Cryptography

28 篇内容

工程实践Oxide Public RFDs

RFD 0585: Cosmo RoT Code Signing Ceremony

该 RFD 规划 Oxide 为 cosmo 计算节点与 minibar 制造平台执行的一次 RoT 代码签名仪式:为 RoT 支持的 4 个信任锚点建立专用代码签名 PKI 根,由 permslip 认证中间签名者并签署调试凭据,同时为不参与机架信任仲裁的 minibar 建立平台身份 PKI。文章重点论证用标签打印机替代手工抄录摘要值,以降低人为错误,并在无无线、体积、Linux 驱动支持等约束下对比 Brother QL-600 与 Dymo LabelWriter 550 的选型。文中还给出 YubiHSM 对象数与字节容量的精确估算,说明新增密钥后仍余量充足,并讨论了 USB 外设的侧信道/功耗分析风险与安全存储要求。边界在于地点、仪式脚本等内容被脱敏,且方案依赖既有的 offline-keystore 软件,标签打印属未验证的优化项,不能阻塞 cosmo 交付。

推荐收录:这不是流程公告,而是一份带真实约束、取舍与可验证数据的工程文档——包含 HSM 存储容量的量化估算、标签打印机在无无线/Linux 支持/体积上的对比,以及外设侧信道风险的明确分析。对负责硬件信任根、代码签名、密钥仪式或安全制造流程的工程与安全读者具有可迁移价值,可参考其仪式降错思路、选型标准和空间预算方法。主要局限是关键脚本与地点被脱敏,读者无法完整复现仪式细节。

技术文章Trail of Bits Blog

Don't let TEEs break your MPC

文章讨论在 TEE 中运行 MPC/门限签名的安全边界,强调 TEE 只能作为纵深防御层,不能替代协议本身的安全性。作者先区分半诚实与恶意安全模型,说明 TEE 的机密性、完整性和远程证明可在正确实现时缓解参与者作恶,但会把信任集中到硬件厂商,并引入不可信主机这一新攻击面。文中归纳审计常见陷阱:证明范围不完整、验证步骤缺失、镜像未加固、备份/文件系统回滚、侧信道与物理攻击、厂商默认策略过宽。并以门限签名为例,恶意主机可在预签名删除后回滚文件系统,造成 nonce 复用和私钥份额泄露。最后给出实践建议:证明绑定参与方身份、在 TEE 内终止点对点通信、完整验证测量值、恒定时间实现,并尽量使用多厂商 TEE。

推荐收录:文章不是泛泛介绍 TEE 或 MPC,而是基于安全审计经验给出具体攻击路径(如预签名回滚导致 nonce 复用)和可执行的最佳实践,涵盖证明验证、信任模型、侧信道与厂商默认策略。适合安全工程师、密码协议实现者和机密计算架构师阅读,可作为审查 TEE+MPC 部署的检查清单;需注意部分风险细节依赖具体厂商和版本。

工程实践Oxide Public RFDs

RFD 0605: Virtual Machine Identity and Attestation

该 RFD 为 Oxide 云平台上的虚拟机实例提出身份与远程证明方案:目标是把测量链从平台 RoT 扩展到实例的启动盘摘要、UUID 与配置,向 guest 暴露证明接口,并把实例持有的临时公钥绑定到平台证明。方案用 qualifying data 把 nonce 或附加数据混入签名,propolis 作为 VM Instance RoT 将 JSON 格式的实例日志经哈希后交给 Oxide Platform RoT 签名,从而在 propolis 无签名密钥时仍能绑定实例信息。通信通道选择 vsock,采用 JSONL 协议和单一 attest 命令,32 字节 qdata 可扩展为 digest(nonce|key_pub) 以完成密钥绑定。性能测试显示平台 RoT 是瓶颈,attest 平均约 104 ms,证书链约 120 ms。当前实现只覆盖 Oxide 平台 RoT,对可变启动盘、非开源组件和 API 向后兼容性有明确限制。

推荐收录:该 RFD 系统性地给出 VM 身份与证明设计,包括 qdata 绑定、测量链扩展、vsock/JSONL 接口、SPDM 对比和 gimlet 时延基准,证据具体。适合云平台、虚拟化安全、远程证明与机密计算方向的工程师阅读;其中 nonce 加日志哈希绑定、无签名 RoT 委托签名模式和接口取舍可迁移。风险是早期设计,初始 API 可能破坏兼容且未覆盖全部 RoT/闭源组件。

工程实践Oxide Public RFDs

RFD 0388: Disk Encryption Keys at Rack Shipment

该 RFD 讨论机架发货前如何为承载 U.2 设备的 zpool 启用根数据集加密,因为在完整 trust quorum 可用前仍需保护静态数据。作者把威胁模型分为 L1–L4,按攻击者能窃取并启动的 sled 数量相对 K 来界定能力,核心目标是让被盗磁盘无法恢复数据。最终决定采用 Low Rent Trust Quorum(LRTQ),沿用 RFD 301 的存储密钥派生,把 LRTQ 提供的输入密钥材料经 HKDF 生成密钥。文档比较了不加密、使用不安全 IKM、在 M.2 明文保存随机数、用 M.2 随机数作盐并结合 VPD 等替代方案,说明各自攻击面与妥协。未来可在线升级到完整 trust quorum;但 LRTQ 不能防御引导网络上的在线攻击,L4 仍不在当前长期威胁模型内。

推荐收录。该 RFD 以明确威胁模型(L1–L4)、密钥派生链路和替代方案对比,记录了机架发货前磁盘加密的真实工程取舍与安全边界。适合存储、安全和基础设施工程师理解 trust quorum 未就绪时的临时方案,以及如何规划在线升级;其中对 LRTQ 局限的说明也避免了把临时方案误用为长期安全保证。

工程实践Oxide Public RFDs

RFD 0301: Has anybody seen my keys?: A key-hierarchy strategy for rack-level security

Oxide RFD 0301 提出机架级密钥层级策略,以 Rack Secret 为根,保护控制面数据、Crucible 卷加密密钥和 U.2 盘上的 ZFS 加密数据。它基于 Shamir 秘密共享的 Trust Quorum:K 个 share 可重构 rack secret,再通过 HKDF-SHA3-256 为每块 U.2 盘派生独立 ZFS 加密密钥,并用 new/old epoch 信息绑定用途。重配置时,dealer 用新 epoch rack secret 派生包装密钥加密旧 rack secret,随 prepare 消息分发;提交后节点重构新秘密、解密旧秘密、派生并轮换各盘密钥,再安全删除旧秘密。关键结论是每盘独立密钥限制单盘泄漏,epoch 与两阶段提交处理分布式轮换和 false start,且不依赖硬件全盘加密。边界是主要覆盖 MVP 存储加密与 rack secret 包装,证书等留待后续 RFD,故障细节依赖 RFD 238,且方案绑定 Oxide rack 架构。

推荐收录,因为它给出完整可验证的机架级密钥层级设计:从 Rack Secret、Shamir 分享、HKDF info 字符串到每盘 ZFS 密钥与重配置包装/轮换流程,并明确目标、约束与 determinations。适合基础设施安全、分布式存储和密钥管理读者,可迁移其按数据生命周期与空间局部性设计密钥层级、用 epoch 和两阶段提交处理密钥轮换的方法;局限是绑定 Oxide 硬件与 RFD 238,通用性需自行抽象。

工程实践Oxide Public RFDs

RFD 0238: Trust Quorum and Rack Unlock

本文是 Oxide RFD 238,定义机架级信任仲裁与磁盘解锁:在不需人工输入密码的前提下,防止 U.2 盘被盗或少于阈值 K 的 sled 被窃后读出数据。方案用 GF(256) 上的 Shamir 秘密共享,初始化时把机架秘密拆成 N 份,每个 sled 持有一份;启动时经 sprockets 的 mTLS 和远程证明向成员取回 K-1 份,重建秘密并派生 ZFS 密钥以解锁本地存储。成员须属于信任组,防止被篡改 sled 插机架偷取份额;重配置通过 epoch、Prepare/Commit、Peer Commit 与取消机制增删节点并轮换密钥。文中给出安全/活性不变量、K=N/2+1 取舍及 TLA+ 规范。适用于 Oxide 机架和非拜占庭、部分同步环境,依赖 RoT、PlatformId、sprockets 等基础设施。

推荐收录。该 RFD 完整覆盖了从威胁模型、Shamir 秘密共享、sprockets 远程证明到重配置协议的工程权衡,并明确安全/活性不变量和 K 值选择依据,属于可长期参考的系统安全设计。适合分布式系统、存储加密、可信计算和基础设施工程师阅读,其协议设计、形式化验证与故障处理思路可迁移到类似集群密钥管理场景;需注意其强依赖 Oxide 的 RoT/PlatformId 等专用硬件。

工程实践Oxide Public RFDs

RFD 0177: Implementation of Data Storage

RFD 177 描述 Oxide 虚拟存储服务 Crucible 的实现,基于 Northern Mux 设计,将虚拟磁盘按 LBA 划分为多组三副本区域,由 Upstairs/Guest 转发读写,Downstairs 在物理 SSD 上以 extent 文件存储数据。文中详述 Volume 抽象、只读父层与快照/克隆、实时迁移和热插拔,并讨论端到端完整性哈希、AES-GCM-SIV 加密、TLS 传输及崩溃一致性。关键结论包括用 generation/flush/dirty 位驱动三副本 reconciliation 和 extent 修复,通过 WriteUnwritten 后台迁移只读父层,快照与密钥轮换也复用该机制。边界是部分章节因弃用 SQLite 已过时,且 IO 传输、认证、限流等仍有开放问题。

推荐收录:这是一份来自 Oxide 的公开 RFD,具体展示了三副本块存储服务在崩溃一致性、加密完整性、快照/克隆与在线迁移上的架构取舍,而非泛泛介绍。适合分布式存储、云基础设施和虚拟化平台工程师阅读,可迁移到副本选主、修复、只读父层和密钥轮换等设计。注意部分章节已标注因移除 SQLite 而过时,需结合 determinations 和开放问题判断时效性。

技术文章Quarkslab Blog

Overview of Passive Optical Networks (PONs) Security

本文系统梳理 ITU-T PON(GPON、XG(S)-PON、NG-PON2、50G-PON)的安全机制与威胁模型。作者解释 OLT/ONU/ODN 架构:下行经分光器广播给同一 ODN 所有用户,上行用 TDMA/TWDM,故下行窃听、ONU 伪装、链路截获与重放篡改均需纳入威胁模型。文章分析 Registration ID、OMCI PSK、IEEE 802.1X/EAP 三类认证,以及 MSK/KEK、PLOAM/OMCI MIC、AES-CTR 加密的派生与启用,并指出默认不加密、弱默认 Registration ID、主载荷无认证、仅 802.1X/EAP-TLS 可能前向保密等问题。它还讨论 50G-PON 密钥派生歧义、计数器重复块与 OMCI 攻击面,但限于 ITU-T 体系且未覆盖完整状态机,适合作为协议安全参考。

推荐收录。文章基于 ITU-T 规范逐层拆解 PON 的下行广播、上行 TDMA、认证与密钥派生流程,并给出 Registration ID 默认弱值、AES-CTR 无载荷认证、默认不加密、前向保密缺失等具体风险,证据密度高。适合网络安全、电信协议、光接入网和嵌入式固件方向的工程与研究人员,可作为 PON 安全评估、协议实现审计和威胁建模的可迁移参考;需注意其结论主要限 ITU-T 体系,且对 IEEE EPON 和厂商实现覆盖有限。

技术文章Elastic Security Labs

The extension you never installed: KREMLIN forges Chrome's own integrity checks to steal banking sessions

文章跟踪巴西银行木马 REF9334 及其 KREMLIN 工具链,梳理从恶意 JS 文档、沙箱规避、Node.js 下载、持久化到 C++ 安装器的完整感染链。核心机制是将恶意扩展写入 Chrome/Edge 配置并篡改 Secure Preferences,利用从 Local State、调试浏览器进程和 resources.pak 恢复的 OSCrypt/App-Bound 密钥重算 HMAC 与加密哈希,绕过 Chromium 完整性校验。扩展伪装成 AVSync,通过 WebSocket 和伪装成 CSS 的 HTTP 接口轮询指令,窃取 Cookie、会话、历史、截图与页面源码,并支持键盘记录、请求拦截和重定向。基础设施还用以太坊智能合约作为 dead-drop 动态下发 C2 与载荷,关联 2025—2026 年七个攻击活动及 PULSAR/REMCOS。文章证据充分,但依赖特定样本与 Chromium 版本,适合安全研究和浏览器防护参考。

推荐收录:文章给出恶意扩展绕过 Chromium 完整性校验的可验证技术细节,包括 Secure Preferences 篡改、OSCrypt/App-Bound 密钥恢复与哈希重算,并公开完整感染链、C2 协议、IOC 和区块链资金流。对浏览器安全、终端检测、恶意软件逆向和威胁情报读者有较高长期参考价值;主要风险是攻击细节可被滥用,且 Chromium 版本更新可能使部分结论失效。

科研议题Random Oracle

Optimal heist: strategy for quantum-attacks on blockchains

文章从量子计算机对区块链的威胁出发,质疑“攻击者会无差别盗取所有脆弱资产”的简化假设,按动机区分三类威胁主体:追求获利的做多者、借市场恐慌做空的获利者,以及以破坏信心为目标的国家行为者。核心分析指出,量子攻击一旦曝光会使私钥所有权模型失效,资产可能瞬间归零,因此做多攻击者反而会避免大规模、知名目标,倾向小额、分批,并用传统入侵制造归因迷雾;做空者则受限于流动性、对手方风险、监管暴露和相关性崩盘。文章还讨论国家行为者若公开量子能力虽可摧毁加密生态,却会牺牲情报价值,因此更可能保密,只有在即将无法隐瞒时才转向经济破坏。边界在于论述以战略推演和逻辑分析为主,缺乏实证数据或具体技术方案,部分结论依赖市场与监管反应假设。

推荐收录,因为它把量子攻击从纯密码学问题扩展到威胁主体、市场流动性与归因策略的博弈分析,给出“小额目标、伪装传统入侵、做空限制、国家保密困境”等可迁移判断。适合区块链安全、密码学迁移和网络威胁建模读者参考;不足是缺少定量模型和实证,部分结论依赖对市场与监管反应的假设。

工程实践Cloudflare Blog

1.1.1.1 now supports post-quantum DNSSEC, all 2,420 bytes of it

Cloudflare 宣布 1.1.1.1 已支持验证后量子 DNSSEC 算法 ML-DSA-44,为应对未来量子威胁做准备。DNSSEC 迁移涉及权威服务器、注册局、注册商和递归解析器,必须提前验证。核心难点是 ML-DSA-44 签名达 2420 字节,远超 UDP/EDNS 常见上限,导致 DNSKEY 等响应膨胀并更多转向 TCP;新旧算法并存还可能形成降级路径。1.1.1.1 通过父区认证 DS 记录识别后量子能力,并采用更严格本地策略,要求至少一条有效 ML-DSA-44 路径,否则验证失败。该实现仅覆盖解析器验证侧,完整信任链仍依赖根区、权威服务器、注册商和注册局部署,目标为 2029 年。

推荐收录:文章不仅宣布支持,还给出了可验证的工程细节,包括 2420 字节签名对 UDP/EDNS 和 DNSKEY 响应的影响,以及通过 DS 信号与本地严格策略防止降级。适合 DNS 解析器、网络安全、基础设施和后量子迁移从业者阅读,可迁移到其他大型公钥算法升级中的传输限制、兼容性与降级防护设计。局限是当前仅完成解析器验证侧,尚未形成完整后量子信任链。

工程实践Cloudflare Blog

Automatic Key Exchange: faster, post-quantum secure origin handshakes for 45 billion daily connections (and counting)

文章介绍 Cloudflare 推出的 Automatic Key Exchange。由于 TLS 1.3 发起连接时必须在首个 ClientHello 中预测密钥协商算法,Cloudflare 长期以来对所有源站固定使用 X25519 初始 keyshare,猜错会触发 HelloRetryRequest 增加一个往返,也使得默认优先向后量子混合算法成为不可能。该功能复用 Automatic SSL/TLS 的扫描管线,在真实流量之外对各源站子域分别探测 X25519、P-256、P-384、P-521、X25519MLKEM768 的支持情况,按流量加权选择域级密钥协商偏好,并以分阶段灰度加自动回滚方式上线,且每天重扫。上线后,源站连接的 HelloRetryRequest 占比从约 52% 降至 3.7%,p90 握手延迟减少超过 150 ms,并让数十万域名无需手工配置即获得后量子源站连接。文章也说明该机制只作用于 Cloudflare 到源站的第二个 TLS 连接、要求源站支持 TLS 1.3,且强制后量子混合选项可能使不支持 X25519MLKEM768 的源站全部 TLS 1.3 连接失败。

推荐收录,因为它展示了在大规模真实网络中如何用主动扫描替代静态猜测,在兼容性、性能与后量子安全之间做出工程权衡。对 CDN、负载均衡、TLS 终端研发或安全基础设施负责人有直接参考价值;文中灰度上线、自动回滚和按流量加权决策的方式,也可迁移到其他协议级能力自动升级场景。需要注意,其结论基于 Cloudflare 到源站的网络条件,不能简单外推为通用客户端 TLS 行为。

工程实践TiDB 社区博客 - 技术解读

数据库安全合规方案:等保三级/加密/审计/访问控制完整设计

本文以 TiDB 为例,系统设计了一套满足等保三级要求的数据库安全合规方案。文章从身份鉴别、基于角色的访问控制(RBAC)、传输加密(TLS/mTLS)、存储加密(TDE)和 SQL 级审计追踪五个维度展开,给出了具体的 SQL、YAML 配置和审计日志流转架构。作者还量化了 TDE 对读写性能的影响(写入约 3-5%、读取小于 2%),并基于 QPS 和 SQL 长度估算了审计日志的存储开销,最后提供了等保三级落地检查清单和常见问题解答。方案面向 TiDB 数据库,技术上具有可操作性,但部分能力(如 KMS 密钥管理)依赖云厂商服务,性能与存储估算也需要在真实业务负载下验证。

推荐收录,因为它不是泛泛的安全理念,而是围绕等保三级这一具体合规目标给出的可执行配置模板,覆盖身份、授权、加密、审计的完整链路。对负责数据库安全、合规落地的 DBA、安全工程师或架构师,文中的 RBAC 设计、审计告警规则和性能数据都有直接参考价值,可迁移到其他支持类似特性的分布式数据库。不过需要注意,配置细节和云厂商绑定可能随版本更新,落地前应做实际环境验证。

工程实践LinkedIn Engineering - Scalability

Revenue Attribution Report: how we used homomorphic encryption...

本文介绍 LinkedIn 收入归因报告系统如何用加法对称同态加密(ASHE)替代逐行 AES 解密。原系统每次查询都从 Pinot 拉取全部相关记录、解密敏感列后在明文上聚合,导致网络和 CPU 开销大且暴露明文。新方案把 ASHE 加密列和标识符一起存入 Pinot,将聚合下推到存储层,利用 Pinot 内建聚合与 ArrayAgg 拼接标识符,API 服务器仅对每列聚合结果做一次解密。对于按敏感状态分组的查询,还结合确定性加密防止频率攻击。实际效果显示网络响应从 2MB 降至约 5KB(降幅 99%),CPU 尖峰缓解,端到端时延基本持平。方案适用于数据所有者与查询方为同一实体的场景,依赖支持聚合下推的 OLAP 存储。

推荐收录。文章提供了真实系统中同态加密落地的完整工程案例,包含原方案瓶颈、ASHE 原理、Pinot 集成细节、扩展方案和量化性能对比,证据充分。对需要隐私保护分析、加密数据聚合或优化 OLAP 查询的工程师有直接迁移价值,尤其展示了如何将密码学原语与存储层能力结合。

工程实践Trail of Bits Blog

How Trail of Bits helps verify the integrity of your Signal chats

Trail of Bits 作为 Signal 自动密钥验证功能的三方审计者之一,从零构建并运行了独立的审计器,用于验证用户公钥映射的全局一致性和完整性。文章介绍了自动密钥验证的工作原理:通过全局一致的公钥视图和定期自检防止服务器提供虚假公钥;审计器利用 Merkle 树维护本地副本并签名,确保任意客户端看到相同的公钥集合。文中还说明了审计器独立实现的原因、签名策略、失败场景以及自动验证的适用范围和限制。

推荐收录,因为它详细展示了如何通过独立审计器增强密钥透明度系统的安全性,提供了可验证的工程实践。适合关注端到端加密、密钥管理和分布式系统信任模型的工程师阅读,审计器设计与实现思路可迁移到其他需要第三方验证的安全基础设施中。

技术文章Max Bernstein

A quick look at zero-knowledge proofs

文章以图三着色为例,从 Goldreich 等原论文的 Protocol 4 出发,用 Python 代码展示零知识证明的交互式流程。作者实现颜色置换、Nonce 加盐哈希锁定、随机边挑战和校验,解析单轮协议逻辑。然后讨论多轮重复的概率保障,并简要介绍如何将协议推广到数独和其他 NP 完全问题。文中还提供客户端/服务器端的交互式演示,指出该方法在实际大数分解等场景中因图规模过大而存在实践限制。整体面向计算理论和密码学爱好者,强调可运行代码与学术论文的对应关系。

推荐收录,因为文章将经典零知识证明协议从论文转化为可运行代码,完整保留原协议中的置换、Nonce 和哈希锁定等关键设计,并提供概率分析和交互式演示。适合对密码学、计算复杂性或交互式证明感兴趣的学生和工程师,可作为理解 ZKP 原理和实现 NP 完全问题零知识证明的入门参考。文中对归约方法的讨论也提示了该技术的实际边界与迁移思路。

工程实践Cloudflare Blog

Post-quantum authentication to origins is now supported

本文详细记录了 Cloudflare 为源站连接部署后量子认证的工程实践。文章首先说明后量子认证的必要性和源站连接的独特需求,然后介绍如何在 Custom Origin Trust Store 和 Authenticated Origin Pulls 中配置 ML-DSA 证书,并强调避免降级攻击的关键步骤。接着深入控制面和数据面的实现细节:控制面服务用 Go 编写,通过 Cloudflare 的 CIRCL 库补丁来解析 ML-DSA 证书;数据面服务 Pingora Origin 在停滞四年后更新 BoringSSL,但因 KeyUsage 检查导致了一次线上事故,回滚后修复。最后简述了后量子迁移的整体路线图和生态系统进展。该案例展示了真实系统中的升级权衡、库依赖管理和事故响应,对计划向 PQC 迁移的团队具有直接的参考价值。

这是一份高价值的工程案例,全面覆盖了后量子认证从需求分析、配置实践到底层实现和事故复盘的全过程。对于负责基础设施安全、TLS 运维或正在规划后量子迁移的工程师,文中的配置步骤、降级防护策略、库升级经验以及事故处理细节均可直接迁移。它不局限于产品公告,而是提供了可复用的工程判断和操作指南,适合长期参考。

技术文章NVIDIA Technical Blog

Building Faster Cryptography with Carryless Multiplication in NVIDIA CUDA 13.3

文章详细介绍了NVIDIA CUDA 13.3中新引入的进位乘法指令,这一特性填补了GPU在此之前缺乏原生进位乘法硬件的空白。文章首先回顾了进位乘法在x86 CPU上的历史及其在认证加密、纠错码和零知识证明等密码学算法中的基础作用,然后解释了新PTX指令__nv_cmul的用法和编程模型,并通过基准测试展示了其在典型密码学操作上相对于纯软件实现的显著加速。文章还指出了当前支持的GPU架构范围,并讨论了该指令在特定算法中的适用性与性能边界。

推荐收录,因为文章不是简单的版本发布公告,而是深入解释了硬件指令的原理、应用场景和性能数据,对从事GPU密码学实现或高性能计算的开发者具有直接参考价值。读者可以迁移文中介绍的指令用法和优化思路到自己的项目中,内容具备长期技术参考性。

工程实践Microsoft Research Blog

Verifying Rust cryptography in SymCrypt, from standards to code

本文介绍了微软在SymCrypt密码库中结合Rust、Lean、Aeneas和AI代理实现生产级密码算法的形式验证。方法首先将NIST标准等规范直接翻译为可执行、可审计的Lean规格,并针对ML-KEM的NTT等示例展示结构对应与数学性质证明;接着通过Aeneas将Rust实现自动转化为纯函数式Lean模型,并证明其精化规格。方案支持多架构(x86-64、aarch64)和SIMD intrinsics,通过条件编译和动态派发保留性能,同时将证明结果通过仪表板反馈给开发者,融入持续开发流程。AI代理用于辅助生成规格和证明,并由Lean内核独立检查,显著降低验证的人力成本。文章以SHA-3和ML-KEM的完整证明为案例,展示了在不牺牲性能与可维护性的前提下获得高可信保证的可行性,但当前工作仍限于部分算法,且依赖特定工具链。

该文系统性地呈现了将形式验证落地到生产级密码库的工程方法,从标准建模、代码转换、多架构支持到开发者反馈和AI自动化,提供了可复用的验证流水线。对于从事密码工程、系统安全或形式化方法的读者,文中展示的规格贴近标准、代码不做修改、验证结果持续同步等原则具有直接参考价值;其工具组合和代理辅助思路也为同类项目提供了可迁移的实践范式。

技术文章Cloudflare Blog

Why we cannot wait for better post-quantum signature algorithms

本文系统比较了当前及正在标准化的后量子签名算法,包括 ML‑DSA、SLH‑DSA、FN‑DSA、HAWK、基于知识的证明方案、以及 MAYO、SNOVA、UOV、QR‑UOV 等多元变量方案。作者详细分析了各方案的性能指标、安全假设、实现难点和适用场景,指出了 SQIsign、UOV 等专业化方案与 ML‑DSA 等通用方案的各自权衡,并梳理了从提交、标准化到实际部署的完整时间线。文章核心结论是:尽管未来可能有更优算法,但威胁迫近,ML‑DSA 已是当下唯一可行的第一波迁移选择,而继续推进新算法研究对长期安全和高级密码原语仍不可或缺。讨论主要面向 TLS 及 WebPKI 场景,未深入其他非互联网协议。

推荐收录。本文为后量子签名技术现状提供了极佳的参考综述,从算法原理、性能对比、安全分析到部署时间线均覆盖详尽,尤其适合安全工程师、架构师和决策者规划密码迁移时参考。其来自 Cloudflare 的实战视角和明确的工程判断(“用现有算法开战”)具有强可迁移性,能帮助读者快速建立对后量子签名方案的整体认知并做出务实的技术选择。

技术文章LWN.net

[$] Progress in modernizing kernel cryptography

这篇文章是对 2026 Linux Security Summit North America 上一场演讲的整理,主题是 Linux 内核密码学框架的现代化改造。Eric Biggers 先指出传统 crypto API 的几个问题:接口脆弱、调用方式繁琐、容易把实现细节暴露给内核开发者。随后他介绍了正在补充的 library API,目标是让开发者在不直接依赖旧式 crypto API 的情况下完成常见密码学操作,从而降低维护复杂度。文章还用具体示例说明,新接口在可读性和可维护性上都更友好。它的边界在于这是一次进展报告,主要展示方向与收益,而不是完整迁移指南或性能评测。

收录依据很明确:正文直接讨论了内核密码学框架的缺陷、新 library API 的引入,以及用例示例带来的可维护性提升。适合关注 Linux 内核、安全机制或 API 设计的读者,尤其对需要理解内核接口演进和重构取舍的人有迁移价值。

技术文章Random Oracle

Reluctant enforcers: certificate authorities as malware police

文章围绕 Windows 代码签名生态中“证书机构充当恶意软件警察”这一做法展开批判,核心问题是:证书颁发与撤销本来服务于身份认证,却被延伸成了对软件行为的事后执法。作者以 ActiveX 时代的案例为起点,说明“签名即可信”的遗留观念如何塑造了 Authenticode 体系,并进一步指出,证书撤销无法精准只封禁某个恶意二进制,而往往会波及同一证书签发的其他正常版本。文中还强调,撤销并不能形成全球性的禁发机制,开发者仍可向其他 CA 重新申请证书,因此它并不是治理恶意软件的有效授权工具。作者结合 RFC 5280 的撤销原因枚举与 X.509/PMI 的历史,论证“写了恶意软件”并不是标准意义上的撤销理由。最后文章指出,针对恶意代码真正属于更高层的授权与信誉系统问题,应由 SmartScreen、Defender、WDAC 等机制承担,而不该把 PKI 语义强行改造成执法工具。

文章直接给出 Authenticode、X.509 撤销语义和代码签名基线要求的具体证据,清楚说明“认证”和“授权”混用的类别错误。适合做安全架构、PKI 设计和 Windows 软件分发机制的长期参考,尤其适合需要理解证书撤销边界与滥用风险的读者。

技术文章Random Oracle

Windows revocation providers: beyond platform trust

文章介绍了 Windows 证书验证体系中的一个少见扩展点:自定义 revocation provider。作者先说明其工作方式——在 CertVerifyRevocation 调用中,多个提供者按优先级链式返回“有效、已吊销或未知”,其中任一明确结论都会终止后续查询。随后文章强调了三类边界:部分应用(如 Chrome、Firefox)并不走系统 API;revocation 只有在证书链先通过后才会执行;应用还可能显式关闭检查或传入离线模式。基于这些机制,作者展示了三个用途:在 CRL/OCSP 不可用时补齐吊销判断、为特定 CA 做事后 name constraints 约束,以及把代码签名黑名单从单张证书扩展到身份级别。文章的结论是,自定义 revocation provider 能把 Windows 的信任判定从“按证书串号”提升到更灵活的策略层,但其有效性强依赖于应用是否调用平台链验证。

推荐收录,因为文章直接给出了 Windows revocation provider 的机制、调用顺序和三个真实用例,并明确指出了浏览器绕过平台 API、链构建前置条件等限制。适合做 Windows PKI、客户端信任链和企业证书治理的参考,尤其对安全工程师和平台开发者有可迁移价值。

工程实践Trail of Bits Blog

Shipping post-quantum cryptography to Python

文章介绍 pyca/cryptography 在 48 版中加入 ML-KEM 与 ML-DSA,使 Python 生态可通过 pip 安装获得后量子密码支持。作者从美国政府推进迁移的时间表切入,强调后量子转型不能只停留在政策层,必须先由底层密码库暴露新原语,应用才能升级。文中对比 Ed25519/X25519 与 ML-DSA/ML-KEM 的密钥、签名和密文尺寸,指出后量子算法会显著放大协议字段、长度前缀和分片假设,因此并非“无痛替换”。同时还讨论了 SLH-DSA 的保守性,以及把这些原语接入真实协议时需要谨慎测试、审核和与维护者协作的边界。

推荐收录,因为它给出了后量子密码进入 Python 生态的直接工程证据:版本发布、API 形态、后端支持与协议迁移约束都很明确。适合密码库维护者、协议设计者和安全工程师参考,尤其能迁移到“先暴露原语、再改协议字段与测试”的升级路径。

工程实践Cloudflare Blog

The post-quantum EO is an important milestone. Now it’s time to get to work

这篇文章围绕“后量子密码迁移”展开,结合美国总统行政令、NIST 标准和 Cloudflare 自身的部署经验,系统说明了为什么应立即推进后量子加密与后量子认证。作者把迁移拆成两个阶段,分别解释了 ML-KEM 与 ML-DSA/SLH-DSA 的适用场景、性能与生态成熟度差异,并强调加密迁移已可规模化推进,而认证迁移由于证书、根信任、CA、浏览器等依赖链更长,需要并行启动。

推荐收录,因为它不仅讨论政策信号,更给出了可落地的迁移判断框架:先保护公网流量、再做量子影响盘点、同时推动采购约束和认证准备。对做安全架构、云基础设施、企业密码迁移和供应链治理的读者,这篇文章具有很强的迁移性和长期参考价值。

科研议题Microsoft Research Blog

Vega: Zero-knowledge proofs for digital identity in the age of AI

文章介绍了微软研究院提出的 Vega:一种面向数字身份验证的零知识证明系统,目标是在不暴露政府签发凭证本身的前提下,仅证明“年满 21 岁”“具备某职业资格”等事实。作者不仅解释了该系统如何把 Spartan、Nova、HyperNova、NeutronNova 等构件组合起来,还给出了面向真实凭证格式的设计选择,例如用 lookup 避免完整解析器、用 fold-and-reuse 降低重复证明成本、用设备绑定防止凭证泄露后的滥用。文章还报告了在普通客户端设备上生成约 92ms、证明体积约 108KB、无需 trusted setup 的性能结果,并讨论了其在移动身份、AI agent 代办和链上身份桥接中的适用场景与边界。

推荐收录,因为它不是泛泛介绍零知识证明概念,而是围绕一个现实身份验证问题给出了完整的研究型方案、系统构造和性能评估。对于关注隐私计算、数字身份、密码协议工程化以及 AI 时代可信交互的人,这篇文章具有明确的长期参考价值。

工程实践Amazon Science

Verifying and optimizing post-quantum cryptography at Amazon

文章介绍 Amazon 围绕后量子密码 ML-KEM(原 Kyber)构建高保障实现 mlkem-native 的工程实践。作者将前端高层逻辑与面向不同架构的性能后端拆分,前端保留可维护性,后端针对 AArch64、x86_64、RISC-V64 做汇编/内建优化。为同时保证安全与性能,团队用 CBMC 为 C 代码添加可机检契约,证明内存安全和整数边界安全;对关键汇编则结合 SLOTHY、HOL Light 和 s2n-bignum 做形式化正确性证明,并尽量让证明对指令调度和寄存器分配不敏感。文章还专门说明了形式化验证的可信边界,公开 SOUNDNESS.md 记录假设、残余风险和缓解措施。该实现已集成进 AWS-LC,并在 c7i/c7g 上相对参考实现取得明显吞吐提升,但文章也强调验证仍依赖模型、工具链和人工桥接,不能被理解为绝对无风险。

收录价值明确:文章给出了从参考实现到高性能、可验证生产代码的完整链路,且用 CBMC、HOL Light、SLOTHY 等工具说明了具体做法。适合密码工程、系统安全和高性能基础设施读者,尤其可迁移到需要同时兼顾正确性、性能与可维护性的关键代码场景。

工程实践Amazon Science

Formally verified AES-XTS: The first AES algorithm to join s2n-bignum

这篇文章介绍了 Amazon 将 Arm64 汇编实现的 AES-XTS 加密/解密加入 s2n-bignum,并用 HOL Light 对其做形式化验证的过程。作者先从 AWS-LC 的现有实现出发,重整了原本为避免 buffer overread 而非常复杂的 5x 展开循环,把轮密钥常驻寄存器、拆分尾块处理,以便 SLOTHY 进一步优化指令调度。随后,他们依据 IEEE 1619 写出可测试的规格,再证明汇编代码与规格一致,并补充常量时间与内存安全性质。文章还说明了用 CI 持续约束证明、用硬件随机测试校验指令模型的做法。结果是在部分 Arm 核心上获得小幅性能收益,同时把高风险密码实现纳入可维护、可复用的证明框架。

推荐收录,因为它直接给出了“优化汇编 + 形式化证明 + CI 持续约束”的完整证据链,且落地在真实的 AES-XTS 密码库实现上。适合密码工程、系统安全和形式化验证读者参考,尤其对需要兼顾性能与正确性的底层实现有可迁移价值。