双签名碎片化 DNSSEC 用于对抗量子威胁
密码学与安全
2025-11-04 v2
摘要
DNSSEC(DNS 安全扩展)是确保域名准确转换为 IP 地址的关键技术。数字签名是该可靠转换的基础;然而,随着 '量子计算机' 的出现,传统数字签名面临威胁。鉴于此,NIST 最近选定了潜在的后量子数字签名方案,这些方案可在常规计算机上运行并抵抗量子计算机发动的攻击。由于后量子数字签名仍处于初级发展阶段,在 DNSSEC 中用后量子候选方案取代 pre-quantum 数字签名方案风险较大,直到后量子候选方案经过彻底的安全分析为止。鉴于此,本文研究了在 DNSSEC 中采用 '双签名' 的可行性,即结合后量子数字签名和经典签名。其理念是双签名将在常规签名方案受量子威胁以及后量子签名方案未知非量子攻击方面提供保护,即使其中一个失败,另一个仍能提供安全保证。然而,DNSSEC 响应消息中包含两个签名并不利于 DNSSEC 响应最大允许大小(即 1232B,这是由物理链路的 MTU 所强制执行的限制)。为克服此问题,我们利用一种方式对 DNSSEC 响应进行应用层碎片化处理,包含两个签名。我们在 OQS-BIND 上实现了该方案,并通过实验表明,在 DNSSEC 中添加两个签名以及对所有相关资源记录及其重组的应用层碎片化,对解析过程效率没有显著影响,因此适用于至少在量子计算机完全实现之前的过渡时期。
引用
@article{arxiv.2411.07535,
title = {Double-Signed Fragmented DNSSEC for Countering Quantum Threat},
author = {Syed W. Shah. Lei Pan and Din Duc Nha Nguyen and Robin Doss and Warren Armstrong and Praveen Gauravaram},
journal= {arXiv preprint arXiv:2411.07535},
year = {2025}
}