前向安全性(PFS)指长期私钥泄露不危及历史会话:即使攻击者录下全部历史密文,日后拿到服务器私钥,也无法解密过去的通信。实现依赖每次会话使用临时密钥交换:ECDHE/DHE 中双方每次握手生成一次性 DH 密钥对,会话密钥由临时密钥推导,用完即销毁;服务器长期私钥只用于签名认证身份,不参与会话密钥生成。

反例是 TLS 1.2 的 RSA 密钥传输:客户端用服务器公钥加密预主密钥发送,攻击者录下密文后,一旦私钥泄露(拖库、Heartbleed 式泄露),即可解密所有历史会话——大规模监听正是这样运作的。

TLS 1.3 因此移除了 RSA 密钥传输和所有静态 DH,只允许 (EC)DHE 类套件,强制 PFS;同时握手缩至 1-RTT、加密更多握手段。注意边界:PFS 保护"历史"通信,私钥泄露后攻击者仍可在修复前冒充服务器劫持新会话,需配合证书吊销。工程落地:确认网关未降级到 1.2 静态套件;会话票据(session ticket)密钥也要定期轮换,否则成为弱前向安全点。追问方向:ECDHE 原理、0-RTT 的重放风险。