本页总览9.7.4. Forward Secrecy (前向保密)9.7.4. 前向保密 HPKE 密文在任何模式下都不具有关于接收方泄露的前向保密性。这意味着长期接收方秘密的泄露允许攻击者解密在所述秘密下加密的过去的密文。这是因为接收方一侧仅使用长期秘密。 HPKE 密文在所有模式下都具有关于发送方泄露的前向保密性。这是因为发送方一侧使用临时随机性, 应该在计算 KEM 共享秘密和密文后立即擦除。