← 返回 PaperDaily 大模型与智能体

Clifford代数加密:免密钥交换,表示空间高达10^2607,后量子密码新范式?

这可能是近期最“数学家狂喜、工程师落泪”的后量子密码方案。用Clifford代数校准做双锁箱加密,从七维到千维,表示空间指数爆炸到10^2607量级。通俗地说:不用预先交换密钥,旋转几下就能把消息藏进高维几何结构里,还自带后量子抗性。龙哥读完第一反应:数学很漂亮;第二反应:代码跑起来有点慢,但仅凭这个表示空间规模,就值得密码圈蹲一个结论。

Clifford代数加密:免密钥交换,表示空间高达10^2607,后量子密码新范式?
原论文信息如下:
论文标题:
Cliford Algebra Calibration Post-Quantum Cryptography
发表日期:
2026年08月
论文作者:
G. P. Wilmot, J. Chappell, D. K. Abbott
发表单位:
University of Adelaide (Adelaide University)
原文链接:
https://arxiv.org/pdf/2608.00636v1.pdf

想象一下:爱丽丝想给鲍勃寄一个带锁的盒子,里面放着绝密文件。爱丽丝挂上一把锁寄给鲍勃;鲍勃在另一侧也挂上一把锁寄回;爱丽丝打开自己的锁再寄出;鲍勃最后打开自己的锁取出文件。整个过程两人从未交换钥匙,秘密却稳稳传到——这就是传说中的“双锁箱”加密。
这个魔术般的场景背后有一个苛刻的数学要求:两把锁的“开锁操作”必须可交换。这使得该方案在经典密码学里长期处于“理论有趣、实用尴尬”的境地——毕竟Diffie-Hellman密钥交换只需一轮通信就能搞定同样的事。
但故事没完。阿德莱德大学的几位学者最近在arXiv上贴出一篇论文,把双锁箱方案从“经典数学”踹进了“高阶Clifford代数”的领地。他们用的不是大整数分解或椭圆曲线,而是一整套基于广义校准(generalised calibrations)的旋转操作。更夸张的是,这套方案的表示空间随维度指数爆炸,最高能到10^2607这个量级——后面跟2607个零。

双锁箱的奇妙之旅:一个无需预共享密钥的加密方案

双锁箱方案最早由Kish-Sethuraman(KS)提出,核心是:通信双方无需事先共享秘密,只需在公共信道上传递几个“加了锁的盒子”就能完成安全通信。在经典实现里,开锁操作通常是大整数乘法或向量旋转。
图1:传输方案示意图
图1:传输方案示意图。Alice构造带双锁扣的安全防篡改盒子,放入秘密后挂锁寄给Bob;Bob挂上第二把锁退回;Alice解开自己的锁再寄出;Bob解开第二把锁取出秘密。
要让方案成立,数学上必须满足:A(B(m)) = B(A(m)),即两个锁操作可交换。经典方案里A和B通常取大整数幂运算,但Diffie-Hellman只需一轮通信就能建立安全信道,双锁箱要传三趟,效率不占优,所以KS方案在经典密码学里一直处于“被遗忘的角落”。
但这篇论文的脑洞在于:如果把“锁”换成Clifford代数里的旋转操作,把“盒子里的消息”换成一种叫作“广义校准”的高维几何对象,会发生什么?答案就是:表示空间指数爆炸,安全性直接面向后量子时代。
为了更直观地理解双锁箱的通信开销,我们可以对比一下它与现代密钥交换协议的差异。在经典的Diffie-Hellman协议中,Alice和Bob各自生成私钥,然后交换公开参数,两轮通信即可建立共享秘密。而双锁箱方案需要三轮传输:Alice→Bob(第一把锁)、Bob→Alice(第二把锁)、Alice→Bob(解开第一把锁)。虽然通信轮次更多,但双锁箱有一个独特的性质:它不需要双方事先约定任何群参数或椭圆曲线方程,整个协议的自包含性更强。在某些特定场景下,比如量子信道中需要最小化预共享信息的场合,这种自包含性可能成为优势。论文作者正是看中了这一点,才选择在Clifford代数框架下复活这个经典协议。

Clifford代数与校准:密码学的新大陆还是数学象牙塔?

Clifford代数,也叫几何代数,是一种把向量、旋转、反射统一在一个代数框架下的数学工具。在Clifford代数Cl(n)中,旋转可以用Spin群的元素表示。具体来说,对于一对基向量i和j,旋转R_ij=cos(π/4)+e_ij·sin(π/4),作用于对象φ的方式是:φ'=R_ij·φ·R_ij^(-1)。
这里的关键在于:当两组旋转使用的维度正交时(即i,j与k,l完全不同),旋转操作天然可交换。于是双锁箱方案立即成立:Alice选择一组旋转θ_ij,Bob选择另一组正交的旋转θ_kl,那么θ_lk(θ_ji(θ_kl(θ_ij(φ)))) = φ。消息φ先被Alice的锁锁住,再加Bob的锁,Alice解锁,Bob解锁,完美。
但论文的野心不止于此。如果只是用Clifford代数做旋转加密,那跟经典的向量旋转没有本质区别。真正的创新在于:消息本身被编码成一种叫作“广义校准”的结构,而不是简单的整数或向量。
图2:Fano平面校准图
图2:Fano平面校准图。7维Clifford代数Cl(7)的6-单纯形投影到平面即得Fano平面PG(2,2),对应八元数乘法表。
什么是校准?在Clifford代数Cl(n)中(n=2^N−1),一组3-形式(即三个基向量的外积e_ijk)如果满足:每条边被恰好覆盖一次,且任意两个3-形式只在顶点处相交,就构成一个校准。更直白的说法:校准是一种把n维空间中所有两两组合(共C(n,2)条边)恰好覆盖一遍的三角剖分。
为什么选这个维度?因为n=2^N−1时,C(n,2)恰好能被3整除,这保证了可以用整数个三角形面覆盖所有边。这组3-形式的数量正好是消息位长度:C(n,2)/3。这就是论文中“Message Bit Length”列的来源。
更妙的是,这些校准与Cayley-Dickson代数家族有着深刻的联系。Cayley-Dickson代数是一个层层嵌套的代数家族:实数→复数→四元数→八元数→十六元数……每往上一层,维度翻倍,但同时也会丢失一些性质(交换律、结合律依次丢失)。而Clifford代数Cl(7)的校准恰好映射到八元数,Cl(15)的校准映射到十六元数(sedenions)。
但并非所有广义校准都对应标准的Cayley-Dickson代数。有些对应的是论文中新定义的准Cayley-Dickson代数(quasi-Cayley-Dickson algebras),这些代数具有幂等性(power-associative)但非结合。正是这些“准代数”的存在,构成了密码系统巨大的表示空间。
从数学结构上看,校准与Steiner三元系(Steiner Triple System, STS)有着深刻的联系。一个n阶Steiner三元系是定义在n个元素上的一个集合系统,其中任意两个元素恰好出现在一个三元组中。论文中的广义校准正是对Steiner三元系的一种几何实现——每个三元组对应一个3-形式e_ijk。这种联系并非偶然:Steiner三元系存在的充要条件正是n≡1或3 (mod 6),而n=2^N−1恰好满足这个条件。因此,论文实际上是在用Clifford代数的语言重新表述一类经典的组合设计。这种跨学科的连接,正是数学之美在密码学中的体现。

从八元数到十六元数:表示空间爆炸式增长

要理解这个密码系统为什么“后量子”,得先感受一下它的表示空间有多大。下表列出了从第3级到第10级的各项参数:
*表格超出部分左右可以滑动 Table 1: Generalised Calibration Dimensions
Table 1: Generalised Calibration Dimensions
表1:广义校准维度统计。表示空间大小随级别指数增长,到第10级达到5.3×10^2607。
注意看“表示空间”这一列:从第3级的30,到第4级的6480万,再到第5级的8.2×10^26,第6级直接跳到10^76量级,第10级已经到10^2607。这增长速度,比特币的私钥空间(2^256≈10^77)在第6级就被轻松超越了。
那么“表示空间”到底是什么?论文给出了一个递归公式来算它:P(n) = (n-1)! / ((n+1)/2)! × P(n-1),其中n=2^N−1。这个公式依赖于一个假设:每一级中,结合型校准与非结合型校准之间存在对应关系,使得后者可以定义前者的自同构。论文的测试代码验证了在第4级这个假设成立(两种校准的表示空间都是6480万),但更高层级还只是一个“高度可疑”的猜想。
除了表示空间的规模,还有一组更详细的结构参数:
*表格超出部分左右可以滑动 Table 2: Generalised Calibration Parameters
Table 2: Generalised Calibration Parameters
表2:广义校准参数。内部校准计数等于2^m,m为消息位长度,即每个主校准通过符号翻转能生成的所有变体数量。
表中最有意思的是“All-Even”列:在第3级只有1个全偶数3-形式,第4级有7个,第5级35个——这个数列实际上是上一级别的消息位长度。为什么会在意“全偶数3-形式”?因为加密时Alice选奇维度旋转、Bob选偶维度旋转,如果某个3-形式所有索引都是偶数,Bob的旋转就不会改变它——这会留下加密盲区,论文后面专门讨论了这个问题。
此外,论文还列出了各级别子代数的计数:
表3:子代数计数
表3:各级别Clifford代数中包含的各种子代数数量。每一列对应一个级别,行代表不同类型的子代数。P_k码就是由这些子代数数量加权求和得到的。
表示空间 × 内部校准计数,才是攻击者真正需要穷举的空间。第10级下,这个数字大约是5.3×10^2607 × 2^174251——大到任何已知攻击手段都无从下手。而且,这个系统的安全性并不建立在“大整数分解”或“离散对数”这类可被Shor算法攻破的数学问题上,因此天然具备后量子抗性的潜力。
为了更直观地理解这些数字的规模,我们可以做一些对比。可观测宇宙中的原子总数估计在10^80量级,而第6级的表示空间就已经达到10^76,几乎与宇宙原子数相当。第10级的10^2607更是远远超出了任何物理量的范畴。这种指数级的膨胀来源于Clifford代数中旋转群的组合复杂度——每增加一个维度,可能的旋转组合数量不是线性增长,而是阶乘级增长。正是这种数学上的“富矿”,让密码学家看到了构建超大规模密钥空间的可能性。

代码实测:慢到怀疑人生,但数学上真的可行?

论文不仅写了数学,还把加密系统完整地用Python实现了。使用方式很简洁:第一次运行命令"py CalCrypt.py N <基础文件名> <密文>",程序会把文本压缩成7位ASCII字节,随机应用奇维度旋转,然后保存为校准结构。第二次运行"py CalCrypt.py <已保存文件>",接收方用偶维度旋转再处理一遍。最后一次运行同样命令,解密输出明文。整个过程走完,刚好对应双锁箱的三次传输。
Alice必须选择全奇数的旋转维度,Bob选择全偶数的旋转维度,这样两人都不会碰到对方的锁。但前面提到的“全偶数3-形式”问题就来了:如果消息编码中恰好有一个3-形式全部由偶数索引构成(比如e_246),Bob的偶旋转不会改变它的符号,Alice解掉自己的锁之后,这个位置就相当于明文。论文建议的应对措施是:Alice主动把这些全偶数的3-形式移到消息末尾,或者用额外随机比特填充,但代价是加密效率从25%降到21%。
性能方面,论文给出的实测数据让人有点心情复杂。在13代Intel i9-13900KF处理器上,生成初始校准结构需要2.3秒,而执行Alice的奇维度旋转需要25.8秒。这还只是第8级(255维)的单次旋转。而为了验证数学规律,论文的测试代码需要生成6480万个主校准——在阿德莱德大学的凤凰超算上用80个核心跑了接近3天才算完。
这样的性能当然谈不上实用,但重要的是,它证明了整个数学框架是可以运行的。论文作者也很坦诚:代码用ASCII编码只是为了演示方便,真正的产品化可以使用更优的编码方案;生成校准结构的步骤完全可以多线程并行加速;旋转操作也可以在HPC集群上分布式执行。换句话说,性能瓶颈在工程实现层面,而不是数学结构有硬伤。
论文配套的geoalg项目是一个交互式几何代数计算器,支持四元数、八元数、十六元数和Clifford代数运算。项目里有一个演示文件demo_g2.ca,输入"load(spin7_g2, demo_g2); help(demo_g2)"就能看到如何用Clifford代数构造G2例外李代数——这是数学物理中一个非常漂亮的结构。对这段数学感兴趣的读者,强烈建议亲手跑一跑。
从工程角度看,这个方案的性能瓶颈主要在于旋转操作的矩阵乘法复杂度。在Clifford代数Cl(n)中,一个一般的旋转操作需要O(n^2)次标量乘法,而n=2^N−1意味着当N=10时,n=1023,单次旋转就需要约10^6次乘法。虽然这个复杂度在理论上是可以接受的,但实际运行中还需要考虑内存带宽和缓存命中率等因素。论文作者在GitHub上提到,他们正在尝试用GPU加速旋转操作,初步实验表明可以获得10-100倍的加速比。如果这个优化能够实现,第8级(255维)的加密时间有望从25.8秒降低到亚秒级,这将大大提升方案的实用性。

通往实用化:性能、安全性与后量子密码的星辰大海

如果只看性能数字,这个方案距离落地还很遥远。但换个角度想:RSA和椭圆曲线密码在1970年代刚提出时,同样慢得让人绝望,如今却已成为整个互联网的信任基石。论文展示的这条路径,至少证明了一个全新的密码学方向是自洽的、可计算的、可验证的。
这台机器的安全模型非常有意思。攻击者面对的是:已知传输的校准结构,但不知道消息编码对应的表示空间位置,也不知道旋转组合。理论上要穷举的候选数等于表示空间大小乘以内部校准计数。即便攻击者拥有量子计算机,Shor算法在这里也派不上用场——因为没有“大整数分解”或“离散对数”结构可以利用。这正是后量子密码学家最渴望的性质。
但龙哥必须客观地泼一盆冷水:这篇论文目前还只是“构造性验证”,而非“安全性证明”。它没有提供形式化的安全归约,没有定义计算困难性问题,也没有给出针对已知攻击的复杂度下界。一个表示空间大一亿倍的系统,如果存在某种结构性的代数攻击能够快速缩小搜索范围,那再大的数字也只是纸面防线。密码学历史反复证明,“看起来很大”和“真的安全”之间,往往隔着好几篇论文的距离
此外,更高层级的递归公式依赖“结合型与非结合型校准计数相等”这一假设。论文在第4级验证了假设成立,但第5级以后是否仍然成立,目前没有证明。如果某一天有人发现高层级假设出现偏差,表格里那些漂亮的大数字就要重新计算。
论文的代码和交互式计算器已经开源,感兴趣的同学可以直接上手验证:
公式4:项目地址
回到文章开头的问题:这套Clifford代数校准加密方案,是密码学的新大陆还是数学象牙塔?龙哥的看法是:它至少是一张值得探险的地图。数学结构优美、表示空间惊人、逻辑自洽——但距离成为真正的密码学标准,还要走过安全性形式化证明和工程优化这两座大山。
从更宏观的视角看,后量子密码学目前的主流方向包括格基密码(Lattice-based)、多变量密码(Multivariate)、基于哈希的签名(Hash-based)等。这些方案各有优劣:格基密码效率高但密钥尺寸大,多变量密码签名快但公钥巨大,哈希签名安全但状态管理复杂。本文提出的Clifford代数方案,如果未来能够解决安全性和性能问题,有望成为一种全新的补充方案。它的独特之处在于:安全性不依赖于任何已知的数学难题,而是基于组合爆炸的穷举难度。这种“非结构化”的安全性,在密码学中是非常罕见的。

龙迷三问

下面是龙哥对于大家可能的一些问题的解答:
这篇论文到底在解决什么问题?阿德莱德大学学者提出基于Clifford代数广义校准的后量子密码方案,利用旋量群正交旋转实现双锁箱协议,表示空间随维度指数增长,最高可达10^2607量级,为信息集解码类后量子密…
这篇工作最值得看的点是什么?本文属于理论密码学方案提出,没有进行与传统密码算法或NIST后量子密码候选算法的实验对比,仅提供了算法自身的代码实现和数学验证(如生成了64.8M个原像校准和103个准八元数准校准),验证了理论计数,但没有展示任何加解密正确性测试或安全强…
这篇工作的边界或风险在哪里?优点:1)数学理论基础较新颖,将Clifford代数、Cayley-Dickson代数和校准理论引入密码学,提供了巨大的表示空间,为后量子密码提供了新的可能方向;2)对称加密框架设计完整,包含加解密流程和Python代码实现;3)给出了多…
如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~

龙哥点评

论文创新性分数:★★★★☆

利用Clifford代数中广义校准(generalised calibrations)在正交旋转下的不变性,构造一种基于“双锁箱”场景的对称加密方案,消息嵌入到广义校准的符号位中,通过Alice与Bob的相互正交旋转实现安全传输,并依托高…

实验合理度:★★★★☆

3

学术研究价值:★★★★☆

利用Clifford代数中广义校准(generalised calibrations)在正交旋转下的不变性,构造一种基于“双锁箱”场景的对称加密方案,消息嵌入到广义校准的符号位中,通过Alice与B…

稳定性:★★★☆☆

优点:1)数学理论基础较新颖,将Clifford代数、Cayley-Dickson代数和校准理论引入密码学,提供了巨大的表示空间,为后量子密码提供了新的可能方向;2)对称加密框架设计完整,包含加解密流程和Python代码实现;3)给出了多…

适应性以及泛化能力:★★★☆☆

优点:1)数学理论基础较新颖,将Clifford代数、Cayley-Dickson代数和校准理论引入密码学,提供了巨大的表示空间,为后量子密码提供了新的可能方向;2)对称加密框架设计完整,包含加解密流程和Python代码实现;3)给出了多…

硬件需求及成本:★★★☆☆

不适用

复现难度:★★★☆☆

https://github.com/GPWilmot/geoalg

产品化成熟度:★★★☆☆

优点:1)数学理论基础较新颖,将Clifford代数、Cayley-Dickson代数和校准理论引入密码学,提供了巨大的表示空间,为后量子密码提供了新的可能方向;2)对称加密框架设计完整,包含加解密流程和Python代码实现;3)给出了多…

可能的问题:优点:1)数学理论基础较新颖,将Clifford代数、Cayley-Dickson代数和校准理论引入密码学,提供了巨大的表示空间,为后量子密码提供了新的可能方向;2)对称加密框架设计完整,包含加解密流程和Python代码实现;3)给出了多…

主要参考文献

[1] L. B. Kish, S. Sethuraman, P. Heszler. "Non Breakable Data Encryption With Classical Information?" AIP Conf. Proc. 800, pp. 193–196, 2005.
[2] A. Klappenecker. "Remark on a 'Non-Breakable Data Encryption' Scheme by Kish and Sethuraman." Fluctuation and Noise Letters, 4:25, 2004.
[3] J. M. Chappell, L. J. Gunn, D. Abbott. "Hot Topics in Physical Information (HoTPI-2013)." International Journal of Modern Physics: Conference Series 33, 1460355, 2014.
[4] G. P. Wilmot. "Construction of Exceptional Lie Algebra G2 and Non-associative Algebras Using Clifford Algebra." Adv. Appl. Clifford Algebras, 36, 24, 2026.
[5] G. P. Wilmot. "Sedenion Automorphisms." arXiv:2512.07210 [math.RA], 2026.

*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击"阅读原文",查看更多原论文细节哦!       

end
量子计算虎视眈眈,后量子密码正当时。本文用Clifford代数校准做双锁箱加密,把消息藏进高维几何结构里,免预共享密钥、抗量子攻击。想和龙哥一起追踪密码学前沿?欢迎加入龙哥读论文粉丝群,扫描下方二维码或者添加龙哥助手微信号加群:kangjinlonghelper。一定要备注:研究方向+地点+学校/公司+昵称(如 密码学+上海+清华+龙哥),根据格式备注,可更快被通过且邀请进群。『龙哥读论文』微信群目前包含:图像处理、大模型及智能体、自动驾驶及机器人、AI医疗及AI金融5个群,密码学同好也在这里等你!
wechat_helper dianzan

转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。