編按:本文綜合整理自 D.J. Bernstein 部落格原文、LWN.net 報導、IETF datatracker 上的 draft-ietf-tls-mlkem,並加入 Siami 編輯部觀點與分析。
一封「第三次 Last Call」引爆的密碼學之戰
2026 年 7 月 6 日,密碼學界最具份量的獨立學者之一——伊利諾伊理工學院教授 D.J. Bernstein(djb)——在他經營 30 年的個人部落格 cr.yp.to 發表了〈NSA and IETF, part 8: Fairness〉一文。這是他自 2025 年 10 月以來,第八度公開指控美國國家安全局(NSA)透過 IETF(網際網路工程任務小組)的標準化程序,「偷渡」未與傳統橢圓曲線加密(ECC)並行的「單獨後量子密鑰交換機制」(solo ML-KEM)進入 TLS 1.3 標準。
這場爭議的核心,是 7 月 8 日即將截止的「第三次 Last Call」投票。一旦 IETF 工作小組宣布「粗略共識(rough consensus)」通過,這份文件就會被送進 IESG(網際網路工程指導小組)蓋章發行,成為正式 RFC,宣告 IETF 官方背書 solo ML-KEM 在 TLS 1.3 中的部署。
「所謂 Last Call,其實是 Last Chance。如果這一關過了,反對者就再也沒有正式管道可以阻止這個標準上路。」——一位 IETF 與會者在郵件列表上如此形容。
歷史脈絡:NSA 對加密標準的「長臂干預」
djb 在文章一開始,就列舉了 NSA 過去半世紀對美國加密標準的連串操作:
- 1970 年代:NSA 推動 DES 標準時,內部文件顯示他們明知 DES 強度「剛好能被破解」,卻仍公開宣稱「會採用 DES 來保護機密」。目的是「把競爭者趕出市場」。
- 1990 年代:NSA 利用出口管制漏洞,讓 RC4 與 RSA-512 成為主流,埋下長達數十年的安全隱患。
- 2000 年代:NSA 破壞隨機數產生器(RNG)標準,並付費給廠商部署這些「被削弱」的版本。
- 2010 年代:NSA 每年動用 2.5 億美元預算,目標是「暗中影響或公開施壓,讓標準與系統變得可被破解」,同時「讓消費者與其他對手相信系統仍然安全」。
djb 寫道:「這是一個有著數十年紀錄的機構。它現在做的事情,跟過去一樣:把弱加密偽裝成強加密,再透過『標準化』讓全世界採用。」
第三次 Last Call:為什麼程序本身就有問題
這份名為 draft-ietf-tls-mlkem 的標準文件,已經走完三次 Last Call:
| 階段 | 時間 | 結果 |
|---|---|---|
| 第一次 Last Call | 2025 年 11 月 | 反對意見 22 份,未通過 |
| 第二次 Last Call | 2026 年 2 月 | 反對意見未被解決,重啟 |
| 第三次 Last Call(現行) | 2026 年 6 月起 | 7 月 8 日截止,預計闖關 |
djb 指出,第三次 Last Call 啟動的理由是「前次提出的疑慮已透過重大進展解決」。但他親自查驗後發現,22 位反對者中只有 3 位(#1、#2、#3)的意見被處理;其餘 19 位中,仍有 15 位(#4 到 #22)的反對意見完全沒有被回應,這 15 人的共通點都是「指出 solo ML-KEM 相較於 ECC+ML-KEM(hybrid,混合加密)的安全風險」。
換句話說,第三次 Last Call 的啟動敘述是「主席團公然撒謊」。djb 用詞非常直接:「The chairs were flatly lying.」
更嚴重的是,IETF 的程序從設計上就對「推進方」有利:
- 沒有「Last Call 次數上限」:如果這次不通過,主席團可以無限期重來。
- 沒有「必須解決反對意見」的強制條款:只要主席宣布「rough consensus」,文件就送進 IESG。
- IESG 多數由國防承包商組成:djb 點名 IESG 目前多數成員是國防承包商,加上一位 NSA 終身僱員 Deb Cooley,「他們不可能否決一份 NSA 推動的文件」。
- 上訴機制由 IESG 與 IAB 處理:這兩個委員會對 NSA 推動的立場並不中立。
「IETF 的規則說,參與應該『對所有人開放』,分歧必須『透過開放審查與討論解決』。但這次我們看到的不是合作解決工程問題,而是一場投票戰,而且分歧從來沒有真正被解決。」——djb
60 位反對者 vs. 大量肯定票:誰在投票?
截至 7 月 6 日,已有 60 位反對者在郵件列表上明確表態反對 solo ML-KEM。其中包括:
- Orr Dunkelman:開發出已知對 AES 等知名加密系統最強攻擊的密碼學家
- Peter Gutmann:知名加密函式庫 cryptlib 作者
- Fabiana Da Pieve:歐盟委員會後量子加密團隊領導人
反觀支持方,djb 點名了多位利益相關者的明確身份:
- NSA:Mark Motley(從 icloud 信箱 cc 到 nsa.gov)、Mike Jenkins、Nicholas Gajcowski、Peter Yee(從 Akayla 信箱發信)
- GCHQ(NSA 英國夥伴):Flo D、Michael P、Peter C
- Cisco:David McGrew、Eliot Lear(從家用信箱)、Richard Barnes(從家用信箱)、Scott Fluhrer
- Google:David Adrian(從校友信箱)、David Benjamin、Sophie Schmieg
djb 特別指出 Paul Hoffman(投下贊成票)的角色:「他過去曾參與 NSA 推動的 TLS 擴充,讓 Dual EC 後門更容易被利用;他沒有揭露從 NSA 收到多少錢,卻聲稱反對者不夠『可信(credible)』。」
為什麼這件事重要
如果這份標準通過,會發生什麼事?
- TLS 1.3 將正式背書 solo ML-KEM:全球主流瀏覽器、伺服器、CDN、雲端服務在 2030 年前(白宮 2026 年 6 月發布的後量子行政命令設定的時程)將大規模部署 solo ML-KEM,捨棄 ECC 的安全冗餘。
- Hybrid 路線被邊緣化:原本 Cloudflare 已有 95% HTTPS 連線使用 X25519+MLKEM768(hybrid),但 RFC 一旦背書 solo,廠商就會傾向「只支援 solo」以求簡化,hybrid 將退場。
- NSA 預算有明確目的:djb 引述內部預算文件指出,NSA 的「標準影響預算」目標就是「讓系統變得可被破解」。如果 solo ML-KEM 被廣泛部署,NSA 唯一需要找到的,就是 ML-KEM 軟體層的單一漏洞——不需要同時破解 ECC。
- Cloudflare 數據被打臉:GCHQ 的 Michael P 在 7 月 1 日的郵件中聲稱「質疑 ML-KEM 安全會拖慢遷移」。但 Cloudflare 2025 年 9 月的數據顯示,95% 連線早已是 ECC+ML-KEM,反對者質疑的是 solo 不是 hybrid,根本不會拖慢遷移。
「在量子電腦真正出現之前,所有被儲存的加密流量都可能被未來解密。如果今天部署的是 solo ML-KEM,10 年後一旦 ML-KEM 出現嚴重 bug,整個 TLS 1.3 都沒有第二層防線。」——一位未具名的歐洲密碼學研究者對 Siami 表示。
Siami 觀點:這不是「技術之爭」,是「程序之爭」
djb 這篇文章的真正價值,不在 ML-KEM 本身的安全性(這一點專家仍有爭論),而在於他把 IETF 標準化過程的「結構性偏見」攤開來看:
- 正面票的成本低,反對票的成本高:投反對票需要寫技術理由、承受「拖慢遷移」的指控;投贊成票只需要相信「專家說安全」。
- 資訊不對等:NSA、GCHQ 與各大廠可以派出 5–10 位代表同時上郵件列表表態,但歐洲學者與獨立研究者只有一個人。
- 「粗略共識」從來不公布反對票數:一旦通過,反對者的紀錄會從文件中消失。
這也是為什麼 djb 呼籲:「如果你不確定怎麼投,反對永遠比贊成安全。投反對只是延後 RFC;投贊成(或沉默)則是讓 NSA 的安全漏洞部署到全球。」
數據解讀:5 個值得關注的訊號
- 22 份反對意見中 15 份未被處理(68%)。這是主席團「聲稱疑慮已解決」但實際處理率不到 32% 的關鍵數字。
- 60 位郵件列表反對者 vs. 主席團「粗略共識」——這是人數比 60:1 的懸殊,但程序上仍然能宣布通過。
- Cloudflare 95% 連線已是 ECC+ML-KEM——這是 NSA「推 solo」缺乏正當性的關鍵反證:如果 hybrid 已經是主流,為什麼還需要 RFC 背書 solo?
- 2026 年 6 月白宮後量子行政命令設定 2030 年遷移期限——時程壓力讓 IETF 主席團傾向「盡快通過」而非「確保安全」。
- IESG 過半為國防承包商——這是程序性偏見最難改變的部分,因為 IESG 由各區域提名,國防承包商在提名過程中佔據絕對優勢。
後續發展:7 月 8 日之後
djb 在文末明確指出,這次 Last Call 的結束時間是 2026 年 7 月 8 日。一旦主席團宣布通過,文件就會送進 IESG,而 IESG 沒有任何條文強制他們否決。換句話說,從 7 月 9 日起,反對者能走的路只剩下:
- 向 IESG 提交個人意見(效果有限)
- 對 RFC 提出正式上訴(由 IESG 與 IAB 處理,djb 已說明這兩個組織立場並不中立)
- 透過媒體與社群持續施壓(djb 目前正在做的)
- 等待「第四次 Last Call」(如果主席團選擇重來)
對於關心網路安全的開發者與企業,djb 的最後一段話值得記住:「如果反對者是對的,如果這真的是在危害數百萬用戶的安全,那每一次延後這個危害,都是巨大的勝利。」
參考資料
- D.J. Bernstein 原文(NSA and IETF, part 8: Fairness)
- LWN.net:Disagreements over post-quantum encryption for TLS
- IETF datatracker:draft-ietf-tls-mlkem-08
- Cloudflare:The state of the post-quantum Internet
- Cloudflare:白宮後量子行政命令分析
- LinkedIn:Dr. Daniel J. Bernstein Picks a Fight With the NSA and IETF
- Hacker News 討論串
- TechTimes:ML-KEM Security Gaps Demand Hybrid TLS
網友熱門留言 (4)