View a markdown version of this page

在 AL2023 上啟用後量子密碼編譯 (PQC) - Amazon Linux 2023

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在 AL2023 上啟用後量子密碼編譯 (PQC)

AL2023 上的全系統密碼編譯政策現在支援透過新的PQ子政策進行量子後密碼編譯 (PQC)。套用 PQ 子政策後,會在 LEGACY、DEFAULT、FUTURE 或 FIPS 密碼編譯政策中啟用使用Module-Lattice-Based金鑰封裝機制 (ML-KEM) 的混合式後量子金鑰交換,以及使用Module-Lattice-Based數位簽章標準 (ML-DSA) 的後量子數位簽章。

AL2023 包含下列具有 PQC 支援的更新程式庫:

  • OpenSSL 3.5 新增對 ML-KEM 混合金鑰交換演算法以及 ML-DSA (ML-DSA-44、ML-DSA-65 和 ML-DSA-87) 和 SLH-DSA 簽章演算法的支援。

  • GnuTLS 3.8.10 支援 ML-KEM 混合金鑰交換演算法,以及適用於 TLS 通訊的 ML-DSA-44、ML-DSA-65 和 ML-DSA-87 簽章演算法。

  • NSS 3.112 推出 ML-KEM 混合金鑰交換演算法和 ML-DSA-44、ML-DSA-65 和 ML-DSA-87 簽章演算法的 TLS 通訊支援。

注意

AL2023 上的 OpenSSH 目前不支援 ML-KEM 混合金鑰交換演算法。

如需 上的後量子密碼編譯的詳細資訊AWS,請參閱:

先決條件
在 AL2023 上啟用PQ子政策
  1. 確保已安裝最新的 crypto-policiescrypto-policies-scripts套件:

    sudo dnf -y install crypto-policies-scripts sudo dnf -y update crypto-policies crypto-policies-scripts
  2. 使用 update-crypto-policies命令來啟用 PQ 子政策:

    sudo update-crypto-policies --set DEFAULT:PQ
  3. 您也可以將 PQ 子政策套用至其他政策,例如 LEGACYFIPS政策,例如:

    sudo update-crypto-policies --set FIPS:PQ
  4. 若要檢查您是否使用 PQ子政策,請執行下列命令:

    update-crypto-policies --show

    例如,如果您使用 DEFAULT政策,您應該會看到下列輸出:

    DEFAULT:PQ