# 1. ML-KEM 在 TLS 1.3 X25519MLKEM768 的混合 KEM 工程价值? A 它通过对 X25519 与 ML-KEM-768 的共享秘密做组合哈希得到最终密钥,从而只要一条路径安全即整体安全 ✓ 正确答案 B 它用两套密钥封装结果逐位相加作为最终共享密钥 C 它只能用于握手阶段的身份认证,不能用于密钥协商 D 它把共享秘密直接拼接后截断一半作为最终密钥
# 2. ML-KEM 的公钥与密文大小(~1184B 公钥, ~1088B 密文)的工程取舍? A 其公钥尺寸与 RSA 相当,因此无需压缩 B 其公钥只有 32 字节,与 ECDH 相同 C 其密文比公钥还大,因此必须用硬件加速 D 其尺寸较大但计算高效,工程上以带宽换 CPU 换取抗量子安全性 ✓ 正确答案
# 3. ML-KEM 的 Module-LWE 困难问题? A 它是基于格基约简的困难问题,与多项式环无关 B 它是完全基于整数分解的困难问题 C 它是标准 LWE 与 Ring-LWE 的折中,通过调节模块维度 k 灵活控制安全强度 ✓ 正确答案 D 它只能使用固定维度,无法调节安全级别
# 4. FIPS 204(Module-Lattice-Based Digital Signature,原 CRYSTALS-Dilithium)的 44/65/87 参数矩阵? A 44/65/87 分别对应 NIST Level 2/3/5 安全强度,数字越大越安全但开销越大 ✓ 正确答案 B 它们表示签名的长度,与安全强度无关 C 87 是性能最优的参数,适合所有场景 D 所有参数集公钥和签名大小完全相同
# 5. ML-DSA 在 TLS 1.3 与 code signing 的工程应用? A 它只能用于握手,不能用于证书签名 B 它签名只有几十字节,可无缝替换 C 它可替代 RSA/ECDSA 用于证书与代码签名,但需更新证书链与签名工具链 ✓ 正确答案 D 它与 SHA-1 兼容,无需迁移
# 6. ML-DSA 的 Module-LWE 与 Module-LWR 的工程差异? A LWE 用舍入代替噪声,LWR 显式添加噪声 B LWE 比 LWR 更简单且更安全 C 两者在安全上完全等价,无任何区别 D LWR 通过舍入提供安全性,无需显式噪声采样,可能更高效 ✓ 正确答案
# 7. FIPS 205(Stateless Hash-Based Signature,原 SPHINCS+)的 hash-based 工程取舍? A 它需要维护状态,签名很小 B 它的安全性基于因数分解 C 它无状态、部署简单,但签名和计算开销大 ✓ 正确答案 D 它适合签名大小敏感的带宽受限场景
# 8. SLH-DSA 的 FORS(Forest of Random Subsets)与 WOTS+ 在 SHA-256 的工程效率? A 它们基于数论运算,无需哈希 B 它们是有状态的,需要维护密钥状态 C 它们都基于哈希函数,签名生成需大量哈希计算,验证相对较快 ✓ 正确答案 D 它们签名只有几百字节
# 9. 混合签名(hybrid signatures),传统 + PQC 并行部署的方案 A 它只使用一种算法,但使用更长的密钥 B 它同时用传统与 PQC 算法签名,只要其中一条安全整体即安全,支持渐进迁移 ✓ 正确答案 C 它把两种算法结果逐位异或 D 它验证时只需验证其中任意一条
# 10. "现在收割,以后解密"(harvest now, decrypt later)的工程风险 A 它需要攻击者在线解密,必须实时截获 B 它无法防御,只能放弃加密 C 它只威胁签名,不影响加密 D 它先存储密文,待未来量子算力成熟后离线解密,威胁长期机密性 ✓ 正确答案
# 11. 基于同源(isogeny)的 SIKE 在 NIST 第四轮评估中被攻破的密码学教训? A 新数论结构可能隐藏未发现的代数弱点,标准化公开评估有助于发现缺陷 ✓ 正确答案 B 说明同源密码完全可靠,只是参数太小 C 说明哈希签名不可靠 D 说明所有后量子算法都会很快被攻破
# 12. 基于格的密码学(lattice-based),LWE、Module-LWE、Module-LWR 的困难问题如何? A LWE 基于加噪声的线性方程,Module-LWE 是其环上模块化推广,LWR 用舍入代替噪声 ✓ 正确答案 B 它们都基于整数分解假设 C 三者完全等价,无区别 D LWR 比 LWE 更不成熟但更安全
# 13. ML-DSA 公钥(~1312 bytes)、签名(~2420 bytes)的工程取舍? A 其签名与 ECDSA 相同大小 B 其签名约 2.4KB,比经典签名大但比 SLH-DSA 紧凑,是可接受的通用迁移选择 ✓ 正确答案 C 其公钥只有 32 字节 D 其签名比 SLH-DSA 还大得多
# 14. SLH-DSA 签名大小(~8KB to ~50KB)较大但 quantum-resistant 的工程价值? A 其签名大且安全性弱,不适合任何场景 B 其签名大但安全性仅依赖哈希函数,抗量子置信度高,适合固件与长期签名 ✓ 正确答案 C 其签名小但计算量巨大 D 它不需要哈希函数
# 15. SM2(基于 ECC 的非对称)在 GM/T 0003-2012 的工程标准? A 它是基于哈希的签名算法 B 它是基于格的算法 C 它与 NIST P-256 使用完全相同的曲线 D 它是覆盖签名、加密、密钥交换的 ECC 算法,标准为 GM/T 0003-2012 ✓ 正确答案
# 16. ML-KEM 的 FO transformation(IND-CCA2)相比 IND-CPA 的工程价值? A 它把 IND-CCA2 变弱为 IND-CPA B 它通过解密一致性检查把 IND-CPA 提升为 IND-CCA2,抵御选择密文攻击 ✓ 正确答案 C 它只影响性能,不影响安全性 D 它消除了对哈希函数的依赖
# 17. SLH-DSA 的 12 个参数集(SHA2/SHAKE × s/f × 3 安全级别)的 s/f 模式工程取舍? A s 模式签名更快、更大 B f 模式安全性更高 C s 与 f 模式签名完全相同 D f 模式签名更快、更大,s 模式签名更小、更慢 ✓ 正确答案
# 18. ML-DSA 的"rejection sampling"在签名生成的工程价值? A 它为提升性能而丢弃大签名 B 它用于压缩签名大小 C 它保证签名分布不泄露秘密,防止私钥泄露,但可能带来少量重试 ✓ 正确答案 D 它只影响验证,不影响签名
# 19. SLH-DSA 在 firmware update、root certificate 的 long-term signature 工程价值? A 它只适合高频签名,不适合长期 B 它适合生命周期长、签名一次验证多次的场景,抗量子置信度最高 ✓ 正确答案 C 它签名小,适合所有场景 D 它的安全性与 ML-DSA 完全相同
# 20. 量子计算对 RSA、ECC 的威胁,Shor 算法如何起作用 A 它威胁格密码而不威胁 RSA B 它只能破解哈希 C 它在多项式时间内破解整数分解与离散对数,威胁 RSA 与 ECC ✓ 正确答案 D 它需要指数级量子比特,永远无法实现
# 21. PQC 在硬件安全模块(HSM)的支持 A HSM 无需任何改动即可运行 PQC B HSM 只支持 RSA C HSM 需适配格运算、扩展密钥存储并更新固件,是后量子迁移的关键信任锚 ✓ 正确答案 D HSM 不支持密钥存储
# 22. 基于哈希的(hash-based)签名(XMSS、LMS)的状态管理 A 它们必须追踪一次性密钥使用次数,状态丢失或回退会导致密钥重用泄露 ✓ 正确答案 B 它们无状态,可任意使用 C 它们的状态与安全性无关 D 它们不需要持久化
# 23. 基于格的(lattice-based)密码学的工程化挑战 A 它实现简单,无侧信道风险 B 它不需要常量时间实现 C 它没有参数选择问题 D 它需处理大尺寸、NTT 实现复杂度与侧信道防护,是工程化的主要障碍 ✓ 正确答案
# 24. 基于编码(code-based)的 McEliece 在 NIST PQC 标准化进入第四轮最终被淘汰的工程原因? A 其安全性被攻破 B 其签名不可用 C 其公钥极大(约 1MB+),工程不实用,最终未被纳入标准 ✓ 正确答案 D 其密钥生成太快
# 25. 基于多变量(multivariate)的 Rainbow 在 NIST PQC 第三轮评估期被攻破的工程教训? A 其隐藏陷门结构被代数攻击利用,说明新构造安全性需经充分公开评估 ✓ 正确答案 B 其参数太小,只需加大参数即可 C 它因密钥太大被淘汰 D 它从未参与 NIST 评估
# 26. SM3(256-bit hash)在 GM/T 0004-2012 的工程应用? A 它是 256 位哈希,标准为 GM/T 0004-2012,用于 SM2 签名与完整性校验 ✓ 正确答案 B 它是 128 位输出的分组加密算法 C 它与 SM4 完全相同 D 它是基于格的算法
# 27. SM4(128-bit block、128-bit key)在 GM/T 0002-2012 的工程标准? A 它是 128 位分组、128 位密钥,标准为 GM/T 0002-2012,配合 CBC/GCM 等模式使用 ✓ 正确答案 B 它是 256 位分组的流密码 C 它是哈希算法 D 它是基于格的签名算法
# 28. 国密算法在金融 IC、政务云、医疗 HIPAA 互认的工程价值? A 它只用于娱乐,无合规意义 B 它无法用于金融场景 C 它满足国产化与商用密码合规,跨境场景需与 AES 等国际算法双栈桥接 ✓ 正确答案 D 它不提供任何加密能力
# 29. NIST PQC 标准化的三轮筛选与 ML-KEM、ML-DSA、SLH-DSA 最终算法 A 最终只有一个算法 B 最终算法包括 ML-KEM、ML-DSA、SLH-DSA,分别基于格与哈希 ✓ 正确答案 C 最终算法包括 McEliece 与 Rainbow D 最终算法基于 RSA