“必须通过公开审查和讨论解决”。但这里发生的是投票过程,分歧仍未解决,这更像是政治而非IETF应有的运作方式。

当你不确定哪一票正确时,考虑以下风险:

  • 如果你投反对票,你是在要求支持者回到谈判桌。如果更多讨论后你转而支持该规范,唯一的损害是延迟了RFC的发布——而支持者一直声称他们不推荐使用该规范,因此延迟不会造成损害。

  • 如果你因不确定而保持沉默,或投赞成票,你就是在让支持者现在就将有争议的文件强行通过工作组。如果他们错误地声称规范安全,而NSA成功利用RFC推动广泛部署,那么损害将是破坏数百万用户的安全。

反对者通常谈论PQ错误对公众安全造成的损害,而支持者的典型理由则是“简化”ECC+PQ为单独PQ的便利性。最极端的支持者声称处理ECC+ML-KEM会“消耗我生命中的数年时间”,但这显然不可信。

IETF程序中的“支持倾向”偏见显而易见。这已经是第三次“最后征求意见”,主席声称“重大进展”解决了之前的问题。但实际上,22名反对者中只有3人的反对意见被部分解决,其余15人关于安全风险的反对意见完全未被处理。主席声称如果没有“粗略共识”将停止讨论,但这只是营销手段,无法在IETF规则下强制执行。

如果第三次“最后征求意见”失败,规则不阻止主席发起第四次。但如果通过,则成为最终决定,你再也无法对这份草案投票。如果你基于未解决的反对意见投反对票,支持者可能等待后再次投票而不解决反对意见。但想想错误的后果:如果反对者是对的,我们谈论的是破坏数百万用户的安全,那么每一次延迟都是巨大的胜利。

评论总结

根据评论内容,主要围绕IETF关于ML-KEM(后量子密码)的RFC草案争议展开,核心观点如下:

1. 支持纯ML-KEM的立场(反对DJB的阻挠) - 评论6(tptacek)指出:MLKEM由欧洲学术团队设计,非NSA;混合TLS已是主流标准,DJB反对的是“纯MLKEM的可能性文档化”。 - 关键引用:"MLKEM wasn't designed by NSA, but rather by a team of highly-regarded European academic cryptographers" - "Hybrid TLS is already the mainstream... Bernstein is canvassing opposition to any documentation of the possibility of pure MLKEM" - 评论10(g-b-r)强调:多个SDO(O-RAN、IEEE 802.11、3GPP)已发函支持该RFC作为稳定参考。 - 关键引用:"We received liaison statements from multiple SDOs... expressing support for the publication of draft-ietf-tls-mlkem as an RFC"

2. 反对纯ML-KEM的立场(支持DJB的质疑) - 评论4(avidiax)指出:PQ密码尚未成熟,存在实现漏洞(Kyberslash 1&2),混合方案增加攻击面。 - 关键引用:"the PQ crypto is not proven yet, and had recent implementation vulnerabilities (Kyberslash 1 & 2)" - "combining cryptosystems also creates attack surfaces, timing problems, additional complexity" - 评论12(thomasdeleeuw)引用德法官方立场:推荐混合方案,因PQ算法“尚未成熟到可单独确保安全”。 - 关键引用:"The quantum-safe mechanisms... are generally not yet trusted to the same extent as the established classical mechanisms" - "ANSSI still strongly emphasizes the necessity of hybrid wherever post-quantum mitigation is needed"

3. 对DJB策略的批评 - 评论3(eqvinox)指出:DJB将共识过程称为“投票”是自损立场,且该注册码分配只需“规范要求”而非IETF共识。 - 关键引用:"DJB keeps calling the IETF consensus process 'voting'. That's detrimental to his own case" - "The requirement for that allocation... is 'Specification Required', not 'IETF consensus'" - 评论9(yardstick)指控DJB组织投票操纵,并利用被禁言制造“系统不公”叙事。 - 关键引用:"DJB has orchestrated a vote rigging campaign against this WGLC, encouraging users to join the list and vote" - "He's been moderated... and apparently refuses to respond on list... Seems like he's playing a few steps ahead where he can cry foul"

4. 对NSA角色的历史质疑 - 评论5(JumpCrisscross)引用历史:NSA曾推动弱密码DES以“驱赶竞争者”。 - 关键引用:"Secret NSA documents showed that NSA pushed DES... to 'drive out competitors' while knowing that DES was 'weak enough' to break" - 评论8(iririririr)推测:NSA可能更愿攻击混合方案,因纯PQ更易被学术界攻击。 - 关键引用:"if i were the nsa, I'd have spent all my research money on attacking ecc+pq... no phd research team would attack the combination"

平衡总结:争议核心在于是否应标准化纯ML-KEM。支持方强调其学术背景和行业需求,反对方担忧安全性不足并推荐混合方案。DJB的策略(投票动员、历史类比)引发程序性质疑,而NSA的历史角色被用作背景警示。