2026年9月7日,国科大密码学院2026年开学第一课暨新生导师见面会于玉泉路校区顺利举行。
“密码学院第一课”由学院名誉院长冯登国院士主讲。冯登国院士从行业背景概述、密码领域发展历程及主要工作、密码学科知识体系思考这三个维度展开授课。立足我国密码事业发展现实背景,系统梳理密码领域的发展脉络与工作实践,带领全院师生厘清密码学科的发展逻辑、学科定位与知识框架,帮助同学们建立起对密码学科的全貌、研究范畴与发展方向系统性的认知。
冯登国院士讲学院第一课
本次活动由密码学院荆继武院长主持,学院全体教职工、全体研究生导师、高年级在校学生及2026级新生共同参加。
荆继武院长主持活动
第一课结束后,胡佳老师对研究生培养方案进行了系统解读,寇春静老师则详细介绍了学院奖助学金政策体系及资助额度。随后,参会导师与新生分组开展见面交流。
活动现场照片
近日,中国科学院大学(国科大)密码学院在国际密码学顶级会议CRYPTO 2026上同时发表两篇研究论文,分别聚焦于杂凑函数的新型结构设计和低轮Feistel类密码的安全性分析,两项成果均具有重要理论价值和实际应用前景。
王鹏参会照片
CRYPTO(International Cryptology Conference,又称“美密会”)由国际密码研究协会(IACR)主办,与欧密会、亚密会并列为全球密码学领域三大旗舰会议,代表着密码学理论研究的最高水准。本届会议于2026年8月17日至20日在美国加州大学圣巴巴拉分校举行,共收到创纪录的781篇投稿,最终录用193篇论文,录用率约24.7%。国科大密码学院王鹏副教授赴美参会,并就相关研究成果作了学术报告。
论文一:突破Sponge结构原像安全性瓶颈的新型杂凑设计
第一篇论文题为《Permutation-Based Hashing With Stronger (Second) Preimage Resistance》(基于置换的具有更强(第二)原像抗性的杂凑设计),作者为孙思维教授,李顺特别研究助理,张志宇特别研究助理,法国雷恩大学博士后研究员Charlotte Lefevre,荷兰马斯特里赫特大学Bart Mennink教授,秦臻博士生以及冯登国院士。
经典Sponge杂凑结构的原像与第二原像安全性长期受限于容量参数(capacity),成为制约其高安全等级应用的关键瓶颈。该研究创造性地在吸收阶段引入Davies–Meyer型前馈机制,使置换操作不再保持传统可逆性,从而切断了已有攻击依赖的关键路径。新提出的SPONGE-DM和SPONGE-EDM系列结构,在保持与标准Sponge相同碰撞安全水平的前提下,将原像安全性提升至完整的n比特,并显著增强第二原像安全边界。更为重要的是,该改进无需增加底层置换的调用次数,仅需额外进行异或和状态保存操作,工程实现成本极低。
论文以Keccak和Ascon置换为例给出了具体实现:使用800比特的Keccak即可达到512比特的原像与第二原像安全强度,而标准1600比特的Keccak可实现1024比特的超高安全等级,完全满足我国新一代商用密码杂凑算法对极高安全性的需求。此外,该方法还能有效提升基于杂凑的后量子签名方案的安全性与效率,为高安全等级杂凑函数设计提供了一条兼顾理论强度与实现可行性的新路径。
论文二:揭示低轮Feistel“可区分”即“可解密”的内在关联
第二篇论文题为《Classical and Quantum Full Plaintext Recovery for Low-Round Feistel-Type Designs》(低轮Feistel类结构的经典与量子完整明文恢复攻击),通讯作者为王鹏副教授。
该工作重新审视了低轮Feistel结构的安全边界,揭示出一个远比传统“区分攻击”更严重的隐患:几乎所有能够区分Feistel结构与随机置换的攻击,都可以在查询复杂度基本不变的前提下,直接升级为完整明文恢复攻击。经典模型下,论文证明针对2轮Feistel的选择明文攻击和3轮Feistel的选择密文攻击,仅需3次查询即可恢复任意目标密文的全部明文。量子模型下,借助Simon算法设计的前向与后向轮扩展技术,攻击可推进至3轮Feistel的量子选择明文攻击和4轮Feistel的量子选择密文攻击,量子查询复杂度仅为O(n)。
该攻击的普适性尤为突出——其核心依赖于Feistel的两分支结构本身,而非具体轮函数,因此可推广至UFLM、Lai–Massey、Feistel-FK等类Feistel结构,并进一步适用于AEZ-core、FMix、OleF、double-decker等实际加密方案。这一成果首次系统建立了低轮Feistel中“区分性”与“解密性”之间的结构性联系,将安全分析从识别非随机性推进到恢复全部明文,为经典和量子环境下Feistel类设计的轮数选择与安全评估提供了全新警示和理论依据。
两项成果的集中发表,展示了国科大密码学院在对称密码基础理论与前沿安全分析领域的持续创新能力和国际学术影响力,也为我国自主密码算法的设计分析与标准化提供了重要技术支撑。
Abstract:The sponge is a popular construction of hash function design. It operates with a $b$-bit permutation on a $b$-bit state, that is split into a $c$-bit inner part and an $r$-bit outer part. However, the security bounds of the sponge are most often dominated by the capacity $c$: if the length of the digest is $n$ bits, the construction tightly achieves $\min\{n/2,c/2\}$-bit collision resistance, $\min\{n,c/2\}$-bit second preimage resistance, and $\min\{n,\max\{n-r,c/2\}\}$-bit preimage resistance. Here, it is noteworthy that the generic attacks matching the preimage and second preimage bounds make use of the inverse of the permutation. We demonstrate that, by a relatively simple adjustment, significantly improved preimage and second preimage resistance can be achieved. In detail, we first present the SPONGE-DM construction, that differs from the sponge by evaluating the permutation during absorption in a Davies-Meyer mode. This construction generically achieves $\min\{n/2,c/2\}$-bit collision resistance as the sponge does, but $n$-bit preimage resistance and $\min\{n,c-\log_2(\alpha)\}$-bit second preimage resistance, where $\alpha$ is the maximum size of the first preimage in blocks. Next, we investigate how improved security can be achieved with a smaller feed-forward, and we present the SPONGE-EDM$^a$ family of functions, indexed by a parameter $a\in\{0,\ldots,b\}$. These functions replace the permutation during absorption in the sponge by an Encrypted Davies-Meyer mode, but with only $a$ bits of feed-forward. For $a=b$, comparable bounds as for SPONGE-DM are obtained, and these bounds gradually decrease to the original sponge bounds for decreasing values of $a$. We present various instantiations of SPONGE-DM and SPONGE-EDM$^a$ using the Keccak and Ascon permutations, and concretely demonstrate the immediate security and performance gains of these instances. For example, one can achieve up to $512$-bit preimage and second preimage resistance using the $800$-bit Keccak permutation (rather than 1600-bit in SHA-3), and likewise, one can use the $1600$-bit Keccak permutation to easily achieve up to $1024$-bit preimage and second preimage resistance (therewith properly fitting within the recently announced Chinese call for a new generation of cryptographic algorithms). Finally, we show the benefits of using these instantiations in the context of hash-based signature schemes whose security relies solely on the (second) preimage resistance of the underlying hash functions (such as Ascon-Sign).
论文信息:Siwei Sun. Shun Li. Zhiyu Zhang. Charlotte Lefevre. Bart Mennink. Zhen Qin. Dengguo Feng: “Permutation-Based Hashing With Stronger (Second) Preimage Resistance" ” in the 46th Annual International Cryptology Conference (CRYPTO 2026)(CCF-A)
Abstract:The Feistel (Luby-Rackoff) structure underlies numerous block-cipher and mode-of-operation designs, whose security is traditionally assessed via indistinguishability. For low-round Feistel constructions, a variety of classical and quantum distinguishing attacks are known. In this work, we show that such distinguishing attacks can be systematically upgraded to full plaintext recovery with essentially the same query complexity. We establish classical recovery attacks on the 2-round Feistel under CPA and the 3-round Feistel under CCA using only three queries, and introduce quantum-assisted forward/backward extension techniques based on Simon’s algorithm that yield recovery attacks on the 3-round Feistel under qCPA and the 4-round Feistel under qCCA. We further prove that the attacks extend to the Unified Feistel-Lai-Massey (UFLM) framework and therefore apply to a broad class of two-branch constructions. As a consequence, we obtain plaintext-recovery attacks on 4/5/6-round Feistel-FK and on several practical enciphering schemes, including AEZ-core, FMix, OleF, double-decker, and docked-double-decker. Overall, our results reveal a fundamental connection between distinguishing and full plaintext recovery in low-round two-branch Feistel-type designs, in both classical and quantum settings.
论文信息:Tingting Guo. Peng Wang. Jiwu jing. Shuping Mao. Gang Liu: “Classical and Quantum Full Plaintext Recovery for Low-Round Feistel-Type Designs” in the 46th Annual International Cryptology Conference (CRYPTO 2026)(CCF-A)
1月28日,中国科学院颁发2025年度中国科学院杰出科技成就奖、青年科学家奖、国际科技合作奖、年度人物和年度团队,并与人力资源和社会保障部共同表彰先进集体和先进个人。中国科学院大学密码学院教授孙思维获中国科学院青年科学家奖(工程技术类)。
中国科学院青年科学家奖旨在表彰中国科学院科技创新活动中的先进典型和作出突出贡献的青年科技人才。该奖项每年评选一次,遵循高标准、严要求的原则,以强化基础研究与原始创新、突破关键领域核心技术为为评选标准,按基础研究和工程技术两类实行分类评审,每类每年全院获奖人数不超过10人。
孙思维凭借其在密码工程领域的系统性创新成果获此奖项,充分展现了中国科学院大学密码学院在高层次密码学人才培养与核心技术攻关方面的突出实力。作为国家级密码学人才培养与科研基地,密码学院始终坚持服务国家重大战略需求,推动前沿科研与战略任务深度融合,通过科教融合模式持续培养兼具扎实理论基础与突出工程能力的专业人才,并在密码核心技术攻关与系统研发中取得了一系列具有影响力的成果。
2026年新春佳节来临之际,国科大党委常委、副校长牛晓莉与工会/教代会办公室主任李春楠一行专程来到密码学院,亲切看望慰问寒假期间依然坚守岗位的教职工,代表学校送上诚挚的新春祝福。
走访期间,校领导一行向学院教职工赠送了精心准备的手写春联、福字以及新春年货礼盒,将浓浓的节日气氛与暖意带到工作一线。“我们代表学校来看望大家!”“给大家拜年了,祝大家新年快乐!”牛晓莉副校长与在场教职工亲切交流,并认真听取了荆继武院长关于密码学院当前推进的重大专项、国家级示范密码学院建设等重点工作的汇报。
![]()
合影
校领导和工会的关怀令学院在岗教职工倍感温暖、深受鼓舞。大家共同将寓意吉祥的春联张贴在办公室门前,现场洋溢着喜庆祥和的氛围。教职工们纷纷表示,衷心感谢学校的牵挂与慰问,定将牢记使命、恪尽职守,在新的一年中以更加饱满的热情和扎实的行动,全力完成好国家与学校赋予的各项任务。
![]()
张贴春联
电信骚扰和诈骗猖獗,已成为全世界的痼疾。不断封堵和阻断“可能是骚扰或诈骗”的呼叫,推动了更多新的号码加入诈骗者的行列。通过黑客手段假冒电话号码、包含实名身份的电话卡/电话号码被骗子获取、甚至直接使用实名电话参与诈骗,使得诈骗电话标记和阻断变得异常困难。
一、密码技术成为国际电信反诈的基本手段
用基于密码的数字签名技术给每一呼叫加上不可更改的可信标签是另一条解决电信骚扰和诈骗的技术途径。2019年开始时,美国联邦通信委员会(FCC)就强制要求通话运营商将每个电话呼叫都做出A、B或C三种标记,分别代表“可信”,“半可信”和“不可信”。当用户收到电话呼叫时,呼叫者的可信标签就会显示出来,以帮助用户识别不可信的电话。由于该技术需要修改核心网络,同时需要营运商增加可信用户的管理手段。尽管美国和加拿大的运营上基本接受了该方案,但全球跟进并不理想。比如,欧盟层面仍无统一强制部署要求,仅少数成员国(如法国)自主推进,欧盟多数国家尚未实施或采用替代方案。我国三大运营商也未实施这项技术标准。
我国也制定了相关的国家标准。该标准采用开放的商用密码算法,通过数字签名技术,给每一个可信的呼叫打上不可更改的可信标签。
二、中国标准方案凭借新理念竖起另一旗帜
我国2024年11月1日正式实施的《基于密码令牌的主叫用户可信身份鉴别技术规范》(英文简写为CHAKEN)国家标准,是由中国科学院大学、中国电信和中国移动和中国联通,联合众多手机厂商联合推出的,是与美国STIR/SHAKEN标准对标的反骚扰抗欺诈的重要技术规范。其全面实施对于保护我国民众利益,推动我国电信运营企业参与国际合作与竞争,引领可信通信产业发展具有重要意义。
国际权威通信行业在线媒体Commsrisk高度关注我国可信通信标准,先后于同年5月及6月连续刊发两篇专题报道:《中国采纳与STIR/SHAKEN竞争的主叫身份鉴别标准》与《CHAKEN初探:STIR/SHAKEN的中国竞争者,支持个人虚拟形象与视频ID》。报道系统解析了中国标准的技术特征及其在国际通信安全领域的创新价值。文章中把我国的标准描述成为超越美国标准的世界未来。相关报道的主要观点翻译如下:
1.STIR/SHAKEN 由美国监管机构和主要运营商支持主导,一直被视为美国的打击骚扰和诈骗电话战略的核心,但昂贵的价格和不佳的效果注定了STIR/SHAKEN难以在全球范围内实施;
2.相比RCD(Rich Call Data)仅能展示企业静态图片(无法呈现个人信息),CHAKEN标准实现了巨大飞跃;
3.因为 CHAKEN 会将每个呼叫与具体主叫手机终端绑定,相关机构将拥有远超 STIR/SHAKEN 宣称的溯源能力;
4.尽管SHAKEN将 “跨境来电验证” 列为优先目标,但至今收效甚微,就连美加之间的跨境来电也尚未实现互认。而CHAKEN的设计者已提前考虑到跨境来电的适配需求。
Commsrisk文章认为: 若 CHAKEN 落地顺利,未来可能出现两种局面:要么CHAKEN 与 SHAKEN 展开竞争,各国选择不同标准;要么标准走向统一。而CHAKEN的功能显然远超STIR/SHAKEN。这将开启一个充满变数的时代。Commsrisk曾反复强调:此类标准不仅是技术问题,更关乎治理--美国试图通过 STIR/SHAKEN 主导国际电信流量治理,这显然威胁中国利益,而CHAKEN为中国提供了制衡手段。“国际合作打击犯罪” 的陈词滥调之所以泛滥,是因为无人真正期待合作落地。而国际社会在来电验证领域的合作意愿,(随着中国标准的实施)或将很快迎来真正考验。
三、CHAKEN与 STIR/SHAKEN标准的技术对比
1.底层密码技术:均采用基于密码的数字签名技术,确保主叫身份信息的真实和不可篡改。但数字签名的密码算法不同。CHAKEN采用SM2密码算法,STIR/SHAKEN采用ES256密码算法。
2.可信信息的丰富程度:STIR/SHAKEN标准规定由运营商对用户呼叫进行签名,由被叫运营商进行验证。由于运营商不了解用户服务细节,显示的主叫信息比较简单,仅为A(高可信)/B(中可信)/C(不可信)三种。尽管后续改进可支持RCD,但仍旧无法支持角色信息。CHAKEN标准中由主叫用户进行签名,由被叫用户进行验证。主叫用户信息由第三方可信机构进行认证,可获得丰富的主叫用户信息,如身份类别、社会角色、个人头像等。
3.隐私保护能力:STIR/SHAKEN标准对一个用户仅能支持一个身份,而我国标准支持5个以上用户可信标识,用户可以选择某种角色(如“高校教师”、“外卖小哥”)的身份标识进行呼出。既保证身份可信,又保护用户隐私,CHAKEN标准技术有天生的优势。
4.能抵御恶意的运营商或伪基站的欺骗:由于STIR/SHAKEN标准依赖运营商进行签名和验证,无法应对恶意的运营商或伪基站协助或放纵的欺骗。CHAKEN标准是在被叫用户端进行验证,可以有效抵制中间的恶意运营商或伪基站的欺骗攻击。
5.追溯能力:STIR/SHAKEN标准依赖运营商进行签名和验证,并不具备完美的对用户的追溯能力。CHAKEN标准将身份与手机/座机,并和号码绑定。使得相关机构具备很强的追溯能力,进一步确保主叫的可信,而不是仅仅依赖运营商的可信。
6.核心网改造要求:STIR/SHAKEN标准要求运营商改造核心网络,增加签名和签名验证机制,需要投入较大成本。CHAKEN标准采用端到端安全技术,运营商不需改动核心网络,不影响核心网的可靠性,能够大幅减少投入成本。CHAKEN的实施需要在终端中安装密码签名和验证模块,通过在终端中安装合规的软件密码模块,能显著降低部署成本。
7.兼容性:CHAKEN标准也支持运营商进行签名和运营商进行预先验证,兼容STIR/SHAKEN标准的运营商的可信用户验证。同时,CHAKEN标准能够通过运营商的预先验证机制,使得国际端口开放可信用户的电话,确保可信用户的国际通信畅通。比如可信的缅甸嘀嘀司机或可信导游可以在封闭缅甸国际端口的前提下,依旧能够打通我国漫游到缅甸的旅行者的手机电话。
四、落地展望
CHAKEN标准采用第三方电子认证机构来进行用户认证和证书颁发,通过严格的用户注册审计,能够有效确保主叫用户的可信。当前,我国已经建设完成覆盖全面、技术成熟、应用广泛的电子认证体系,相关电子认证服务企业都具备良好的可信度和管理认证规范,具备密码签名技术手段和可信用户登记管理能力,为CHAKEN标准落地实施提供了得天独厚的有利条件。
以SM2和SM3算法为基础建立的CHAKEN标准的实施,能为我国建立从算法到产品到检测直至应用安全测评的全面解决方案,形成防骚扰抗欺诈通信安全的技术、产业和服务体系,可推动我国在电信与安全服务行业的又一轮新的发展,也能够为全球治理电信诈骗顽疾提供新的更多选择。
参考资料:
1.China Adopts Rival Caller Identification Standard to STIR/SHAKEN. https://commsrisk.com/china-adopts-rival-caller-identification-standard-to-stir-shaken/
2.First Look at CHAKEN: The Chinese Rival to STIR/SHAKEN with Personal Avatars and Video ID. https://commsrisk.com/first-look-at-chaken-the-chinese-rival-to-stir-shaken-with-personal-avatars-and-video-id/