新聞

雲端服務業者Google Cloud宣布,旗下金鑰管理服務Cloud Key Management Service(Cloud KMS)正式支援模組格基式金鑰封裝機制(ML-KEM),以及量子安全數位簽章,企業可直接透過Cloud KMS使用美國國家標準暨技術研究院(NIST)制定的抗量子密碼演算法,推動後量子密碼學(PQC)轉型。

ML-KEM主要用於建立加密通訊所需的金鑰,搭配ML-DSA系列數位簽章演算法,可涵蓋加密通訊與身分驗證兩項核心應用。Google Cloud KMS支援的後量子數位簽章演算法,包含SLH-DSA-SHA2-128s、ML-DSA-44、ML-DSA-65及ML-DSA-87等,分別對應NIST安全類別第1、2、3及5級。

為降低大型資料簽署作業的傳輸及運算負擔,Cloud KMS也支援預先雜湊(pre-hash)及external-µ演算法變體。應用程式可先在本地端對資料進行雜湊運算,再將摘要傳送至Cloud KMS進行簽署,無須傳送完整資料;external-µ則會將公開金鑰與訊息代表值綁定,並維持與標準ML-DSA驗證機制相容。

Google Cloud將PQC轉型比喻為21世紀的Y2K問題,指出這項工程不只是更換密碼演算法,企業還須確認既有資料庫、應用程式及相關基礎設施能否支援新的金鑰與簽章格式。由於整體遷移可能耗時多年,企業應及早盤點需要升級至PQC的系統。