后量子密码学(PQC)在 STM32 上的探索(二):从 ML-KEM-512 到 Kyber512 的移植与性能实测

发布时间:2026/7/23 2:57:35
后量子密码学(PQC)在 STM32 上的探索(二):从 ML-KEM-512 到 Kyber512 的移植与性能实测 1. 为什么要做这个实验在上一篇文章中我们在 STM32F103 上完成了 mbedTLS 的移植验证了 SHA256 哈希算法的正确性。那是传统密码学的基础验证。本篇文章的目标是把 NIST 标准化的后量子密码算法真正跑在 STM32F103 上并测量它的性能数据。1.1 研究背景2024 年 8 月NIST 正式发布了 FIPS 203基于模块格的密钥封装机制标准即 ML-KEM。这是全球首个标准化的后量子密码学PQC算法标志着- 量子计算机构成的威胁已经从理论走向现实- 传统公钥密码RSA、ECDSA在未来 10-15 年内将逐步被淘汰- 嵌入式设备IoT、汽车、工业控制必须提前规划 PQC 迁移路径然而PQC 算法的计算量和内存需求远大于传统算法。在资源受限的 STM32F10372MHz64KB RAM上ML-KEM-512 能否运行性能如何这是本实验要回答的核心问题。1.2 算法选择ML-KEM-512到 Kyber512阶段算法结果第一阶段ML-KEM-512NIST FIPS 203 标准❌ 封装阶段内存不足程序卡死第二阶段Kyber512ML-KEM 的前身✅ 完整跑通为什么 ML-KEM-512 跑不通参数ML-KEM-512Kyber512公钥大小800 字节800 字节私钥大小1632 字节1632 字节密文大小768 字节768 字节峰值内存~30-40 KB~20-25 KB在F103上❌ 封装卡死✅ 完整运行ML-KEM-512 的封装过程需要同时存储公钥、密文、随机数、多项式中间结果等峰值内存需求超过 F103 的可用 RAM。而 Kyber512 的内存占用略小恰好能在 F103 上运行。结论Kyber512ML-KEM 的前身在资源受限的 Cortex-M3 平台上具备可行性。2. 硬件与软件环境项目型号/版本开发板正点原子 战舰V3主控芯片STM32F103ZET6主频72MHzFlash512KBRAM64KBIDESTM32CubeIDE 1.15.0PQC库PQClean (ML-KEM-512 clean 实现)烧录工具FlyMCU 串口 ISP为什么用 F103它是资源受限设备的典型代表。如果 Kyber512 能在 F103 上跑通那在更高性能的 STM32H7/F7 上会更轻松如果跑不通就需要研究优化策略或硬件加速方案。3. 源码获取与移植3.1 获取 Kyber512 源码本文的 Kyber512 实现参考了两个来源1.PQClean 项目提供了干净的 Kyber512 C 语言实现2.Implementation-of-Kyber-512 项目提供了已在 STM32F411 上验证的移植版本包含 ChaCha20 PRNG3.2 移植到 STM32CubeIDE 工程移植步骤1. 从参考项目中提取 Kyber512 核心代码2. 将完整的算法实现NTT、多项式运算、SHAKE128、ChaCha20 PRNG 等整合到 main.c3. 适配 STM32F103 的 HAL 库stm32f1xx_hal.h4. 配置 USART1 串口115200用于输出5. 编写测试代码调用 crypto_kem_keypair、crypto_kem_enc、crypto_kem_dec3.3 移植过程中的技术难点难点1随机数生成问题Kyber512 需要高质量的随机数但 STM32F103 没有硬件 RNG。解决使用 ChaCha20 流密码作为伪随机数生成器PRNG用 srand(HAL_GetTick()) 作为种子源。void randombytes(uint8_t *out, size_t outlen) { // ChaCha20 PRNG 实现 while (i outlen) { if (prng_ctx.keystream_index 64) { chacha20_prng_generate_block(prng_ctx); } out[i] prng_ctx.keystream[prng_ctx.keystream_index]; i; } }⚠️注意ChaCha20 PRNG 仅用于测试生产环境需使用硬件 RNG。难点2内存管理问题Kyber512 的多项式运算需要较大的栈空间F103 只有 64KB RAM。解决在.ld文件中增大栈空间并使用静态数组分配。在STM32F103ZETX_FLASH.ld中_Min_Heap_Size 0x1000; /* 4KB */ _Min_Stack_Size 0x4000; /* 16KB */难点3函数名冲突问题main.c中定义的shake128函数与fips202.c中的同名函数冲突。解决将main.c作为唯一实现源文件移除所有外部依赖文件。4. 测试代码核心部分int main(void) { HAL_Init(); SystemClock_Config(); MX_GPIO_Init(); MX_USART1_UART_Init(); // 初始化 ChaCha20 PRNG uint8_t seed[32]; uint8_t nonce[12] {0}; srand(HAL_GetTick()); for (int i 0; i 32; i) seed[i] rand() 0xFF; chacha20_prng_init(prng_ctx, seed, nonce); printf(\r\n); printf(\r\n); printf( PQC Research Series (Part 2):\r\n); printf( Kyber512 on STM32F103\r\n); printf( Board: Alientek Warship V3\r\n); printf( MCU: STM32F103ZET6 72MHz\r\n); printf(\r\n); uint8_t pk[KYBER_PUBLICKEYBYTES]; uint8_t sk[KYBER_SECRETKEYBYTES]; uint8_t ct[KYBER_CIPHERTEXTBYTES]; uint8_t ss_enc[KYBER_SSBYTES]; uint8_t ss_dec[KYBER_SSBYTES]; // 1. 密钥生成 printf(\r\n--- Key Generation ---\r\n); start HAL_GetTick(); crypto_kem_keypair(pk, sk); end HAL_GetTick(); printf( Time: %lu ms\r\n, end - start); // 2. 封装 printf(\r\n--- Encapsulation ---\r\n); start HAL_GetTick(); crypto_kem_enc(ct, ss_enc, pk); end HAL_GetTick(); printf( Time: %lu ms\r\n, end - start); // 3. 解封装 printf(\r\n--- Decapsulation ---\r\n); start HAL_GetTick(); crypto_kem_dec(ss_dec, ct, sk); end HAL_GetTick(); printf( Time: %lu ms\r\n, end - start); // 4. 验证 printf(\r\n--- Verification ---\r\n); if (memcmp(ss_enc, ss_dec, KYBER_SSBYTES) 0) { printf( ✅ Shared secrets MATCH! Kyber512 works!\r\n); } else { printf( ❌ Shared secrets DO NOT MATCH!\r\n); } while(1) { HAL_Delay(1000); } }5. 性能测试结果5.1资源占用编译后资源占用优化级别 -Os区域大小说明text代码12,332 字节约 12.0 KBKyber512 HAL 驱动data104 字节全局变量bss静态内存25,136 字节约 24.5 KB静态数组总计37,572 字节约 36.7 KBSTM32F103 的 Flash 为 512KBRAM 为 64KB资源完全够用。5.2 运行时间操作耗时ms说明密钥生成3 ms包含 NTT 运算封装3 ms包含加密解封装3 ms包含解密注HAL_GetTick()的精度为 1ms对于微秒级的操作无法精确测量。实际耗时远小于 1ms后续将使用 DWT 周期计数器进行精确测量。5.3串口输出实测6. 总结与讨论6.1 本实验结论问题结论ML-KEM-512 能否在 F103 上运行❌ 封装阶段内存不足无法完成Kyber512 能否在 F103 上运行✅ 完整通过共享密钥一致资源占用是否可接受✅ 37KB Flash25KB RAMF103 完全够用运行速度是否可接受✅ 3ms 完成全部操作核心结论虽然 ML-KEM-512 在 F103 上因内存不足无法完成封装但 Kyber512ML-KEM 的前身在资源受限的 Cortex-M3 平台上具备可行性。6.2 研究意义本实验在 STM32F103 上完整移植并运行了 Kyber512验证了PQC 算法可以在 64KB RAM 的 Cortex-M3 平台上运行Kyber512 的资源占用在 F103 的可接受范围内为后续混合加密ECDH Kyber512方案提供了基础6.3 局限性局限性说明随机数生成当前使用 ChaCha20 PRNG需硬件 RNG性能优化当前为 -Os 优化可用更激进的优化选项防侧信道攻击未进行时间攻击/功耗攻击防护测试时间精度HAL_GetTick() 精度 1ms需 DWT 精确测量6.4 下一步计划第三篇预告将实现ECDH Kyber512 混合加密方案在建立 TLS 连接时同时使用传统和抗量子算法即使量子计算机破解了其中一种通信依然安全。 参考资料NIST FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism StandardPQClean: Clean implementations of PQC algorithmsImplementation-of-Kyber-512 on STM32F411STM32F103 数据手册 源码下载完整工程源码已上传 GitHubGitHub - tangchunxia281-dotcom/STM32F103-PQC-Exploration: 后量子密码学PQC在 STM32 上的探索系列源码 · GitHub如果对你有帮助欢迎 ⭐Star 支持本系列文章持续更新中欢迎关注