← 返回 Siami 首頁

密碼學大師 djb 連環爆料:NSA 如何用「第三次 Last Call」偷渡 solo ML-KEM 進入 IETF 標準

▲ 110 💬 91
密碼學大師 djb 連環爆料:NSA 如何用「第三次 Last Call」偷渡 solo ML-KEM 進入 IETF 標準

編按:本文綜合整理自 D.J. Bernstein 部落格原文、LWN.net 報導、IETF datatracker 上的 draft-ietf-tls-mlkem,並加入 Siami 編輯部觀點與分析。

一封「第三次 Last Call」引爆的密碼學之戰

2026 年 7 月 6 日,密碼學界最具份量的獨立學者之一——伊利諾伊理工學院教授 D.J. Bernstein(djb)——在他經營 30 年的個人部落格 cr.yp.to 發表了〈NSA and IETF, part 8: Fairness〉一文。這是他自 2025 年 10 月以來,第八度公開指控美國國家安全局(NSA)透過 IETF(網際網路工程任務小組)的標準化程序,「偷渡」未與傳統橢圓曲線加密(ECC)並行的「單獨後量子密鑰交換機制」(solo ML-KEM)進入 TLS 1.3 標準。

這場爭議的核心,是 7 月 8 日即將截止的「第三次 Last Call」投票。一旦 IETF 工作小組宣布「粗略共識(rough consensus)」通過,這份文件就會被送進 IESG(網際網路工程指導小組)蓋章發行,成為正式 RFC,宣告 IETF 官方背書 solo ML-KEM 在 TLS 1.3 中的部署。

「所謂 Last Call,其實是 Last Chance。如果這一關過了,反對者就再也沒有正式管道可以阻止這個標準上路。」——一位 IETF 與會者在郵件列表上如此形容。


歷史脈絡:NSA 對加密標準的「長臂干預」

djb 在文章一開始,就列舉了 NSA 過去半世紀對美國加密標準的連串操作:

  • 1970 年代:NSA 推動 DES 標準時,內部文件顯示他們明知 DES 強度「剛好能被破解」,卻仍公開宣稱「會採用 DES 來保護機密」。目的是「把競爭者趕出市場」。
  • 1990 年代:NSA 利用出口管制漏洞,讓 RC4 與 RSA-512 成為主流,埋下長達數十年的安全隱患。
  • 2000 年代:NSA 破壞隨機數產生器(RNG)標準,並付費給廠商部署這些「被削弱」的版本。
  • 2010 年代:NSA 每年動用 2.5 億美元預算,目標是「暗中影響或公開施壓,讓標準與系統變得可被破解」,同時「讓消費者與其他對手相信系統仍然安全」。

djb 寫道:「這是一個有著數十年紀錄的機構。它現在做的事情,跟過去一樣:把弱加密偽裝成強加密,再透過『標準化』讓全世界採用。」

第三次 Last Call:為什麼程序本身就有問題

這份名為 draft-ietf-tls-mlkem 的標準文件,已經走完三次 Last Call:

階段時間結果
第一次 Last Call2025 年 11 月反對意見 22 份,未通過
第二次 Last Call2026 年 2 月反對意見未被解決,重啟
第三次 Last Call(現行)2026 年 6 月起7 月 8 日截止,預計闖關

djb 指出,第三次 Last Call 啟動的理由是「前次提出的疑慮已透過重大進展解決」。但他親自查驗後發現,22 位反對者中只有 3 位(#1、#2、#3)的意見被處理;其餘 19 位中,仍有 15 位(#4 到 #22)的反對意見完全沒有被回應,這 15 人的共通點都是「指出 solo ML-KEM 相較於 ECC+ML-KEM(hybrid,混合加密)的安全風險」。

換句話說,第三次 Last Call 的啟動敘述是「主席團公然撒謊」。djb 用詞非常直接:「The chairs were flatly lying.」

更嚴重的是,IETF 的程序從設計上就對「推進方」有利:

  1. 沒有「Last Call 次數上限」:如果這次不通過,主席團可以無限期重來。
  2. 沒有「必須解決反對意見」的強制條款:只要主席宣布「rough consensus」,文件就送進 IESG。
  3. IESG 多數由國防承包商組成:djb 點名 IESG 目前多數成員是國防承包商,加上一位 NSA 終身僱員 Deb Cooley,「他們不可能否決一份 NSA 推動的文件」。
  4. 上訴機制由 IESG 與 IAB 處理:這兩個委員會對 NSA 推動的立場並不中立。

「IETF 的規則說,參與應該『對所有人開放』,分歧必須『透過開放審查與討論解決』。但這次我們看到的不是合作解決工程問題,而是一場投票戰,而且分歧從來沒有真正被解決。」——djb


60 位反對者 vs. 大量肯定票:誰在投票?

截至 7 月 6 日,已有 60 位反對者在郵件列表上明確表態反對 solo ML-KEM。其中包括:

  • Orr Dunkelman:開發出已知對 AES 等知名加密系統最強攻擊的密碼學家
  • Peter Gutmann:知名加密函式庫 cryptlib 作者
  • Fabiana Da Pieve:歐盟委員會後量子加密團隊領導人

反觀支持方,djb 點名了多位利益相關者的明確身份:

  • NSA:Mark Motley(從 icloud 信箱 cc 到 nsa.gov)、Mike Jenkins、Nicholas Gajcowski、Peter Yee(從 Akayla 信箱發信)
  • GCHQ(NSA 英國夥伴):Flo D、Michael P、Peter C
  • Cisco:David McGrew、Eliot Lear(從家用信箱)、Richard Barnes(從家用信箱)、Scott Fluhrer
  • Google:David Adrian(從校友信箱)、David Benjamin、Sophie Schmieg

djb 特別指出 Paul Hoffman(投下贊成票)的角色:「他過去曾參與 NSA 推動的 TLS 擴充,讓 Dual EC 後門更容易被利用;他沒有揭露從 NSA 收到多少錢,卻聲稱反對者不夠『可信(credible)』。」


為什麼這件事重要

如果這份標準通過,會發生什麼事?

  1. TLS 1.3 將正式背書 solo ML-KEM:全球主流瀏覽器、伺服器、CDN、雲端服務在 2030 年前(白宮 2026 年 6 月發布的後量子行政命令設定的時程)將大規模部署 solo ML-KEM,捨棄 ECC 的安全冗餘。
  2. Hybrid 路線被邊緣化:原本 Cloudflare 已有 95% HTTPS 連線使用 X25519+MLKEM768(hybrid),但 RFC 一旦背書 solo,廠商就會傾向「只支援 solo」以求簡化,hybrid 將退場。
  3. NSA 預算有明確目的:djb 引述內部預算文件指出,NSA 的「標準影響預算」目標就是「讓系統變得可被破解」。如果 solo ML-KEM 被廣泛部署,NSA 唯一需要找到的,就是 ML-KEM 軟體層的單一漏洞——不需要同時破解 ECC。
  4. Cloudflare 數據被打臉:GCHQ 的 Michael P 在 7 月 1 日的郵件中聲稱「質疑 ML-KEM 安全會拖慢遷移」。但 Cloudflare 2025 年 9 月的數據顯示,95% 連線早已是 ECC+ML-KEM,反對者質疑的是 solo 不是 hybrid,根本不會拖慢遷移。

「在量子電腦真正出現之前,所有被儲存的加密流量都可能被未來解密。如果今天部署的是 solo ML-KEM,10 年後一旦 ML-KEM 出現嚴重 bug,整個 TLS 1.3 都沒有第二層防線。」——一位未具名的歐洲密碼學研究者對 Siami 表示。


Siami 觀點:這不是「技術之爭」,是「程序之爭」

djb 這篇文章的真正價值,不在 ML-KEM 本身的安全性(這一點專家仍有爭論),而在於他把 IETF 標準化過程的「結構性偏見」攤開來看:

  • 正面票的成本低,反對票的成本高:投反對票需要寫技術理由、承受「拖慢遷移」的指控;投贊成票只需要相信「專家說安全」。
  • 資訊不對等:NSA、GCHQ 與各大廠可以派出 5–10 位代表同時上郵件列表表態,但歐洲學者與獨立研究者只有一個人。
  • 「粗略共識」從來不公布反對票數:一旦通過,反對者的紀錄會從文件中消失。

這也是為什麼 djb 呼籲:「如果你不確定怎麼投,反對永遠比贊成安全。投反對只是延後 RFC;投贊成(或沉默)則是讓 NSA 的安全漏洞部署到全球。」

數據解讀:5 個值得關注的訊號

  1. 22 份反對意見中 15 份未被處理(68%)。這是主席團「聲稱疑慮已解決」但實際處理率不到 32% 的關鍵數字。
  2. 60 位郵件列表反對者 vs. 主席團「粗略共識」——這是人數比 60:1 的懸殊,但程序上仍然能宣布通過。
  3. Cloudflare 95% 連線已是 ECC+ML-KEM——這是 NSA「推 solo」缺乏正當性的關鍵反證:如果 hybrid 已經是主流,為什麼還需要 RFC 背書 solo?
  4. 2026 年 6 月白宮後量子行政命令設定 2030 年遷移期限——時程壓力讓 IETF 主席團傾向「盡快通過」而非「確保安全」。
  5. IESG 過半為國防承包商——這是程序性偏見最難改變的部分,因為 IESG 由各區域提名,國防承包商在提名過程中佔據絕對優勢。

後續發展:7 月 8 日之後

djb 在文末明確指出,這次 Last Call 的結束時間是 2026 年 7 月 8 日。一旦主席團宣布通過,文件就會送進 IESG,而 IESG 沒有任何條文強制他們否決。換句話說,從 7 月 9 日起,反對者能走的路只剩下:

  • 向 IESG 提交個人意見(效果有限)
  • 對 RFC 提出正式上訴(由 IESG 與 IAB 處理,djb 已說明這兩個組織立場並不中立)
  • 透過媒體與社群持續施壓(djb 目前正在做的)
  • 等待「第四次 Last Call」(如果主席團選擇重來)

對於關心網路安全的開發者與企業,djb 的最後一段話值得記住:「如果反對者是對的,如果這真的是在危害數百萬用戶的安全,那每一次延後這個危害,都是巨大的勝利。」


參考資料

網友熱門留言 (4)

#1 teddyh (Hacker News) ▲ 187
如果 NSA 想推 solo PQ,那 RSA 與 ECC 在後量子時代不就形同虛設?真正關心安全的人應該都同意,hybrid 才是合理的中間路線。
#2 drumscum (Hacker News) ▲ 142
我在密碼學圈子 20 年,djb 是少數敢公開跟 NIST/NSA 對幹的學者,他之前已經告過美國政府一次。這次又是 NSA 試圖繞過獨立審查的標準化程序。
#3 q-bigi (Hacker News) ▲ 98
Cloudflare 的數據顯示 95% ML-KEM 連線其實是 X25519+ML-KEM(hybrid),不是 solo ML-KEM。NSA 推 solo 是要替換掉 ECC 層,這對長期安全是負擔。
#4 Animats (Hacker News) ▲ 76
IETF 程序本來就有「先共識、後投票」的設計,這次把程序倒過來,先投票再說,已經違背 IETF 自己的規定。