中文

面向金融基础设施的后量子 TLS 自动化配置轮廓与混合 PQC 部署

密码学与安全 2026-05-19 v1

摘要

组织者正在升级其密码学基础设施,以在大规模量子计算机实现之前实现量子安全。后量子密码学 (Post Quantum Cryptography, PQC) 现已为密钥交换和数字签名制定标准,但采纳者迫切的问题在于如何在复杂环境中以自信的方式实现 PQC。在银行领域,传输层安全 (TLS) 用于保护跨公众面向渠道和内部服务的数据,终点包括 Web 服务器、API 网关、负载均衡器和反向代理等异构组件,每个组件都是潜在的量子脆弱组件和迁移目标。我们认为瓶颈在于操作层面,而非算法层面。混合密钥交换(如 MLKEM)已在主流库中可用,但安全团队缺乏对 TLS 配置的精确可见性,以及在异构环境中启用 PQC 兼容设置的可重复方法。本文提出了一种配置解析方法,用于自动提取和规范化主流企业 Web 服务器堆栈的 TLS 密码学姿态,生成具有可追溯性的统一密码学目录,为迁移和合规提供基础。我们在 8,443 个真实世界 Nginx 配置(来自公开仓库)以及金融机构的实证部署中展示了该方法。在金融机构的部署中,采用 MLKEM 和混合 MLKEM 密钥交换于 TLS 终止点(Web 服务器和 API 网关),为内部应用程序提供安全保障,无需任何应用层修改,且性能开销可控。

关键词

引用

@article{arxiv.2605.17955,
  title  = {Operationalising Post Quantum TLS Automated Configuration Profiling and Hybrid PQC Deployment in Financial Infrastructure},
  author = {Harish Balaji and Aarav Varshney and Prasanna Ravi and Sripal Jain and Robin Foe and Jorden Seet and Huaxiong Wang and Kwok-Yan Lam and Anupam Chattopadhyay},
  journal= {arXiv preprint arXiv:2605.17955},
  year   = {2026}
}

备注

16 pages