#4970·dex

后量子密码学: 为 OIDC 令牌添加 ML-DSA 签名支持

作者: netanmangal创建于 2026年8月11日更新于 2026年8月11日

上下文 DEx 是 Kubernetes 生态系统中广泛使用的 OIDC 身份提供者。目前,其令牌签名仅限于 RS256 和 ES256: - `server/signer/rotation.go` 中的 `rotationStrategyForAlgorithm()` 具有一个关闭的开关,只接受 RS256 和 ES256,对于其他任何内容都返回"不支持" - `server/discovery.go` 在 OIDC 发现端点中硬编码了 `IDTokenAlgs: []string{"RS256"}` - `Signer` 接口返回一个单一的 `Algorithm()`,使得多算法 JWKS 成为一个架构考虑因素 这意味着 DEx 即使底层 Go 运行时支持它们,也无法使用后量子算法来签名 OIDC 令牌。使用 DEx 进行身份验证的每个 Kubernetes 集群都具有量子漏洞易感的身份令牌。