谷歌将从 Android 17 的下一版测试版开始测试后量子密码学改进,并计划在该系统的生产版本中普遍提供这些功能。这标志着 Android 向抵御未来量子计算机可能带来的威胁的架构迁移迈出了首个公开阶段,即在平台的多个层级中整合美国国家标准与技术研究院(NIST)最终确定的后量子密码学标准。
谷歌表示,其目标并不局限于更新单个应用或特定传输协议,而是扩展到构建覆盖整个平台的信任链,从设备启动到全球分发的应用执行均包含在内。公司在这一进程中依托的是自 2016 年开始的准备工作,包括后量子密码学实验、将相关能力引入其产品,以及发布威胁模型和技术论文。
启动保护与信任根
Android 17 将在基础安全层中进行两项主要升级。第一项是在 Android Verified Boot(AVB)库中集成基于格的数字签名算法 ML-DSA。该算法用于提供抗量子签名,旨在保护启动流程中加载的软件,防止其遭到未经授权的修改。
第二项升级是开始将 Remote Attestation 迁移到完全符合当前后量子密码学要求的架构。KeyMint 证书链将支持抗量子算法,使设备能够向依赖此类证明的实体证明自身状态,同时在后量子环境中维持信任。
通过 Android Keystore 支持开发者
谷歌正在更新 Android Keystore,以原生支持 ML-DSA,使应用能够在设备的安全硬件中使用后量子签名,同时将敏感密钥材料与主操作系统隔离。这使开发者能够利用硬件信任根,而无需自行构建专用密码学应用。
Android SDK 将公开 ML-DSA-65 和 ML-DSA-87 两个选项,并可通过标准的 KeyPairGenerator 接口集成。谷歌称,在可信执行环境(TEE)中实现基于格的密码学是一项工程挑战,因为与传统的椭圆曲线密码学相比,这类密码学需要大得多的密钥和内存占用。
Google Play 应用的混合签名
谷歌将保护链扩展至应用签名,平台将验证 APK 文件上的后量子签名,以抵御应用安装或更新期间的签名伪造。Google Play 将通过 Play App Signing 支持这一迁移,该服务能够创建结合传统密钥和后量子密钥的混合签名块。
该服务使用 Google Cloud KMS 在云端保护签名密钥。在 Android 17 发布周期内,Google Play 将为新应用以及选择参与的现有应用创建 ML-DSA 签名密钥,无论应用的目标 API 级别如何。之后,开发者将能够选择自己的传统密钥和 ML-DSA 密钥,并授权 Google Play 升级混合密钥。
Google Play 还将开始提醒开发者至少每两年升级一次应用签名密钥。路线图显示,未来还将把后量子密钥封装集成到 KeyMint、Key Attestation 和 Remote Key Provisioning 中,从而扩展整个身份生命周期的保护范围,起点是硬件级别的 DICE 测量,终点是远程证明服务器。