摘要。在密码学中,密钥建立协议通常是安全执行不同任务的起点。也就是说,寻求完成某些加密任务的各方通常首先建立一个共同的高熵秘密,该秘密最终将用于保护他们的通信。在本文中,我们提出了一个组密钥建立(GAKE)的安全模型,对手可以执行有效的量子算法,但只有在协议执行完成后才能执行。这捕捉到了一种情况,即现在要建立密钥,而当量子资源可能被潜在对手访问时,未来仍必须提供安全保障。此外,我们提出了一种可以在这个模型中证明安全的协议设计。我们的提案使用密码认证,并建立在高效且相当容易理解的原语之上:消息认证码和后量子密钥封装机制。混合结构避开了一些“真正的”后量子认证技术的潜在效率缺陷,例如大签名,这使得我们的协议可能适合具有长期安全需求的当前应用程序。