新唐 NuMicro® M2354 成功实现后量子加密:MCU 端 ML-KEM 实战深度解读
新唐宣布其 NuMicro® M2354 系列基于开源框架 MicroPQC 成功实现后量子加密,结合 TrustZone 与 PSA/SESIP Level 3 防护,在 Cortex-M23 上将 ML-KEM-768 的 RAM 控制在 12KB 以内、NTT 周期数降低 30%。
引言:量子运算时代,IoT 安全正在被迫升级
2024 年 8 月,NIST(美国国家标准与技术研究院)正式发布首批三项后量子加密标准:FIPS 203 ML-KEM(密钥封装)、FIPS 204 ML-DSA(数字签名)、FIPS 205 SLH-DSA(基于哈希的签名)。这标志着 RSA、ECC 等沿用二十余年的传统公钥体系进入「倒计时」——理论上,具备足够量子比特数的 Shor 算法可在多项式时间内破解上述算法。
对于资源受限的物联网节点而言,挑战尤为严峻。后量子算法普遍依赖大整数矩阵运算和哈希树结构,密钥长度、签名尺寸远大于 ECC,如何在 Cortex-M 级别的 MCU 上跑得动、跑得稳,是过去两年全球嵌入式安全社区的核心议题。
2026 年 6 月,新唐科技(Nuvoton)宣布其 NuMicro® M2354 系列 基于开源框架 MicroPQC 成功实现后量子加密技术,成为亚洲首批在量产 Cortex-M23 平台上落地 ML-KEM 的 MCU 方案。本文围绕这一里程碑事件展开技术解读。
事件核心:新唐 M2354 完成「量子就绪」实战
据 CTIMES 报道,新本次落地的关键事实如下:
- 基于 MicroPQC 开源 PQC 软件框架移植,在 NuMicro® M2354 上完成 ML-KEM 等算法的工程化实现;
- 结合 Arm® TrustZone® 硬件隔离 + PSA Certified / SESIP Level 3 等级防护;
- 针对 Cortex-M23 架构对 NTT(数论变换)算法做了深度调优,相较通用参考实现降低约 30% 运算周期数;
- 通过内存最优化,将 ML-KEM-768 的 RAM 占用控制在 12KB 以下;
- 同时支持全球 PQC 标准与韩国本土密码算法(KS 算法族),具备区域合规灵活性。
新唐官方将其定位为「量子就绪(Quantum-Ready)」平台——这意味着客户无须更换硬件,即可在现有 M2354 设计上叠加 PQC 能力,平滑过渡到后量子时代。
技术解读:为什么 M2354 能跑得动 PQC?
后量子算法在嵌入式端的核心瓶颈是「算力 × 内存」的双重压力。理解 M2354 的突破,需要从三个维度展开。
(1) 算法选型:ML-KEM 优先落地
NIST 选定的 ML-KEM(原 CRYSTALS-Kyber)基于格密码(Lattice-based),相较另一种候选 Falcon(基于 NTRU)、或纯哈希方案 SPHINCS+,在以下三个维度对 MCU 更友好:
- 运算模式:核心运算为 NTT 矩阵乘法,无浮点、无复杂采样,在定点 MCU 上可高效预测;
- 密钥尺寸:ML-KEM-768 公钥约 1184 字节,密文约 1088 字节,可放入 MCU Flash;
- 侧信道友好:常数时间实现路径成熟,易于通过 TVLA 测试。
因此,ML-KEM 成为 MCU 端最先落地的事实标准。M2354 选择 ML-KEM-768 作为首个落地档位,正是基于上述工程判断。
(2) 内存优化:12KB RAM 是怎么压出来的?
ML-KEM-768 的多项式运算涉及 256 系数 × 多项式的临时向量,通用实现往往需要 20-30KB 堆空间。M2354 的做法有三条:
- 静态分配:用编译期常量将 NTT 缓冲区固化到 BSS 段,避免 malloc 碎片;
- 原地(In-place)NTT:输入输出复用同一段内存,峰值占用减半;
- 栈复用:多项 schoolbook 乘法与 NTT 变换共用栈帧,生命周期不重叠的变量复用同一地址。
最终结果:在 Cortex-M23 的 256KB SRAM 资源下,ML-KEM-768 keygen/encaps/decaps 全流程 RAM 占用稳定在 12KB 以内,客户仍有充足余量运行 RTOS 与应用协议栈。
(3) 性能调优:NTT 周期数 -30% 的来源
NTT 是 ML-KEM 计算热点(占比 60-70%)。M2354 上的优化路径包括:
- Montgomery 乘法内联化:避免函数调用开销,流水线友好;
- 蝶形运算展开:将 7 层循环手工展开为顺序指令,降低分支预测失败;
- 旋转因子(zeta)预计算:存放在 Flash 常量表,运行时只读不写。
结果是 keygen + encaps + decaps 的端到端 cycle count 较通用参考实现下降约 30%,直接对应更短的握手时延和更低的功耗——这对电池供电的 IoT 节点是关键指标。
(4) 硬件根基:TrustZone + PSA/SESIP L3 的意义
软件层 PQC 只是「加密算法」的替换。真正决定设备安全的,是「密钥在芯片里放哪里、谁可以访问」。M2354 的硬件安全底座包含:
- Arm TrustZone:将 Flash/RAM 划分为安全世界(Secure World)与非安全世界(NS World),PQC 私钥、引导程序驻留安全区;
- PSA Certified Level 3:覆盖侧信道攻击、故障注入、固件回滚等 30+ 攻击向量的实验室认证;
- SESIP Level 3:针对 IoT 场景的轻量化安全评估方案,与 PSA L3 互补,欧盟 ETSI EN 303 645 等法规直接采信。
三层叠加意味着 M2354 不仅「能算 PQC」,更能在「带攻击者的物理环境里持续保护 PQC 私钥」。这正是工业、车规、医疗器械客户的真实痛点。
行业意义:为什么 HSY 客户应关注?
PQC 不是「等量子计算机来了再说」的话题,而是有明确时间表的合规义务:
- NIST 已在 2024 年发布 FIPS 203/204/205,并要求联邦机构 2030 年前完成迁移;
- 欧盟通过 Cyber Resilience Act(CRA),2027 年起联网产品须具备「适当加密强度」,PQC 是明确路径;
- 中国工信部 2024 年启动 PQC 标准化工作,金融、政务、车联网领域将率先落地。
对 OEM 客户而言,「现在评估 PQC」与「3 年后再评估」的代价比约 5-10 倍——前者可在现有平台上叠加软件,后者往往需要更换 MCU 甚至主控。
恒森视角
M2354 + MicroPQC 的落地,对恒森代理体系的客户意味着三件事:
- 存量项目可平滑升级:已经在使用 M2354 做 IoT 网关、传感器节点的客户,不需要重新打板,通过 OTA 升级固件即可叠加 PQC 能力,极大降低迁移成本;
- 新项目「量子就绪」可作为差异化卖点:在车联网 TBox、智能电表、医疗设备等长生命周期产品(7-10 年)中,「出厂即抗量子」是面向欧盟/北美客户的硬性合规卖点;
- 恒森可提供从评估到量产的全链路支持:包括 M2354 评估板借测、MicroPQC 移植咨询、PQC 与现有 TLS/DTLS 协议栈的集成调试,以及 PSA/SESIP 认证前的预评估服务。
后量子不是未来时,是现在进行时。恒森建议客户在 2026 下半年启动 PQC 评估窗口,把「量子就绪」纳入下一代产品的设计 checklist。
参考来源
- CTIMES:《量子安全新里程:新唐 NuMicro® M2354 成功实现後量子加密技术》,2026-06-11
- NIST FIPS 203/204/205,2024-08 发布
- Arm PSA Certified Level 3 与 SESIP Level 3 认证框架
- EU Cyber Resilience Act(CRA)2024 文本
