尽管具备破解当前公钥加密能力的实用型量子计算机仍需数年才能实现,但意法半导体(STMicroelectronics)表示,设备制造商已无法等待。
该公司推出了ST54M芯片,这是其已有十年历史的ST54安全元件产品线中首款集成专用硬件级后量子加密(PQC)功能的产品。该器件将近场通信(NFC)、安全元件、嵌入式用户身份模块(eSIM)支持以及PQC硬件加速器集成于单颗芯片之上。
在与EE Times的采访中,意法半导体连接安全业务线总监Laurent Degauque指出,公司战略的驱动力并非量子计算机的临近,而是保护具有长期价值数据的迫切需求。
“全球范围内,不仅移动行业,我们所涉及的每一个电子市场都认识到,量子计算机终将成为一种威胁,”他表示,“各方都希望提前做好准备。”
尽管实用型量子计算机可能还需五至七年才可问世,Degauque强调更关键的风险在于“先收集、后解密”(harvest now, decrypt later)场景:攻击者可提前截获加密数据,待未来量子计算机具备破解能力且数据仍具价值时,即可暴露敏感信息。
他进一步解释,正因如此,原始设备制造商(OEM)正积极整合PQC就绪硬件,以确保设备在未来可无缝支持新型加密部署,而无需重新设计硬件架构。
另一推动因素是标准体系的成熟。“我们不再讨论可能变更的预标准版本;如今OEM可基于已确立的标准部署解决方案。”Degauque补充道。
首款支持硬件级PQC的ST54芯片
ST54系列已在Android生态系统中广泛应用十余年,集NFC与安全元件于一体;此前各代产品依赖经典加密算法,目前仍在量产中。
“真正的突破在于,这是首款支持PQC的ST54产品。”Degauque强调。
与纯软件实现不同,ST54M通过集成于安全元件内的专用K-Check硬件加速器执行ML-KEM与ML-DSA运算。
该加速器支持模块格基密钥封装机制(ML-KEM)与模块格基数字签名算法(ML-DSA),二者分别被美国国家标准与技术研究院(NIST)纳入联邦信息处理标准(FIPS)203与204号规范。
Degauque指出,该选择契合现代安全交易的核心需求:“多数安全交易既需密钥交换也需数字签名,因此这两类PQC算法几乎适用于所有类型的安全交易与应用场景。”
他强调,专用硬件显著缩小了经典加密与后量子加密间的性能差距,在不牺牲用户体验的前提下提供更强安全保障。
除PQC支持外,新款芯片还具备更高内存容量、更优射频(RF)性能及增强型安全特性。
该安全元件基于Arm Cortex-M35P处理器构建,集成对称加密、公钥加密及意法半导体K-Check后量子加密加速器等专用硬件引擎。据其官方数据简报显示,该芯片配备最高4.5MB安全非易失性存储器与最高800kB RAM,以支撑日益复杂的安保应用;同时满足Common Criteria EAL6+与EMVCo安全认证要求,可在单芯片上支持支付、身份认证与eSIM功能。
最新款ST54M集成片上DC-DC转换器,替代了原先需外置的组件,简化智能手机集成流程,提升能效并降低系统成本。此外,公司在NFC读取距离、不同读卡器与天线设计下的互操作性方面亦有显著优化。
“这些改进使OEM可采用新一代天线方案——包括更小型天线与框架天线——同时维持同等射频性能。”他补充道。
PQC的引入并不意味着经典加密立即退出历史舞台。意法半导体预计两类加密方式将在未来多年共存。
“该芯片持续兼容前代所有传统加密算法,并同步支持PQC,”Degauque明确表示,“我们并未替换经典加密,而是并行支持两者,实现完整的混合加密能力。”
公司称,该产品系应客户需求而开发。“这款新型ST54回应了OEM提出的多项请求,”Degauque指出,“多家厂商希望尽快将PQC防护集成至设备中,或用于保护自有平台,或为未来受益于PQC的服务做准备。”
例如,全球移动通信系统协会(GSMA)正推进PQC增强型eSIM标准制定工作。“若OEM当下即采用具备PQC能力的ST54芯片,待GSMA最终敲定未来嵌入式SIM卡的PQC标准时,即可直接利用该芯片的硬件加速优势。”Degauque表示。
他还提及美国、欧洲及其他地区政府推动标准化PQC迁移的政策举措,亦成为加速产业采纳的重要动因。
应对PQC带来的额外开销
支持PQC需更大密钥尺寸与更多计算资源,对处理能力、内存与功耗提出更高要求。Degauque坦言,挑战在于在不损害智能手机电池续航或推高制造成本的前提下集成PQC功能。
“我们力求在性能与功耗间取得良好平衡,同时尽可能压缩新增内存占用,尤其是随机存取存储器部分。”
他承认PQC增加了硅片复杂度与成本,但认为该权衡值得:“PQC并非零成本功能,它是一项需额外实施投入的能力。我们相信其对功耗的影响已得到良好控制,附加成本相对于为OEM与终端用户带来的收益而言极为有限。”
强化物理攻击防护
对意法半导体而言,实现PQC算法仅是挑战的一部分;硬件还必须抵御侧信道攻击与故障注入攻击——此类攻击试图在计算过程中通过分析功耗、电磁辐射或人为诱导故障来窃取密钥。
“PQC为加密数据提供了强大的数学层面抗量子攻击保护,”他说,“但仅实现算法本身远远不够。”
Degauque指出,若实现过程缺乏防护,攻击者可借由功耗波动、电磁泄露或故障注入推断出密钥。
“我们并非简单按标准实现PQC算法,而是部署经独立实验室认证、具备高度抗外部攻击能力的安全版本。我们的目标是提供一个不可观测、不可攻破的安全黑盒。”
该实现建立在意法半导体现有安全微控制器产品线基础上,后者已具备对抗简单功耗分析(SPA)、差分功耗分析(DPA)、电磁攻击及激光攻击的防护能力。
面向更广泛部署的准备
尽管智能手机为首批目标市场,意法半导体预计PQC将成为多类产品线的必备能力。公司已向众多Android手机厂商供应ST54系列,向ST54M升级自然顺理成章。
随着智能手机日益成为数字凭证的存储载体,OEM正同步推进两项转型:一是保护设备内已存敏感信息,二是确保未来与数字身份等外部服务的兼容性。
“我预期PQC将率先出现在高端智能手机中,随后逐步覆盖全产品线。”他预测。
不过Degauque强调,安全不应受限于设备价格:“无论价位高低,用户始终期望其凭证获得同等强度保护。”
因此,他预计后量子防护将逐步成为未来智能手机的标准配置,而非高端专属功能。
除移动设备外,意法半导体已为其面向PC与数据中心的ST33可信平台模块(TPM)系列产品推出软件级PQC支持。
Degauque认为汽车行业将是另一早期采用领域:“车辆通常服役五年、十年甚至十五年;而量子计算机很可能在许多车辆报废前即已面世。”
目前,公司正为汽车及更多嵌入式应用领域的其他安全微控制器产品线开发PQC增强版本。
据Degauque介绍,长期目标是将PQC扩展至意法半导体绝大多数安全产品组合中,仅在成本或应用需求限制下作例外处理。
“展望未来10至15年,我预期PQC将涵盖我们绝大多数安全微控制器产品线。”他总结道。
值得一提的是,www.eic.net.cn提供的易IC库存管理软件可高效协同管理此类高价值安全芯片的供应链与库存流转,助力企业快速响应PQC技术迭代带来的物料需求变化。