资讯动态

后量子密码在嵌入式的工程部署:从ML-KEM到RISC-V硬件加速

发布时间:2026/10/5 6:54:00 来源:尧图企业网站定制
摘要量子计算威胁正在迫使嵌入式系统迁移到后量子密码。NIST已标准化ML-KEM、ML-DSA和SLH-DSA算法但新算法的内存需求对资源受限的嵌入式设备构成重大挑战。STM32H563ZI上的开源与厂商方案对比显示厂商方案的PQC可用性并不等同于部署就绪。RISC-V的NTRU-HPS硬件加速器实现了超过300倍的加密速度提升。本文从算法选型、硬件加速和工程实践三个维度分析PQC在嵌入式设备上的部署路径。一、PQC在嵌入式设备上的挑战后量子密码PQC正在从算法选择走向工程部署但资源受限的嵌入式设备面临三重挑战。内存需求。基于格的PQC算法需要存储大型矩阵和多项式。ML-KEM的密钥生成和封装操作需要数KB到数十KB的内存。对于RAM在64KB到512KB之间的MCU这是一个显著的开销。ESP32-C6上的评估显示启用ML-KEM使固件镜像大小增加约91.8kB而ML-DSA和SLH-DSA引入的代码体积增加约253kB。计算开销。PQC算法的计算复杂度高于经典算法。在低主频的MCU上PQC操作可能需要数百毫秒甚至数秒。对于实时性要求高的场景这是不可接受的。代码体积。PQC算法的实现代码比经典算法大。对于Flash在256KB到2MB之间的MCU代码体积的增加可能挤占应用代码的空间。一项系统调研分析了PQC在嵌入式设备上的适用性覆盖安全通信、安全启动和安全更新三个关键用例。研究结论是PQC已经能够与经典密码算法竞争性能但在性能与内存约束成为问题时需要根据具体用例选择算法。二、开源与厂商方案的性能对比STM32H563ZI上的开源与厂商PQC方案对比研究提供了一个关键的工程参考。性能数据。在ML-KEM参数集上STMicroelectronics的X-CUBE-PQC库比pqm4框架的m4fspeed慢3.54至4.73倍封装和3.71至4.86倍解封装。在ML-DSA签名上X-CUBE-PQC比m4f慢2.71至2.94倍。内存权衡。X-CUBE-PQC的LowRAM变体降低了运行时内存但代价是额外的执行周期。堆栈优化的pqm4配置在多个设置中提供了最低的运行时内存使用。关键结论厂商支持的PQC可用性并不等同于在受限嵌入式目标上的部署就绪。架构特定的算术内核、透明的来源和可复现的资源测量仍然是实际迁移的必要条件。三、RISC-V硬件加速NTRU-HPS的300倍加速RISC-V架构为PQC硬件加速提供了灵活的平台。NTRU-HPS硬件加速器。一项32位RISC-V SoC与NTRU-HPS-2048-509硬件加速器紧密集成的方案实现了完整的NTRU密钥生成、加密和解密流水线。只写、防篡改接口确保硬件隔离和恒定时间执行。预计算密钥LUT消除了运行时多项式求逆实现快速且抗泄漏的密钥生成。性能数据值得关注。密钥生成2,040周期加密2,039周期解密3,058周期。与优化的软件实现相比加密速度提升超过300倍解密速度提升超过540倍。整个MCU在160MHz下的功耗为59.26mW核心面积仅1.925mm²。Cortex-M55的MVE优化。在Arm Cortex-M55上通过M-profile Vector ExtensionMVE和Slothy指令调度工具对HAETAE和SMAUG-T进行优化。测量显示在STM32N657上使用Slothy的实现对HAETAE前向NTT实现了2.349至2.424倍的加速对SMAUG-T矩阵向量乘法实现了1.322至1.350倍的加速。四、算法选型策略不同的嵌入式用例对PQC的要求不同。安全通信。TLS握手需要密钥封装和数字签名。ML-KEM密钥封装和ML-DSA签名是主流选择。对于嵌入式设备可以使用混合模式——经典算法与PQC算法结合确保即使PQC被破解经典算法仍然提供保护。安全启动。安全启动需要数字签名验证。ML-DSA的签名验证开销相对较低适合在Bootloader中实现。但公钥和签名体积较大需要考虑Flash空间的约束。安全更新。OTA更新需要签名验证和完整性保护。SLH-DSA基于哈希签名验证开销较低但签名体积较大。ESP32-C6的评估显示硬件SHA加速使SLH-DSA-SHA2-256s签名速度提升10.1倍。算法选择策略。对于资源极度受限的设备可以选择基于哈希的SLH-DSA其计算开销较低但签名体积较大。对于资源相对充裕的设备可以选择ML-KEM和ML-DSA其综合性能更好。五、对嵌入式工程师的影响第一理解PQC算法的内存和计算开销。不需要成为密码学专家但需要理解ML-KEM、ML-DSA和SLH-DSA的基本原理、内存需求和计算开销。这些数据直接决定了算法选型。第二掌握PQC在MCU上的部署方法。理解开源PQC库如pqm4、PQClean的移植和优化方法是PQC嵌入式部署的基础。开源方案在可移植性和灵活性上具有优势厂商方案在集成度上具有优势。第三根据用例选择算法。安全通信、安全启动和安全更新需要不同的算法选择和优化策略。嵌入式工程师需要根据具体用例做出权衡。第四关注硬件加速的进展。NTRU-HPS硬件加速器和NTT加速器正在进入MCU和SoC。理解这些加速器的工作原理和编程模型是PQC嵌入式优化的关键。六、总结后量子密码正在从标准走向工程部署。NIST的PQC标准已经就绪但资源受限的嵌入式设备需要针对性的算法选型和内存优化。STM32H563ZI上的对比研究表明厂商方案的PQC可用性并不等同于部署就绪。RISC-V硬件加速的300倍速度提升为PQC在嵌入式设备上的高效部署提供了可行的路径。对于嵌入式工程师而言PQC意味着新的技能需求算法选型、内存优化、硬件加速和混合模式部署。在量子计算威胁日益迫近的背景下掌握PQC的嵌入式部署能力正在成为嵌入式安全工程师的核心竞争力。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑