LookingGlass 锁死格分解捷径,VWZ 构筑独立算力高墙,双原创纵深防御,填补标准后量子算法的结构安全空白
LookingGlass eliminates algebraic lattice shortcuts; VWZ provides orthogonal structural hardness. Dual original deep-defense layers complement standard post-quantum cryptography.
FIBEMATE 目前处于 PQC-Ready(抗量子就绪),和 PQC-Active(抗量子正式启用)有着严格边界区分。
| 组件 | 状态 | 补充说明 |
|---|---|---|
| ML-KEM-768 算法实现 | ✅ 完成 | 纯 JS + WASM 双版本,完全兼容 FIPS 203 标准 |
| 10,000 轮 KAT 一致性测试 | ✅ 完成 | 三函数全覆盖,100% 匹配官方向量 |
| SM2-MLKEM-768 混合协议 | ✅ 设计定稿 | IANA #4590 公开编号(Informational I-D, DTLS-OK=N, Recommended=N),FIBEMATE 协议架构定稿 |
| SM2 国密性能多级优化 | ✅ 完成 | 五轮迭代优化,wNAF(w=4) 已合并主干 |
| FPGA NTT 硬件运算单元 | ✅ v5.1 合成通过 | SM2/ML-KEM 共享 NTT 硬件算力 · 加法掩码双通路 (masked_wrapper + lfsr_prng) · REMO 双蝶形实时比对 (bf_mismatch) · RAM 奇偶校验 + 周期看门狗 (fault_protect + hw_monitor) · bitstream 551KB · 时序 MET (WNS=7.96ns) |
| pq-wasm 编译产物 | ✅ 完成 | Rust 编译,优化等级 s+LTO+精简剥离,压缩后 27KB,单次运算 1.87ms |
| 应用层 PQC 混合密钥交换 路径 C: TLS Exporter + ML-KEM-768 + HKDF |
✅ 上线 | 不改 Nginx/OpenSSL,TLS 1.3 Session ID 绑定,会话密钥实时混合 |
| TLS 1.3 混合握手对接 路径 A: NamedGroup 原生集成 | ⬜ 待启动 | 需要改造 Nginx 与 Node.js 底层 TLS 库 |
| ClientHello 新增 #4590 扩展 | ⬜ 待启动 | 依赖 TLS 库支持自定义命名组(注:当前生产使用路径 C TLS Exporter,非 NamedGroup) |
| 浏览器到服务端全链路 TLS 测试 | ⬜ 待启动 | 完整三节点联调环境 |
| 官网生产环境开启混合加密 | ⬜ 待启动 | 当前仅部署基础 SM2 证书 |
核心密码算法模块:100% 完工;应用层 PQC 混合密钥交换:100% 上线;Pre-key 协议闭环・异步 X3DH:100% 完成;网络 TLS 握手集成:0% 启动。
从 PQC-Ready 升级至 PQC-Active,瓶颈集中在 TLS 1.3 握手层,具体技术路径如下。
Client Server | | |--- ClientHello -------------> | | supported_groups: [4590, …] | | key_share[4590]: 公钥 | | | | ServerHello <------------- | | key_share[4590]: 密文 | | | | shared_secret = Decaps(…) | | = Encaps(pk) 的输出 | | | <==== SM2-MLKEM-768 混合 TLS 1.3 ===>
| 风险 | 影响范围 | 缓解手段 |
|---|---|---|
| 原生 OpenSSL 不识别 #4590 命名组 | 无法发起混合握手 | 维护 OpenSSL 定制分支,注入自定义 NamedGroup 扩展 |
| ClientHello 报文超长被网关丢弃 | 握手直接失败 | 开启 TCP 分段传输;同时保留纯 SM2 降级兜底方案 |
| ML-KEM 公钥增加 1.2KB 载荷 | 小幅提升首包体积 | 数据包增量等同于一张极小图片,现有带宽完全可承载 |
| 混合运算耗时超标 | 拖慢 HTTPS 握手 | 启用 WASM 加速,后续接入 FPGA 硬件卸载运算 |
| 阶段 | 工作内容 | 预估工时 | 前置依赖 |
|---|---|---|---|
| 第 1 周 | 发布本透明度文档 + 研读 TLS 底层源码 | 2–4 小时 | 无 |
| 第 1–2 周 | TLS 栈兼容性评估 + ClientHello 扩展原型开发 | 3–5 天 | 文档调研完成 |
| 第 2–3 周 | 首包网络测试 + 服务端混合密钥交换逻辑开发 | 5–7 天 | 完成握手报文扩展开发 |
| 第 3–4 周 | 端到端联调 + 性能压测 + 生产环境灰度部署 | 3–5 天 | 服务端密钥交换开发完毕 |
⏱ 整体工期:2–4 周,最终工期取决于 TLS 底层库的修改工作量。
A:客观如实说明:已完成基础能力部署。ML-KEM-768 算法已经实现并通过 KAT 严格校验。路径 C(应用层混合密钥交换)已上线:每次 HTTP 请求可实时混合 PQC 会话密钥,绑定 TLS 1.3 Session ID。但这不等于完整的抗量子正式管网(PQC-Active),因为 TLS 握手本身仍使用经典 SM2 椭圆曲线。后续路径 A(TLS 1.3 NamedGroup 原生集成)仍在规划中,届时才可实现全链路 PQC 保护。本页面会持续更新部署进度。
A:预计 2–4 周内完成 TLS 1.3 混合握手集成,届时官网将全面启用 SM2-MLKEM-768 国密后量子混合加密。最终上线时间取决于 OpenSSL、Nginx 的源码改造难度。
A:后量子升级不只是单纯调用密码库函数。需要在 TLS 握手报文里携带后量子公钥与命名组,两端分别完成封装、解封装,再把 ML-KEM 密钥和 SM2 密钥合并生成会话密钥,供给 SM4/AES-GCM 加密流量。整套流程必须修改底层 TLS 协议栈,无法只靠上层业务代码实现。
A:当前采用 TLS 1.3 + SM2 椭圆曲线 + ECDHE 密钥交换,安全等级为传统 128 位安全强度,不具备抗量子破解能力,详细内容可以查阅 安全性验证文档。
A:代表我们的代码实现和 NIST FIPS 203 官方参考实现完全一致,一万轮随机测试向量全部命中标准答案,保证算法无逻辑漏洞。但算法实现正确,不等于已经部署到线上通信链路。可查阅 完整 KAT 测试报告。
A:二者后量子安全强度一致,底层共用 ML-KEM-768;区别在于经典密钥交换算法:
A:FIBEMATE 目前暂未开源,开源计划定于 2026 年 8 月。你可以持续跟踪本页面进度,技术建议可发送至项目官方邮箱。
⚠ 实验性模块 · 默认关闭 · 不影响生产加密
FIBEMATE 研究线包含两条独立子线——LookingGlass(DMTH 多嵌套 Kronecker 镜面防御)和 VWZ(格-张量混合签名方案)——它们独立于 SM2/ML-KEM/Cheshire Cat 底盘运行,即使数学假设不成立,也不会影响已有加密服务。
LookingGlass v2 是基于有限群表示论构建的代数隔离型格加固架构。通过七层两两正交、不等价不可约表示的直和构造,依据舒尔引理严格消除层间非平凡线性映射,从根源封锁子格分解、分治式 BKZ 等代数捷径攻击。经典与量子格分解算法均无法跨层剥离密钥结构,自动化逐层遍历攻击会被八、九层哈希链、秩守恒与时序多因子交叉检测实时回滚清零,极大提升渐进式爆破的攻击成本。
VWZ 是基于范德蒙德秩-1张量结构的原创格签名构造,具备独立于标准 LWE 的安全假设。结构化高稀疏公钥实现 8.5 倍压缩,当前最优攻击复杂度超 2²⁰⁰⁰,可在 ML-KEM 体系假设遭受未来突破时提供正交安全冗余。结构无环理想分解漏洞,签名体积极小、抗代数化简能力极强。
两项模块均为后量子纵深防御的实验级原创加固层,不替代 FIPS 203/205 标准主干算法。二者可封堵所有已知"捷径类代数攻击",但不抵抗全局完整维度格基暴力规约与运行时侧信道泄露。在个人独立研究领域,LookingGlass 群表示隔离架构与 VWZ 范德蒙德秩一结构格签名属于全球细分方向原创领先成果,实现了理论构造、代码落地、硬件验证与可信时间戳存证的全链路闭环。
LookingGlass 的核心思路是在无结构格(LWE)之上叠加一层「陷门隐藏」——通过多嵌套 Kronecker 镜像层,使攻击者在即便突破标准 LWE 后,仍需逆向工程额外 d-1 层结构才能完成解密。
| 验证项 | 方法 | 结果 | 存证 |
|---|---|---|---|
| 核心模块开发 | 自研 6 模块 951 行 (TensorOps / MirrorLayer / InfiniteMirror / TrapdoorGenerator) | ✅ 完成 | lg-001~020 |
| 单元测试 | Jest 36 项功能覆盖 | 36/36 全绿 | lg-001~020 |
| 集成测试 | FIBEMATE 主线集成 Smoke 35 + E2E 31 | 64/64 全绿 | lg-023~032 |
| 层间独立性 | χ² 拟合优度, 7 参数扫描 (n=8/16/32, σ=1/3/5, α=0.01, 5×10⁴ 样本) | Cohen's w ≤ 0.258 (可忽略) | lg-018~020 |
| BKZ 结构分析 | Kannan 格嵌入 + LLL 规约 (n=4–8) | 确认公钥为标准 LWE 实例 | lg-033~034 |
| 安全模型修正 | DMH→DMTH (深度可乘性硬度→深度可乘性陷门硬度) | ✅ 完成, 内部技术文档 | lg-035~038 |
| FIBEMATE 集成 | 透明嵌入, ENABLE_LOOKINGGLASS=false 默认 | ✅ 零侵入 | lg-023~032 |
| 张量运算 TVLA 仿真 | Hamming Weight 模型, N=10,000, 掩码版 max|t|=0.72, 0/320 fail | ✅ 全绿 | lg-040 |
VWZ(Vandermonde-Wang-Zhang)是 FIBEMATE 的独立研究子线——基于 Vandermonde 结构的格-张量混合签名方案。核心创新:公钥稀疏 Rank-1 压缩(64.5×),签名尺寸 36B (k=8)。与 LookingGlass 的 DMTH 假设正交,VWZ 的安全性依赖于 Vandermonde 编码的纠错困难性。研究端 API 已部署(/research/vwz/*),仅限内网访问,不接入生产加密路径。
| 验证项 | 方法 | 结果 | 存证 |
|---|---|---|---|
| Hash-and-Sign 原型 | Python 参考实现, k=8 公钥 468B/签名 36B, k=16 公钥 1.7KB/签名 68B, k=32 公钥 6.3KB/签名 132B | 6/6 全绿 | lg-039 |
| VWZ 常数表预计算 | Vandermonde 全局常数表 (k=2/4/8/16/32), k=32 崩溃修复 (col3 平方碰撞, safe_alphas() 拒绝 ± 对) | 14/14 全绿 | lg-039 |
| Rust/WASM 双轨实现 | constants.rs 345行 + structured.rs 128行, cargo test 29/29, wasm-pack build 96.9KB (gzip ~46KB) | ✅ 编译通过 | lg-039 |
| Rank-1 稀疏压缩 (Rust/WASM) | Rust 原型 7/7 PASS, k=16 压缩 8.5× (19,074B→2,244B), wasm-pack 编译通过 (96.9KB / ~46KB gzip) | ✅ 7/7 全绿 | lg-049 |
| Hull 攻击评估 | Couvreur & Levrat (Inria 2025/596), 对 VWZ κ=128: Õ(q¹³⁰) ≥ 2²⁰⁸⁰ | ✅ 不可行 | lg-041 |
| 服务端 API 集成 | Node.js Express 路由, /research/vwz/* (内网隔离), JSON REST: keygen/sign/verify/status, WASM 懒加载, 外层 Nginx return 403, 内层 IP 守卫 | ✅ 6/6 PASS | lg-046 |
| FPGA BRAM 求解器 | Artix-7 A7-35T, vwz_lambda_rom.v + vwz_solve_preimage.v, 行为模型 5/5 PASS, ~503 cycles = 10μs @50MHz, 已合并至 v5 构建 | ✅ 综合就绪 | lg-047 |
| 双签名路径 | solve_preimage_sparse (通用随机 Λ) + solve_preimage_fast (固定 Vandermonde Λ, 零 pow) | ✅ 闭合 | lg-041 |
| 浏览器 WASM 基准 | Edge WASM keygen k=8 ~2.2ms (1.02× native), k=16 ~69-78ms (1.10× native), sign/verify <1ms | ✅ 通过 | lg-049 |
| FPGA v5 硬件防护 | Artix-7 A7-35T, 4 新模块合成通过: lfsr_prng + ntt_masked_wrapper + ntt_fault_protect + hw_monitor, bitstream 551KB, 时序 MET (WNS=7.96ns) | ✅ 合成通过 | lg-047 |
| FPGA v5.1 掩码接线 | ntt_masked_wrapper v2 (combinational 去掩+1-cycle 重掩) + mask_ram.v (256x13-bit 双读口) + lfsr_prng (32-bit Galois CRC-32 + rejection sampling) 已接入 ntt_core_pipe2 | ✅ 接线完成 | — |
| REMO 第二路双蝶形实时比对 | u_bf_replica (ntt_butterfly_unif) 独立输出逐拍比较, fault_type 扩展为 4-bit {bf_mismatch, parity, remo, cycle}, hw_monitor 新增 bf_mismatch_errs 寄存器 | ✅ 已实现 | — |
| 参数 | DMTH 陷门结构 | 实际安全强度 (标准 LWE bound) |
|---|---|---|
| n=8, d=2, q=3329 | 浅层嵌套 (d=2) | ~81 bits |
| n=16, d=2, q=3329 | 浅层嵌套 (d=2) | ~162 bits |
| n=32, d=3, q=3329 | 中层嵌套 (d=3) | ~323 bits |
DMTH 列仅为定性结构复杂度分级(浅层/中层/深层),不分配具体安全 bit 数。实际安全强度仅由标准 LWE bound 决定 | → 非专业语言说明。
研究线共享 FIBEMATE 的「柴郡猫」侧信道防护体系:
→ 详见 SM2 TVLA 侧信道检测报告
FIBEMATE 的核心方向不是「算法替换」,而是「架构叠加」——在标准后量子密码方案之上,增加与它们计算正交的额外防御维度。
| 结局 | 场景 | FIBEMATE 的价值 |
|---|---|---|
| A. 假设成立 | DMTH 陷门确实为 LWE 公钥提供了额外的结构混淆 | FIBEMATE 成为第一个拥有「正交安全层」的 PQC 通信系统——即使 LWE 被量子算法攻破,DMTH 陷门维持结界 |
| B. 假设被攻破 | 密码分析发现 Kronecker 嵌套在 LWE 下可被多项式时间剥离 | FIBEMATE 依然是一个经过 TVLA 验证的混合 PQC 通信系统(ML-KEM-768 + SLH-DSA + SM2)- 工程线不受任何影响。同时,不论学术发表与否,「为什么这种陷门不工作」的分析本身具有存档价值 |
| C. 长期悬置 | 像许多密码学假设一样,DMTH 既未被证明也未被推翻 | LookingGlass 作为「探索性模块」持续存在,每个新版本保留其代码但不默认启用——这是学术透明度的实践:不隐藏失败过的尝试,也不假装确定未验证的假设 |
✅ 代码验证已完成 · 实验验证已完成 · 安全模型已修正 · 数学假设正在公开检验中
DMTH 假设无已知反例。LookingGlass 默认关闭,不影响生产加密。VWZ 签名方案已完成全链路 Rust→WASM→前端部署→研究端 API 集成。技术文档已内部归档。
LookingGlass 全系列 50 份 DigiCert/FreeTSA TSR 存证 · 批次 lg-001~lg-050 全部 Granted ✅ (含 v2 独立存证) · 截止 2026-06-30
⚠ v2 为独立实验分支 · 默认关闭 · 不写入生产加密 · 在私仓维护
v2 与 v1 (DMTH) 的核心区别:v1 的普通 Kronecker 嵌套在 d≥4 时可被合并为单一矩阵 → 失效;v2 通过舒尔引理 + 七层互不等价不可约群表示,在数学上证明层间永远不会被合并(第七层已完成本地验证,记录见下)。但底层 LWE 安全强度不变 — BKZ 仍然可破最内层格。
2026-06-29 更新:L6 表示已替换为 D6 不可约表示,六层互不等价性重新验证通过。
2026-06-29 更新(七层):第七层 (CQ 幂幺 Jordan 块) 已本地验证通过 — 7/7 逆矩阵、21/21 互不等价、7/7 不可约、192 维全局交换空间全部 PASS。48 维克罗内克嵌套变换,正向与逆向运算往返无数值误差。七层配置锁定。研究线,未部署。
| 层 | 群 | 维度 | 说明 |
|---|---|---|---|
| L1 | S₂ (对称群) | 1 | 平凡表示 |
| L2 | C₅ (循环群) | 1 | ω⁵=1 旋转 |
| L3 | S₃ (置换群) | 2 | 符号 + 置换 |
| L4 | D₄ (二面体群) | 2 | 90° 旋转 + 反射 |
| L5 | A₄ (交错群) | 3 | 四面体旋转 |
| L6 | D₆ (二面体群) | 2 | 60° 旋转 + 反射 (companion of x²-x+1) |
| L7 | CQ (循环群, 阶3329) | 2 | 幂幺 Jordan 块, 不可对角化 · 本地已验证 |
七层配置:1×1×2×2×3×2×2 = 48D
commuting_matrix_test.py → 零空间 = 0。| 验证项 | 方法 | 结果 | 存证 |
|---|---|---|---|
| Rust 核心实现 | Kronecker 递归嵌套 (kron_recursive), expand_to_256 identity padding, mat_vec_mul over Z₃₃₂₉ | ✅ 完成 | lg-042 |
| 单元测试 | cargo test --release | 7/7 全绿 | lg-042 |
| Python roundtrip | 256 维正向→逆向循环验证 | 零误差 | lg-042 |
| 无公共交换矩阵证明 | commuting_matrix_test.py 构建对易方程 → 零空间维度 | 零空间 = 0 ✅ | lg-042 |
| WASM 编译 | wasm-pack build --target web --release, wasm-opt -Oz | 17.89KB (gzip <5KB) | lg-042 |
| 线上部署 | fibemate.net/wasm/lookingglass_v2_bg.wasm | HTTP 200, application/wasm | lg-042 |
| 时间戳存证 | 数学证明 + 源码哈希 + WASM 哈希 → FreeTSA (RFC 3161) | ✅ Verified OK | lg-043 |
| 第七层本地验证 | Rust 7/7 + Python roundtrip + commuting_matrix_test.py 4/4 | ✅ 本地闭环 | lg-044 |
| 攻击者 | 星等 | 结论 |
|---|---|---|
| 自动化批量破解 | ★★★★★ | 无全局合并矩阵,一键拆解完全阻断 |
| 普通密码分析师 | ★★★★☆ | 能算 LWE 解但写不出逐层逆变换代码 |
| 顶尖代数密码人员 | ★★★☆☆ | 可逐层剥离但 d=7 工时成倍拉长,无法批量化简 |
| 侧信道碎片拼接 | ★★★★★ | 张量置换打乱比特排布,碎片无法拼接 |
LookingGlass v2 由刘天赫设计并实现,是 FIBEMATE 项目研究线的组成部分。
定位:独立于七层防御的「检测→响应」链路。正交于密码学运算,不影响正常加密流程。
状态:⚠ 研究线 · 默认关闭 · 已实现(仿真验证通过 5/5) · L8+L9 集成 43/43 PASS · 不写入生产加密 · 2026-06-30
检测信号:
H_i = H(H_{i-1}) 在任一层不匹配响应策略:
仿真验证:5/5 攻击场景全部通过(2026-06-29,lg-045 · FreeTSA Granted)。覆盖哈希链断裂、时序注入、秩违反、混合攻击、清洁基线。
定位:独立于 L8 回滚触发器的第二道检测链路。L8 在变换输出侧采集三信号(哈希链/时序/秩),L9 对这些信号做交叉核验——任意两信号不一致即扣除置信度分,四路 max 后决定 T1/T2/T3 响应。
状态:⚠ 研究线 · 默认关闭 · 已实现(集成验证 43/43 PASS)· 不写入生产加密 · 2026-06-30
检测链路:
七层变换输出 → L8 三信号采集 (hash / timing_jitter / rank) → L9 交叉核验 (hash_ok ⊕ rank_ok ⊕ timing_jitter → confidence score) → 四路 max (L8三级 + L9 confidence) → T1 / T2 / T3 响应
置信度扣分权重:hash(45) + timing_jitter(30) + rank(45),满分为 120(权重为经验配置,可动态调整,仅用于行为置信评估,不参与密码运算)。异常率可通过 cross_corr_stats() 实时查询。
关键设计:
验证结果:
| 验证项 | 方法 | 结果 | 存证 |
|---|---|---|---|
| Rust 核心实现 | src/detectors/cross_corr_inspector.rs, 置信度评分 + 会话指纹 + 序列号 + 历史窗口 | ✅ 完成 | — |
| 单元测试 | cargo test --release | 7/7 全绿 | — |
| L8+L9 全量回归 | 33 单元 + 10 仿真场景 | 43/43 PASS | — |
| WASM 编译 | wasm-pack build --target web --release | 19.8KB | — |
L8+L9 集成链路已闭合(2026-06-30)。L9 已独立 TSR 存证(lg-051,FreeTSA,2026-06-30)。
七层隔离的安全性来自有限群表示论定理(舒尔引理、正交特征标、零公共交换空间), 而非计算假设。不等价不可约表示之间不存在非平凡 G-等变映射——此结论在经典计算与量子计算下 同等地成立。已知量子算法(Shor、Grover、量子 BKZ 启发式)均无法构造此类映射或分解直和格结构。 底层 LWE 硬度仍依赖计算假设,其量子安全边际需通过常规参数缩放补偿; 群论隔离架构本身无需修改。
七层是静态代数壁垒,封死格合并捷径——舒尔引理保证不等价不可约表示之间不存在公共交换矩阵,攻击者无法将多层变换折叠为单步运算。爱丽丝在棋盘上的七步对应七个互不等价的群表示:每步规则不同,不能跳跃,不能合并。第七层吃掉红骑士,意味着代数坍缩通路已彻底关闭。
第八层对应兵升变为后——状态质变。密钥不再只是"被保护",而是进入一个动态响应状态:任何异常拆解尝试都会被检测并触发回滚。这不是终点,而是防御形态的转变。
"第七层是红骑士的终结。第八层是兵的升变。"
本页面属于 FIBEMATE 透明度公开承诺,状态发生变更将即时修订正文。
DigiCert/FreeTSA 可信时间戳存证 · 2026-06-30 · pqc-readiness.tsr