iOS 上的后量子 SSH:NeoServer 支持 ML-KEM 密钥交换
Index
NeoServer
NeoServer offers a comprehensive management solution for your servers, NAS (Network Attached Storage), and Linux-based routers across iPhone, iPad, and Mac platforms.

今天从你 iPhone 发出的每一次 SSH 连接,都可能在某处被安静地录制和存储。录制的目的不是现在破解,而是等待量子计算机足够成熟的那一天,再批量回溯解密。安全行业给这种攻击起了一个直白的名字:先存后解(Harvest Now, Decrypt Later)。
好消息是,防御手段已经成为正式标准:NIST 在 2024 年定稿了后量子密钥封装算法 ML-KEM(FIPS 203),OpenSSH 也已将它纳入默认密钥交换。现在,NeoServer 把 ML-KEM 带到了 iOS——你的 iPhone 可以发起真正的后量子 SSH 连接,而且无需任何配置。
先存后解:为什么现在就该在意
传统 SSH 的机密性建立在 ECDH、RSA 这类经典数学难题之上。它们对今天的计算机足够安全,但量子计算机运行 Shor 算法后,这些难题会被高效破解。真正麻烦的是时间差:
- 录制发生在今天。 机场、咖啡馆的 Wi-Fi,被入侵的路由器,链路上的任意一环,都可以把加密流量存下来,对录制者来说成本几乎为零。
- 解密发生在未来。 一旦足够规模的量子计算机出现,今天录下的每一段经典密钥交换都可以被回溯破解——不需要你届时再犯任何错误。
- SSH 会话一旦被解开,就是全部解开。 你敲入的 sudo 密码、cat 出来的配置文件和密钥、部署脚本里的 token、内网拓扑,全部明文呈现。
对服务器管理员、NAS 用户、运维工程师来说,SSH 流量恰恰是长期价值最高的录制目标。而「等量子计算机真的出现再说」的策略,对已经录制的流量是不可逆的。
ML-KEM 是什么:三分钟版
ML-KEM(基于模格的密钥封装机制,Module-Lattice-based Key Encapsulation Mechanism)是 NIST 于 2024 年 8 月定稿的后量子密码标准 FIPS 203,前身为 Kyber 算法。它的安全性基于格上的数学难题——对目前已知的量子算法而言,这类问题没有高效解法。
它只负责一件事,但恰好是最关键的一件事:密钥交换。连接建立时,双方用 ML-KEM 协商出会话密钥;此后即使量子计算机回放全部流量,也无法还原这个密钥。
两个值得知道的事实:
- OpenSSH 自 9.9 版(2024 年 9 月)起,默认启用混合密钥交换
mlkem768x25519-sha256。它把 ML-KEM-768 与经典 X25519 捆绑在一起:两道数学难题同时保护同一个会话,任何一道被破都不足以解密。近一年的新版 Linux 发行版与 macOS 的 SSH 服务端大多已默认支持。 - Apple 正在全面铺开后量子加密。 iMessage 用 PQ3 协议引入后量子保护,iOS 26 更进一步用 ML-KEM 加密 iPhone 与 Apple Watch 之间的通信。你的手机和手表之间已经是后量子加密了——你的 SSH 客户端呢?
iPhone 往往是链路上的最后短板
服务端默认就绪,客户端却常常掉队:大多数 iOS SSH 客户端至今只提供经典密钥交换。于是出现一个尴尬的局面——服务器完全支持后量子协商,握手却在手机这一侧被降级回经典算法。
而手机恰恰是最暴露的设备:咖啡馆、机场、酒店的 Wi-Fi,来路不明的网络,随手发起的连接。在 Mac 上你也许还会套一层 WireGuard,iPhone 上的那次快速 SSH 往往是裸连。
NeoServer 补上了这块短板。 连接时,NeoServer 自动优先协商 mlkem768x25519-sha256:
- 服务端支持 → 立即进入后量子会话,整条连接从握手起就是量子安全的
- 服务端较旧 → 平滑回退到经典算法,连接照常工作,不打断任何工作流
- 零配置:不需要改任何设置,更新 App 后即刻生效
30 秒验证你的服务器是否就绪
在服务器上运行(在 NeoServer 的终端里跑也一样):
ssh -Q kex | grep mlkem
# 输出 mlkem768x25519-sha256 即表示支持
想亲眼看到协商结果,从桌面电脑连接时加上 -vv:
ssh -vv user@your-server 2>&1 | grep "kex:"
# debug1: kex: algorithm: mlkem768x25519-sha256
如果第一条命令没有输出,说明服务端 OpenSSH 还在 9.9 之前的版本,升级系统或 OpenSSH 即可获得支持。之后从 NeoServer 连接,协商就会自动落到 ML-KEM。
不止密钥交换:NeoServer 的安全模型
后量子密钥交换解决的是「链路被录制」;NeoServer 在其他环节同样不妥协:
- 私钥只存在你的 iPhone 上,由 Face ID / Touch ID 保护,需要多设备时走你的私人 iCloud 同步
- SSH Agent Forwarding:远程服务器临时「借用」你手机上的密钥完成认证,私钥永不落盘到服务器——详见之前的深入介绍
- 完整认证能力:密码、私钥、2FA、Jump Server(堡垒机)、Failover、Socks5 代理
- 零第三方统计、零广告 SDK:NeoServer 不与任何你未配置的服务器通信,数据只属于你
在此之上,Mosh 让你在切换网络时不断线,tmux/zellij 会话可断线恢复,SFTP、服务器监控、Docker/Podman 管理、批量脚本执行一应俱全。NeoServer 不只是「一个支持 ML-KEM 的终端」,而是 iPhone 上完整的移动运维工作台。
适合谁
- Home Server 玩家与 NAS 用户(Synology、QNAP、TrueNAS 等)
- 网站管理员与运维工程师
- 开发者和程序员
- 管理 AI 计算节点与云服务器的人
- 以及每一个认为「十年后回放解密」不该威胁到今天流量的人
从下一次连接开始就是量子安全
先存后解攻击的可怕之处在于它的不对称性:防御方只需要今天升级一次握手,攻击方却可以永远持有昨天录下的流量。你的服务器早已默认就绪,缺的只是一个支持 ML-KEM 的 iOS 客户端。
打开 App Store 搜索 NeoServer,或直接前往 App Store 下载——让你从 iPhone 发出的下一次 SSH 连接,从握手那一刻起就是量子安全的。
Features
Multi Device
Support across multiple platforms: iPhone, iPad, Mac.
iCloud Sync
iCloud Sync ensures all your configuration information is securely stored in iCloud, facilitating seamless synchronization across your multiple devices.
Security
Security, featuring support for password and biometric (FaceID, TouchID) unlocking mechanisms.
A wealth of features.
providing support for SSH terminal, script execution, containers management, and metrics monitoring with zero server-side configuration required.
Screenshots






