RFC 文档RFC 9180 - Hybrid Public Key Encryption9.7.2. 降级防护本页总览9.7.2. Downgrade Prevention (降级防护)9.7.2. 降级防护 HPKE 假设发送方和接收方就使用什么算法达成一致.根据这些算法如何协商, 中间人可能会强制双方使用次优算法. 因此, 使用 HPKE 的协议需要把算法协商结果绑定到认证上下文或上层协议 transcript 中. 如果协商过程没有被保护, 实现即使正确执行 HPKE 也可能被诱导使用较弱的 KEM, KDF 或 AEAD 组合.