資安業者Red Sift近期實測後量子密碼學(PQC)導入TLS 1.3後的握手效能。結果顯示,採用ECDSA-256數位簽章搭配X25519MLKEM768混合式金鑰建立機制後,完整TLS握手資料量較採用ECDSA-256數位簽章搭配X25519金鑰交換的基準組增加180%,但用戶端與伺服器端CPU時間各增加不到0.1毫秒。
Red Sift首席科學家Ivan Ristic於9月1日公布這項測試。在這次TLS 1.3測試中,PQC採用混合式金鑰建立方式,結合傳統ECDHE與模組格基式金鑰封裝機制(ML-KEM)。這也代表TLS握手時需要同時攜帶兩種演算法的金鑰交換資訊。
從CPU負擔來看,採用ECDSA-256搭配X25519MLKEM768時,用戶端與伺服器端CPU時間較基準分別增加0.074及0.042毫秒;相較之下,完整TLS握手資料量則從1,258位元組增至3,522位元組。Red Sift指出,伺服器端增加的握手資料會占用TCP初始壅塞視窗的傳輸空間,在實際網路環境中可能影響連線建立效能。
若改採純ML-KEM-1024金鑰建立,不再搭配X25519,完整TLS握手資料量會進一步增至4,323位元組,較基準增加243.7%。由於目前用戶端通常不會在初始ClientHello中提供ML-KEM-1024的金鑰交換資訊,伺服器若要採用ML-KEM-1024,就必須回覆重試要求,使每次完整TLS連線的握手增加一次網路往返;在公開網際網路環境下,增加一次網路往返造成的效能影響也會更明顯。
不過,這次測試的用戶端與伺服器都在同一臺電腦執行,網路延遲極低,因此結果主要用來比較不同PQC金鑰建立方式的效能差異,不能直接代表實際網路部署後的表現。
Comments (0)