<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>后量子密码学 on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/post-quantum/</link>
    <description>Recent content in 后量子密码学 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act 与 CLOUD Act：谁真正控制着您的云端数据？</title>
      <link>https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;多年来，世界一直基于一个简单假设运转：数据拥有物理存储地点。如果数据存储于都柏林的服务器上，则适用爱尔兰及欧盟法律。这一假设在2018年轰然崩塌——美国通过了CLOUD Act，赋予美国当局访问由美国企业控制的数据的权力，无论这些数据物理存储于世界何处。数年后，布鲁塞尔以自身保护机制予以回应：已全面适用的Data Act，试图限制第三国当局对欧盟境内所持数据的域外访问。&lt;/p&gt;
&lt;p&gt;以下是这两部法律的真实内容、它们在哪些方面产生冲突，以及为何面对这一冲突，唯有技术上的访问不可能性才是真正可靠的保护。&lt;/p&gt;
&lt;h2 id=&#34;美国cloud-act基于控制权而非地理位置的访问&#34;&gt;美国CLOUD Act：基于控制权而非地理位置的访问&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt;（&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;，澄清海外数据合法使用法案）于2018年3月通过，在美国法律中新增了&lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;条款。该条款要求任何提供电子通信服务或远程计算服务的提供商，对其持有、保管或控制的通信内容或相关记录予以保存、备份或披露，&lt;strong&gt;无论这些数据是否位于美国境内&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;正是最后这一条款改变了一切。适用标准不再是服务器的物理位置，而是母公司对其子公司所行使的控制权。因此，一家在欧洲运营数据中心的美国企业，即便数据完全存储于欧洲土地上，仍需遵从美国的调取令。&lt;/p&gt;
&lt;h2 id=&#34;欧洲data-act阻止域外访问的法律屏障&#34;&gt;欧洲Data Act：阻止域外访问的法律屏障&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;欧盟法规（EU）2023/2854&lt;/strong&gt;，即Data Act，于2024年1月11日生效，并自2025年9月12日起全面适用，部分条款分阶段延伸至2026年和2027年。其&lt;strong&gt;第32条&lt;/strong&gt;直接规范了国际政府访问数据的问题。&lt;/p&gt;
&lt;p&gt;该条款确立了一项明确规则：第三国司法机关或行政机关要求数据处理服务提供商转移或允许访问欧盟境内所持非个人数据的任何裁定或判决，&lt;strong&gt;仅在基于国际协议&lt;/strong&gt;（例如请求国与欧盟之间、或与相关成员国之间有效的司法协助条约（MLA））的情况下，方可获得承认和执行。&lt;/p&gt;
&lt;p&gt;在缺乏此类协议的情况下，第32条还规定了第二种路径，但受到严格限制：外国裁定仅在以下条件下方可执行：第三国的法律体系要求该请求必须有充分理由、具有相称性，并具有足够的具体性——例如与特定人员或具体违法行为有明确关联——且受送达方提出的有理由的异议可提交至该第三国主管司法机关审查。&lt;/p&gt;
&lt;h2 id=&#34;直接的法律冲突&#34;&gt;直接的法律冲突&lt;/h2&gt;
&lt;p&gt;问题随即产生：CLOUD Act基于母公司的控制权要求披露数据，无需满足欧洲法律所要求的相称性条件。而Data Act则将此类请求的承认前提设定为国际协议的存在或具体程序保障。一家在欧洲运营的美国企业，若被美国当局要求交出存储于欧盟境内的数据，便会陷入两套相互矛盾的法律义务之间：遵从美国命令则违反欧盟法律，遵守Data Act则面临在美国拒绝服从的后果。&lt;/p&gt;
&lt;p&gt;这一张力并非纸上谈兵。欧盟法院（CJEU）已在两项重大裁决中对此有所记录：&lt;strong&gt;Schrems I&lt;/strong&gt;（2015年）和&lt;strong&gt;Schrems II&lt;/strong&gt;（2020年）。在Schrems II裁决中，CJEU认定，依据&lt;strong&gt;FISA第702条&lt;/strong&gt;（&lt;em&gt;外国情报监视法&lt;/em&gt;）和&lt;strong&gt;第12333号行政令&lt;/strong&gt;实施的美国监控，不符合欧盟法律在相称性原则下所要求的最低保障，因此不能被视为仅限于严格必要的范围。法院还指出，欧盟相关人员缺乏有效的司法救济途径，违反了《基本权利宪章》第47条。该裁决使原本规范欧美数据传输的隐私盾框架（Privacy Shield）归于无效。&lt;/p&gt;
&lt;h2 id=&#34;结构性风险先收集后解密&#34;&gt;结构性风险：先收集，后解密&lt;/h2&gt;
&lt;p&gt;在司法管辖冲突之外，存储于受美国法律管辖基础设施中的数据还面临一种更为隐蔽的威胁：&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;先收集后解密（Harvest Now, Decrypt Later，HNDL）&lt;/strong&gt;&lt;/a&gt;策略。其原理是：情报机构或敌对国家行为者在当下拦截并存储加密数据，等待未来量子计算能力足够强大时再行解密。&lt;/p&gt;
&lt;p&gt;这一策略将对美国云基础设施的长期依赖转化为一种延迟兑现的安全债务：今日的机密数据，十年或十五年后可能在无需任何额外行动的情况下变得可读，攻击者所需的只是时间与耐心。&lt;/p&gt;
&lt;h2 id=&#34;为何只有技术上的不可能性才构成真正的保障&#34;&gt;为何只有技术上的不可能性才构成真正的保障&lt;/h2&gt;
&lt;p&gt;法律分析所得出的结论与众多合规专家的共识相符：无论Data Act的法律框架多么完善，它终究是一纸文本，可能被地缘政治力量对比和外交压力所绕过、拖延或重新诠释。唯一不依赖任何未来谈判的保护，是&lt;strong&gt;技术上的执行不可能性&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;在&lt;strong&gt;Zero Knowledge&lt;/strong&gt;架构下，服务提供商既不持有也不保管解密密钥，任何调取令在实质上均无法执行。没有人能被迫交出自己从未持有的东西。&lt;/p&gt;
&lt;p&gt;这正是&lt;strong&gt;Arpokrat&lt;/strong&gt;等生态系统的核心逻辑：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;司法管辖中性化&lt;/strong&gt;：基础设施托管于瑞士，受联邦数据保护法（LPD/FADP）规范，不在CLOUD Act域外管辖的直接适用范围之内&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;无保管关系&lt;/strong&gt;：Zero Knowledge架构使服务提供商从根本上无法交出其从未持有的密钥或内容&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;减少身份标识暴露&lt;/strong&gt;：通过取消以电话号码或电子邮件地址注册的要求——这些标识符可被基于FISA第702条的监控轻松追踪——用户不再是可识别的订户，而成为一个匿名的加密密钥&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;保管链不止于消息加密&#34;&gt;保管链不止于消息加密&lt;/h2&gt;
&lt;p&gt;合规分析中一个常被低估的要点是：如果底层操作系统——无论是Android还是iOS——持续在内核层面捕获元数据或遥测数据并发往受美国司法管辖的服务器，那么仅对通信内容进行加密是远远不够的。保护机密要求从内容到硬件基础设施本身，全面封闭整条保管链。&lt;/p&gt;
&lt;p&gt;这正是数字主权也必须将操作系统纳入考量的原因，而不仅仅是关注通信应用程序。在去谷歌化系统中，蓝牙或GNSS地理定位等模块可直接在内核层面禁用，从而消除任何应用层加密都无法弥补的物理攻击向量。&lt;/p&gt;
&lt;h2 id=&#34;后量子密码学已然开启的新纪元&#34;&gt;后量子密码学：已然开启的新纪元&lt;/h2&gt;
&lt;p&gt;面对HNDL策略所带来的威胁，采用后量子密码学（PQC）标准已成为任何希望长期保障敏感数据机密性者的必要之举——无论是商业机密、专业往来信函还是健康数据。按照当今经典标准被视为稳健的加密方式，并不能保证其在未来十五年内能够抵御预期中的量子计算能力。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act与CLOUD Act之间的冲突折射出一个更宏观的现实：数字主权不能再单纯依赖法律文本来构建，无论这些文本多么严密。它需要在每个层面上封闭保管链，从加密协议到托管司法管辖地，再到操作系统本身。正是这种分层方法，而非对单一监管框架的信任，定义了当今真正意义上的&amp;quot;设计即主权&amp;quot;（sovereignty by design）。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>密码与熵：您安全背后的科学</title>
      <link>https://arpokrat.com/zh-cn/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« 您的密码必须包含 8 个字符，一个大写字母，一个小写字母，一个数字和一个特殊字符。 »&lt;/p&gt;
&lt;p&gt;我们都知道这个规则。然而，在网络安全中，这被称为“安全剧场”。像 &lt;code&gt;P@ssw0rd1!&lt;/code&gt; 这样的密码遵守了所有这些规则。但它只是一个经过可预测替换的常见单词，而这正是破解工具最先尝试的。&lt;/p&gt;
&lt;p&gt;真正的安全不依赖于武断的视觉规则，而是基于无情的数学现实：&lt;strong&gt;熵（entropy）&lt;/strong&gt;。&lt;/p&gt;
&lt;h2 id=&#34;香农的熵理论&#34;&gt;香农的熵理论&lt;/h2&gt;
&lt;p&gt;为了理解密码的强度，我们必须求助于信息论之父克劳德·香农（Claude Shannon）。熵衡量信息的极度不确定性或不可预测性。&lt;/p&gt;
&lt;p&gt;应用于密码时，熵以&lt;strong&gt;比特&lt;/strong&gt;（bits）计算。比特数越高，计算机就越难预测密码。随机生成的密码的熵 (E) 的简化公式为：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; 是密码的&lt;strong&gt;长度&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; 是&lt;strong&gt;字符池大小&lt;/strong&gt;（小写字母为 26，加上大写字母和数字为 62，加上所有可打印符号为 94）。我们生成器的四种字符类型合计 91 个，因为它的符号集有 29 个字符。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;增加字符池大小（添加符号）会增加熵，但增加长度（添加字符）会更显著地增加熵。&lt;strong&gt;然而，长度只有在一个条件下才能战胜复杂性：密码必须完全随机生成。&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;暴力破解-vs-字典攻击&#34;&gt;暴力破解 vs. 字典攻击&lt;/h2&gt;
&lt;p&gt;如果您使用单词或可预测的结构，纯长度的规则就会崩溃。&lt;/p&gt;
&lt;p&gt;黑客软件不会逐个尝试所有字母组合（这被称为&lt;strong&gt;暴力破解 / Brute Force&lt;/strong&gt;）。他们使用过去数据泄露中流出的真实密码组成的庞大列表，以及常见单词和短语。这就是&lt;strong&gt;字典攻击（Dictionary Attack）&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;如果您的密码很长，但由字典中的单词或可预测的替换组成，其真实熵将急剧低于其理论上的数学熵。&lt;/p&gt;
&lt;p&gt;下表只采用一条规则：每秒 1000 亿次尝试，这是我们的&lt;a href=&#34;https://arpokrat.com/zh-cn/password-generator/&#34;&gt;生成器页面&lt;/a&gt;针对快速哈希算法的离线破解所假定的速度。时间为平均值（即一半的可能组合），并使用与该页面相同的公式向下取整。每个密码最快的破解途径以粗体标出：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;密码&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;若每个字符都随机时的熵&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;暴力破解（平均）&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;字典攻击（我们的估算）&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 比特（11 个字符，小写字母和数字）&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7天&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;不到 1 秒&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 比特（9 个字符，全部四种）&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24天&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;不到 1 秒&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 比特（28 个字符，小写字母和空格）&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;超过1万亿年&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1分钟&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 比特（12 个字符，全部四种）&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;5.1万年&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;无捷径&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;字典攻击一列是估算值。它假定攻击者的猜测遵循每个密码的结构，且每个基础单词都在最常见的 1,000 个单词之内：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;：一个常见单词加三位数字。即 1,000 × 1,000，约 100 万次猜测。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;：一个常见单词，首字母大写或不大写，每个 &amp;rsquo;e&amp;rsquo; 替换或不替换为 &amp;lsquo;3&amp;rsquo;，再加上任意三个字符的后缀。约 70 亿次猜测。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;：四个常见单词。让它出名的 xkcd 漫画将“从 2,048 个单词的列表中选出的四个单词”计为 44 比特。按同样的速度，平均需要 88秒钟，向下取整为 1分钟。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;：没有单词，也没有模式，因此暴力破解就是最快的途径。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些估算假定攻击者并不知道每个密码。本文中的每个密码现在都已公开，因此都应视为已在字典中。公开过的密码就是作废的密码。&lt;/p&gt;
&lt;h3 id=&#34;leetspeak骇客语的错觉与变异规则&#34;&gt;Leetspeak（骇客语）的错觉与变异规则&lt;/h3&gt;
&lt;p&gt;以 &lt;code&gt;S3cr3t!99&lt;/code&gt; 为例。在视觉上，它看起来复杂且坚固。然而，它仅仅是字典里的单词 &amp;ldquo;secret&amp;rdquo;，其中 &amp;rsquo;e&amp;rsquo; 被替换成了 &amp;lsquo;3&amp;rsquo;，并加上了一个非常常见的后缀（&lt;code&gt;!99&lt;/code&gt;）。这被称为 &lt;strong&gt;leetspeak&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;面对字典攻击，这个密码撑不过 1 秒，而不是它的长度所暗示的 24 天。现代破解软件（如 Hashcat）不仅会测试静态单词列表；它们会自动应用&lt;strong&gt;变异规则（mutation rules）&lt;/strong&gt;。它们会获取字典中的每个单词，测试所有可能的 leetspeak 组合，交换大小写，并添加年份或符号。Leetspeak 提供的是虚假的安全感。&lt;/p&gt;
&lt;h2 id=&#34;键盘偏移技巧-keyboard-shift&#34;&gt;键盘偏移技巧 (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;为了使一个容易记住的短语变得复杂，有些人使用键盘布局偏移技巧。例如，您记住了一个短语如 &lt;code&gt;my-cat&lt;/code&gt;。但在输入时，您将手指放在物理 QWERTY 键盘上，而您的操作系统配置为 AZERTY（法语）。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;想到的词:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;输入的结果:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt;（&amp;rsquo;m&amp;rsquo; 键变成了 &amp;lsquo;,&amp;rsquo;；&amp;rsquo;-&amp;rsquo; 变成了 &amp;lsquo;)&amp;rsquo;；&amp;lsquo;a&amp;rsquo; 变成了 &amp;lsquo;q&amp;rsquo;）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;在 OPSEC 中这是个好主意吗？不，如果单独使用，这种方法是不够的。&lt;/strong&gt; 就像 leetspeak 一样，键盘布局偏移是一种固定的替换：怀疑使用了这种技巧的攻击者，会对每一次猜测套用同样的映射。在 OPSEC 中，这就是隐蔽式安全（security by obscurity）：它可以延缓业余攻击者的速度，但无法阻止有针对性且装备精良的攻击。&lt;/p&gt;
&lt;p&gt;与本身已经很强的密码（例如很长的随机密码短语）结合时，&lt;strong&gt;它带来的提升很少&lt;/strong&gt;。即使攻击者尝试 1,000 种布局组合，增加的也不到 10 比特，因为 log2(1,000) ≈ 9.97。强度仍然来自底层的密码短语。&lt;/p&gt;
&lt;h2 id=&#34;构建万能密码-250-比特&#34;&gt;构建万能密码 (~250 比特)&lt;/h2&gt;
&lt;p&gt;如果单词列表、leetspeak 和打字技巧都有其局限性，我们该如何构建一个经得起时间考验的万能密码？我们的生成器已将 80 比特评为“强”，将 100 比特评为“非常强”。对于需要使用数十年的万能密码，本文的目标要高得多：大约 &lt;strong&gt;250 比特的熵&lt;/strong&gt;。下面的量子部分会解释原因，以及这一余量无法保证什么。&lt;/p&gt;
&lt;p&gt;根据您的需求，有两种方法可以实现这一目标：&lt;/p&gt;
&lt;h3 id=&#34;1-随机字符用于密码管理器&#34;&gt;1. 随机字符（用于密码管理器）&lt;/h3&gt;
&lt;p&gt;完全随机生成的字符串，没有任何可供机器利用的模式：
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;从我们生成器的 91 个字符中随机抽取的 39 个字符：≈ 253 位。它是为本文抽取的，因此现已公开。切勿使用。&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-随机密码短语用于需要记住的密码&#34;&gt;2. 随机密码短语（用于需要记住的密码）&lt;/h3&gt;
&lt;p&gt;随机单词比随机字符更容易记住。从含 7,776 个单词的 EFF 长单词列表中抽取的每个单词约增加 12.9 比特，因此熵由单词数量决定。12 个单词可达 ≈ 155 位，远高于我们生成器的“非常强”门槛。纯单词要达到 20 个才能超过 250 比特。&lt;/p&gt;
&lt;p&gt;我们的生成器最多只生成 12 个单词。要用更少的单词超过 250 比特，请勾选“每个单词后的随机数字”，并选择“数字 + 符号”作为分隔符。这样 11 个单词即可达到 ≈ 260 位：
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;为本文随机抽取，设置与上述完全相同。公开过的密码就是作废的密码：切勿使用这个例子，也不要使用您读到的任何例子。只有随机抽取的部分才算数。把每个单词首字母大写不会增加任何熵，而您自己挑选的单词远比随机单词弱。&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;量子威胁格罗弗算法&#34;&gt;量子威胁：格罗弗算法&lt;/h2&gt;
&lt;p&gt;当 128 比特已经能阻挡今天的超级计算机时，为什么要追求 250 比特？答案在于大型量子计算机出现的可能性。&lt;/p&gt;
&lt;p&gt;在密码学中，格罗弗算法（Grover&amp;rsquo;s algorithm）允许量子计算机在未排序数据库中搜索的速度比经典计算机快得多。具体而言，格罗弗算法&lt;strong&gt;有效地将对称密钥或密码的安全级别减半&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;面对运行格罗弗算法的量子计算机，具有 128 比特熵的密码在理论上只能提供相当于 64 比特的抵抗力。余量因此薄得多。&lt;/p&gt;
&lt;p&gt;将熵加倍可以保住余量：大约 256 比特在面对格罗弗算法时仍能保留大约 128 比特。本文 250 比特的目标正是由此而来。这是本文选择的一项预防措施，而不是取自某项标准的数字。&lt;/p&gt;
&lt;p&gt;这一余量也有其限度。格罗弗算法带来的加速是平方级的，而非无限的。它的每一步仍然必须计算该网站的密码哈希，而且要在一台大到足以运行它的量子计算机上进行。作为对比，按照我们生成器页面所假设的每秒 1000 亿次尝试，对 100 比特的平均搜索就已至少需要 2000亿年。&lt;/p&gt;
&lt;p&gt;其逻辑类似于 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;：被盗的密码哈希数据库可以今天保存下来，日后再用更强的机器发起攻击。更大的余量可以提高应对这一威胁的门槛。但它并非永久性的保证。&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator生成您自己的密码&#34;&gt;Arpokrat Password Generator：生成您自己的密码&lt;/h2&gt;
&lt;p&gt;不要将您的访问安全交由运气决定。我们的免费生成器可生成随机密码和口令。对于每一个结果，它都会显示以比特为单位的熵，以及一次搜索所需的平均时间。&lt;/p&gt;
&lt;p&gt;它只负责生成：不会评估您已在使用的密码。要达到上文 250 比特的目标，请选择包含全部四种字符类型、长度为 39 个字符的密码。生成器会将其显示为“≈ 253 位”。&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;它在您的浏览器中运行。它生成的内容绝不会被发送或保存。&lt;/p&gt;
&lt;h2 id=&#34;最后一个薄弱环节重复使用和访问管理&#34;&gt;最后一个薄弱环节：重复使用和访问管理&lt;/h2&gt;
&lt;p&gt;数学上的熵不能防止人为错误。250 比特的密码一旦泄露就会失去价值：如果在多个网站上重复使用（称为&lt;em&gt;撞库 / Credential Stuffing&lt;/em&gt; 的攻击），或者没有双因素身份验证 (2FA) 的保护，都是如此。&lt;/p&gt;
&lt;p&gt;数字卫生的黄金法则是，您只需要记住&lt;strong&gt;一个密码&lt;/strong&gt;：您的 250 比特万能密码（即上文所述的随机密码短语）。您的所有其他访问权限（银行、社交网络、服务器）必须使用专门为它们生成的、各不相同的随机密码。&lt;/p&gt;
&lt;p&gt;为了存储所有这些您记不住的密码，请使用&lt;strong&gt;密码管理器&lt;/strong&gt;。选择在同步之前就在您的设备上加密密码库的那种（通常称为零知识，Zero-Knowledge），最好是开源且经过独立审计的那种。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>定时炸弹：现在收集，以后解密与零知识（Zero-Knowledge）的必要性</title>
      <link>https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;欧洲政府对美国云基础设施的依赖，带来的不仅仅是即时拦截问题。未来几十年最具破坏性的威胁，是情报专家所称的 &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL：“现在收集，以后解密”&lt;/a&gt;&lt;/strong&gt; 策略。&lt;/p&gt;
&lt;p&gt;这不是正面入侵，而是无声的盗窃。情报机构如今截获并存储海量加密数据，仅仅是因为存储成本已变得微不足道。&lt;/p&gt;
&lt;p&gt;他们耐心等待技术飞跃使当前密码密钥过时的那一刻。2026年受保护的国家机密，在十五年后可能成为公开的秘密。&lt;/p&gt;
&lt;h2 id=&#34;追溯责任与时间风险&#34;&gt;追溯责任与时间风险&lt;/h2&gt;
&lt;p&gt;HNDL模型引入了一个新概念：延迟的法律损害。随着为了未来解密而大规模收集数据，保密性成为了一个随时间变化的变量。&lt;/p&gt;
&lt;p&gt;HNDL科学模型界定，当机密所需的寿命超过对手的解密视界时，保密性不可避免地会失效。&lt;/p&gt;
&lt;p&gt;如果一个国家不能保证其硬件基础设施的绝对主权，实际上就是在签署放弃其公民长期保密权利的协议。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;今天的拦截就是明天的妥协。将云依赖转化为国家安全债务，是一场无法偿还的赌博。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat的反题通过代码实现法律上的不可能性&#34;&gt;Arpokrat的反题：通过代码实现法律上的不可能性&lt;/h2&gt;
&lt;p&gt;面对这一漏洞，行业的应对之策是创建&lt;a href=&#34;https://arpokrat.com/zh-cn/&#34;&gt;激进的数字主权生态系统&lt;/a&gt;。Arpokrat模型运行在去中心化网络上，受极其严格的&lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;瑞士联邦数据保护法（FADP）&lt;/a&gt;保护。&lt;/p&gt;
&lt;p&gt;核心逻辑是绝对的“设计隐私”（Privacy by Design）。通过消除提供电话号码的需要，用户变成了一个简单的加密密钥。&lt;/p&gt;
&lt;p&gt;在法律层面上，如果&lt;a href=&#34;https://arpokrat.com/zh-cn/infrastructure&#34;&gt;架构本质上是零知识（Zero-Knowledge）的&lt;/a&gt;，公司将面临无法执行外国搜查令的技术不可能性。&lt;/p&gt;
&lt;p&gt;这并非公民不服从，而是无法阻挡的数学和法律保障：&lt;strong&gt;你所没有的，就不可能被泄露。&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;超越加密使目标数据贬值&#34;&gt;超越加密：使目标数据贬值&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/messenger&#34;&gt;Arpokrat消息应用&lt;/a&gt;中的真正应对之策，不是押注于永恒的数学，而是&lt;strong&gt;使数据本身贬值&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;没有集中式元数据将消息与物理个人联系起来，加密内容就会因为无法归因，而失去其战略价值。&lt;/p&gt;
&lt;p&gt;然而，如果硬件在源头背叛，仅靠软件也无能为力。&lt;/p&gt;
&lt;p&gt;21世纪的安全性要求机器本身具有独立性。部署一个&lt;a href=&#34;https://arpokrat.com/zh-cn/os&#34;&gt;去谷歌化的主权操作系统&lt;/a&gt;，已成为处理国家机密人员的绝对生存要求。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>