后量子密码与国密算法

共 29 题
#

1. ML-KEM 在 TLS 1.3 X25519MLKEM768 的混合 KEM 工程价值?

A 它通过对 X25519 与 ML-KEM-768 的共享秘密做组合哈希得到最终密钥,从而只要一条路径安全即整体安全 ✓ 正确答案
B 它用两套密钥封装结果逐位相加作为最终共享密钥
C 它只能用于握手阶段的身份认证,不能用于密钥协商
D 它把共享秘密直接拼接后截断一半作为最终密钥
#

2. ML-KEM 的公钥与密文大小(~1184B 公钥, ~1088B 密文)的工程取舍?

A 其公钥尺寸与 RSA 相当,因此无需压缩
B 其公钥只有 32 字节,与 ECDH 相同
C 其密文比公钥还大,因此必须用硬件加速
D 其尺寸较大但计算高效,工程上以带宽换 CPU 换取抗量子安全性 ✓ 正确答案
#

3. ML-KEM 的 Module-LWE 困难问题?

A 它是基于格基约简的困难问题,与多项式环无关
B 它是完全基于整数分解的困难问题
C 它是标准 LWE 与 Ring-LWE 的折中,通过调节模块维度 k 灵活控制安全强度 ✓ 正确答案
D 它只能使用固定维度,无法调节安全级别
#

4. FIPS 204(Module-Lattice-Based Digital Signature,原 CRYSTALS-Dilithium)的 44/65/87 参数矩阵?

A 44/65/87 分别对应 NIST Level 2/3/5 安全强度,数字越大越安全但开销越大 ✓ 正确答案
B 它们表示签名的长度,与安全强度无关
C 87 是性能最优的参数,适合所有场景
D 所有参数集公钥和签名大小完全相同
#

5. ML-DSA 在 TLS 1.3 与 code signing 的工程应用?

A 它只能用于握手,不能用于证书签名
B 它签名只有几十字节,可无缝替换
C 它可替代 RSA/ECDSA 用于证书与代码签名,但需更新证书链与签名工具链 ✓ 正确答案
D 它与 SHA-1 兼容,无需迁移
#

6. ML-DSA 的 Module-LWE 与 Module-LWR 的工程差异?

A LWE 用舍入代替噪声,LWR 显式添加噪声
B LWE 比 LWR 更简单且更安全
C 两者在安全上完全等价,无任何区别
D LWR 通过舍入提供安全性,无需显式噪声采样,可能更高效 ✓ 正确答案
#

7. FIPS 205(Stateless Hash-Based Signature,原 SPHINCS+)的 hash-based 工程取舍?

A 它需要维护状态,签名很小
B 它的安全性基于因数分解
C 它无状态、部署简单,但签名和计算开销大 ✓ 正确答案
D 它适合签名大小敏感的带宽受限场景
#

8. SLH-DSA 的 FORS(Forest of Random Subsets)与 WOTS+ 在 SHA-256 的工程效率?

A 它们基于数论运算,无需哈希
B 它们是有状态的,需要维护密钥状态
C 它们都基于哈希函数,签名生成需大量哈希计算,验证相对较快 ✓ 正确答案
D 它们签名只有几百字节
#

9. 混合签名(hybrid signatures),传统 + PQC 并行部署的方案

A 它只使用一种算法,但使用更长的密钥
B 它同时用传统与 PQC 算法签名,只要其中一条安全整体即安全,支持渐进迁移 ✓ 正确答案
C 它把两种算法结果逐位异或
D 它验证时只需验证其中任意一条
#

10. "现在收割,以后解密"(harvest now, decrypt later)的工程风险

A 它需要攻击者在线解密,必须实时截获
B 它无法防御,只能放弃加密
C 它只威胁签名,不影响加密
D 它先存储密文,待未来量子算力成熟后离线解密,威胁长期机密性 ✓ 正确答案
#

11. 基于同源(isogeny)的 SIKE 在 NIST 第四轮评估中被攻破的密码学教训?

A 新数论结构可能隐藏未发现的代数弱点,标准化公开评估有助于发现缺陷 ✓ 正确答案
B 说明同源密码完全可靠,只是参数太小
C 说明哈希签名不可靠
D 说明所有后量子算法都会很快被攻破
#

12. 基于格的密码学(lattice-based),LWE、Module-LWE、Module-LWR 的困难问题如何?

A LWE 基于加噪声的线性方程,Module-LWE 是其环上模块化推广,LWR 用舍入代替噪声 ✓ 正确答案
B 它们都基于整数分解假设
C 三者完全等价,无区别
D LWR 比 LWE 更不成熟但更安全
#

13. ML-DSA 公钥(~1312 bytes)、签名(~2420 bytes)的工程取舍?

A 其签名与 ECDSA 相同大小
B 其签名约 2.4KB,比经典签名大但比 SLH-DSA 紧凑,是可接受的通用迁移选择 ✓ 正确答案
C 其公钥只有 32 字节
D 其签名比 SLH-DSA 还大得多
#

14. SLH-DSA 签名大小(~8KB to ~50KB)较大但 quantum-resistant 的工程价值?

A 其签名大且安全性弱,不适合任何场景
B 其签名大但安全性仅依赖哈希函数,抗量子置信度高,适合固件与长期签名 ✓ 正确答案
C 其签名小但计算量巨大
D 它不需要哈希函数
#

15. SM2(基于 ECC 的非对称)在 GM/T 0003-2012 的工程标准?

A 它是基于哈希的签名算法
B 它是基于格的算法
C 它与 NIST P-256 使用完全相同的曲线
D 它是覆盖签名、加密、密钥交换的 ECC 算法,标准为 GM/T 0003-2012 ✓ 正确答案
#

16. ML-KEM 的 FO transformation(IND-CCA2)相比 IND-CPA 的工程价值?

A 它把 IND-CCA2 变弱为 IND-CPA
B 它通过解密一致性检查把 IND-CPA 提升为 IND-CCA2,抵御选择密文攻击 ✓ 正确答案
C 它只影响性能,不影响安全性
D 它消除了对哈希函数的依赖
#

17. SLH-DSA 的 12 个参数集(SHA2/SHAKE × s/f × 3 安全级别)的 s/f 模式工程取舍?

A s 模式签名更快、更大
B f 模式安全性更高
C s 与 f 模式签名完全相同
D f 模式签名更快、更大,s 模式签名更小、更慢 ✓ 正确答案
#

18. ML-DSA 的"rejection sampling"在签名生成的工程价值?

A 它为提升性能而丢弃大签名
B 它用于压缩签名大小
C 它保证签名分布不泄露秘密,防止私钥泄露,但可能带来少量重试 ✓ 正确答案
D 它只影响验证,不影响签名
#

19. SLH-DSA 在 firmware update、root certificate 的 long-term signature 工程价值?

A 它只适合高频签名,不适合长期
B 它适合生命周期长、签名一次验证多次的场景,抗量子置信度最高 ✓ 正确答案
C 它签名小,适合所有场景
D 它的安全性与 ML-DSA 完全相同
#

20. 量子计算对 RSA、ECC 的威胁,Shor 算法如何起作用

A 它威胁格密码而不威胁 RSA
B 它只能破解哈希
C 它在多项式时间内破解整数分解与离散对数,威胁 RSA 与 ECC ✓ 正确答案
D 它需要指数级量子比特,永远无法实现
#

21. PQC 在硬件安全模块(HSM)的支持

A HSM 无需任何改动即可运行 PQC
B HSM 只支持 RSA
C HSM 需适配格运算、扩展密钥存储并更新固件,是后量子迁移的关键信任锚 ✓ 正确答案
D HSM 不支持密钥存储
#

22. 基于哈希的(hash-based)签名(XMSS、LMS)的状态管理

A 它们必须追踪一次性密钥使用次数,状态丢失或回退会导致密钥重用泄露 ✓ 正确答案
B 它们无状态,可任意使用
C 它们的状态与安全性无关
D 它们不需要持久化
#

23. 基于格的(lattice-based)密码学的工程化挑战

A 它实现简单,无侧信道风险
B 它不需要常量时间实现
C 它没有参数选择问题
D 它需处理大尺寸、NTT 实现复杂度与侧信道防护,是工程化的主要障碍 ✓ 正确答案
#

24. 基于编码(code-based)的 McEliece 在 NIST PQC 标准化进入第四轮最终被淘汰的工程原因?

A 其安全性被攻破
B 其签名不可用
C 其公钥极大(约 1MB+),工程不实用,最终未被纳入标准 ✓ 正确答案
D 其密钥生成太快
#

25. 基于多变量(multivariate)的 Rainbow 在 NIST PQC 第三轮评估期被攻破的工程教训?

A 其隐藏陷门结构被代数攻击利用,说明新构造安全性需经充分公开评估 ✓ 正确答案
B 其参数太小,只需加大参数即可
C 它因密钥太大被淘汰
D 它从未参与 NIST 评估
#

26. SM3(256-bit hash)在 GM/T 0004-2012 的工程应用?

A 它是 256 位哈希,标准为 GM/T 0004-2012,用于 SM2 签名与完整性校验 ✓ 正确答案
B 它是 128 位输出的分组加密算法
C 它与 SM4 完全相同
D 它是基于格的算法
#

27. SM4(128-bit block、128-bit key)在 GM/T 0002-2012 的工程标准?

A 它是 128 位分组、128 位密钥,标准为 GM/T 0002-2012,配合 CBC/GCM 等模式使用 ✓ 正确答案
B 它是 256 位分组的流密码
C 它是哈希算法
D 它是基于格的签名算法
#

28. 国密算法在金融 IC、政务云、医疗 HIPAA 互认的工程价值?

A 它只用于娱乐,无合规意义
B 它无法用于金融场景
C 它满足国产化与商用密码合规,跨境场景需与 AES 等国际算法双栈桥接 ✓ 正确答案
D 它不提供任何加密能力
#

29. NIST PQC 标准化的三轮筛选与 ML-KEM、ML-DSA、SLH-DSA 最终算法

A 最终只有一个算法
B 最终算法包括 ML-KEM、ML-DSA、SLH-DSA,分别基于格与哈希 ✓ 正确答案
C 最终算法包括 McEliece 与 Rainbow
D 最终算法基于 RSA