本文强烈反对 IETF 在不保留现有椭圆曲线(ECC)层的情况下,单独支持“单一”后量子(PQ)密码学(如 ML-KEM 和 ML-DSA)的举措。 作者认为,PQ 软件相对较新,容易出现可被利用的漏洞,并指出官方实现中已经发现了一些漏洞(如“KyberSlash”)。其核心论点是:ECC+PQ(混合)系统提供了一道至关重要的安全防线——如果未经充分测试的新型 PQ 代码存在缺陷,ECC 层仍能确保数据安全。 作者反驳了支持单独使用 PQ 的常见论点,包括所谓的“PQ 更易于实现”、“ECC 已过时”或“混合方案的开销过大”。通过提供有关实现缺陷、延迟和成本的数据,作者指出仅依赖 PQ 软件的风险巨大。因此,作者敦促 IETF 和安全社区强制推行混合式 ECC+PQ 实现,以防止因不可避免的软件缺陷而导致的大规模、可预防的数据泄露。