揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

2026 年 PQC 迁移:构建能够经受生产环境考验的路线图

发布日期:2026-08-03  浏览次数:

2026 年 PQC 迁移:构建能够经受生产环境考验的路线图(图1)

2026年5月13日,微软在Windows Server 2025的Active Directory证书服务中正式发布了对ML-DSA的支持,将后量子加密技术从文档层面带到了大多数企业级PKI实际运行的服务器上。而就在三周前,同样的团队还在与审计人员争论他们的CA层级结构是否可以被清点。正是这两场讨论之间的巨大差距,使得2026年成为PQC迁移路线图不再停留在讨论阶段,而是成为一个拥有明确负责人、详细预算、依赖项列表和季度合规性报告的交付计划的关键一年。


本文面向需要将 PKI 项目从演示文稿转化为实际操作手册的 PKI 架构师、基础设施负责人和首席信息安全官 (CISO)。我们将探讨影响 2026 年计划的监管压力图、无人愿意直面的库存问题、三种适用于不同风险状况的迁移策略、为何 PKI 是任何切实可行的路线图中的限速步骤、ML-DSA 签名规模约为 ECDSA 的 48 倍时分阶段部署的具体情况,以及如何对项目进行必要的调整,使其能够应对未来 18 个月标准更迭和平台更新带来的挑战。


2026年压力图

从“我们应该制定计划”到“我们需要交付产品”的转变并非停留在理论层面,而是在具体的日程安排中发生的。如今,七个关键节点定义了任何企业路线图都必须遵循的规划周期,而且每个节点的实现时间都不会超过九年。

项目来源日期操作含义
FIPS 203/204/205最终版美国国家标准与技术研究院2024年8月13日ML-KEM、ML-DSA、SLH-DSA 是可用于生产的标准,而不是草案。
HQC被选为备用KEM美国国家标准与技术研究院2025年3月11日KEM通道的算法多样性;FIPS草案预计2026年发布,最终版预计2027年发布。
欧盟NIS CG PQC路线图欧盟委员会,NIS合作组发布日期:2025年6月23日成员国国家计划应于2026年12月31日前提交。
FIPS 140-2 模块已移至历史版本NIST CMVP2026年9月21日联邦政府采购要求使用通过 FIPS 140-3 验证的模块;FIPS 140-3 验证积压平均超过 500 天。
ADCS ML-DSA GA on Windows Server 2025微软2026年5月更新首个主流企业级CA平台在生产环境中颁发PQC证书
CNSA 2.0美国国家安全局2027年1月1日新的国家安全系统采购必须支持 ML-KEM-1024 和 ML-DSA-87
NIST IR 8547 算法逐步淘汰美国国家标准与技术研究院2030年弃用,2035年禁止使用RSA-2048 / ECC P-256 于 2030 年弃用;易受量子攻击的算法于 2035 年被禁止使用。


从整体来看,这并非2035年才会出现的问题。采购截止日期、FIPS 140标准转换以及平台可用性变更都集中在2026年第四季度至2027年1月1日之间。面向联邦政府、国家安全局(NSS)或关键基础设施市场销售产品的机构,要么在此期限内交付CNSA 2.0功能,要么退出竞标。即使是不受监管的企业也间接受到影响:它们的供应商现在已将CNSA 2.0要求写入招标书(RFP),而受监管行业的采购人员也开始要求供应商提供性能控制(PQC)路线图,作为尽职调查的一部分。“我们将在明年开始规划”这种对董事会提问尚可接受的回答窗口期,将在2026年第三季度关闭。


为什么HNDL并非假设

“先收集后解密”这句话在营销文案中被反复使用,以至于一些团队开始将其视为未来时态。但事实并非如此。信息收集正在当今的基础设施上发生:国家级黑客组织如今就能捕获TLS会话、IPsec隧道和存储的加密备份,并将它们保留下来,等待具备密码学意义的量子计算机(CRQC)来解密这些加密密钥。欧盟于2026年初发布的NIS2修正案草案指出,HNDL攻击“很可能已经发生”,这是迄今为止任何主要监管文件中最为明确的表述。


由此可得出两点结论。首先,对于任何保密期限超过预计 CRQC 到达窗口期的数据,加密迁移比签名迁移更为紧迫。银行交易记录、受 HIPAA 保留期限约束的医疗记录、与产品生命周期相关的知识产权、机密材料、受 GDPR 约束的公民记录以及并购工作文件均属于此类。其次,对于长期有效的签名身份(根 CA、代码签名证书、固件更新密钥),签名迁移最为重要,因为这些签名必须在颁发后数年内保持可信。伪造签名与解密消息的威胁模型不同,但资产的生命周期决定了两种情况下迁移的紧迫性。


关键在于:优先在保密性至关重要的渠道部署 ML-KEM,并将 ML-DSA 部署到风险尾部最长的签名身份中。任何其他顺序都会颠倒实际的风险模型。


如今哪些标准真正可以交付?

目前已有五种算法符合或接近符合NIST生产环境标准。关键在于明确哪些算法应该部署在哪些地方,这决定了最终是制定迁移路线图还是采购文件。

算法标准类型2026年中期的生产状况
ML-KEMFIPS 203密钥封装主要KEM;民用型号为ML-KEM-768,CNSA 2.0型号为ML-KEM-1024。
ML-DSAFIPS 204数字签名主要签名;ML-DSA-65 民用,ML-DSA-87 CNSA 2.0
SLH-DSAFIPS 205无状态哈希签名保守派的备选方案;不在 CNSA 2.0 中;大量签名
HQCFIPS草案预计2026年发布,最终版预计2027年发布。备份 KEM(基于代码的数学)为应对格数学崩溃而预留的加密敏捷性储备
FN-DSAFIPS 206 草案预计将于 2026 年底或 2027 年初发布。紧凑型签名CNSA 2.0 中没有这项功能;其特征码比 ML-DSA 更小,但安全实现起来更难。


CNSA 2.0 的参数选择至关重要,而且往往会让民用团队措手不及。默认采用 ML-KEM-768 和 ML-DSA-65 的路线图,如果不进行修改,就无法直接移植到 NSS 环境中。任何面向国防工业基础销售产品的团队,都需要从一开始就规划 ML-KEM-1024 和 ML-DSA-87,因为这些参数集意味着更大的密钥、密文和签名长度。CNSA 2.0 还明确禁止使用 HashML-DSA(哈希之前的变体),并且不打算添加未来的 NIST PQC 算法,例如 FN-DSA。该套件旨在过渡期间保持稳定,这简化了供应商的规划,但牺牲了灵活性。


无人愿意正视的库存问题

发现环节是所有加密安全规划路线图的瓶颈所在,而失败模式也如出一辙:团队将加密资产清单的范围限定在他们已经管理的资产上,从而忽略了真正构成风险的资产。一份可信的2026年加密资产清单至少需要涵盖六个发现层面。


端点和服务器扫描会捕获加密库(OpenSSL、BoringSSL、BCFIPS、.NET 加密栈)及其版本。网络发现会捕获活动端口上的 TLS 配置,包括揭示哪些客户端仍在协商 RSA 密钥交换或 SHA-1 签名的指纹。CA API 和证书透明度日志会显示公开颁发的证书,但 CT 日志仅捕获公开信任的颁发;私有 CA(大多数企业 PKI)需要与 AD CS 或任何颁发内部信任的平台直接集成。HSM 清单显示密钥材料,但不显示这些密钥对应的证书,因此 HSM 分区映射需要与 CA 数据库进行交叉引用。


CMDB 和基础设施即代码仓库揭示了将加密技术与应用程序关联起来的配置信息,而这正是影子加密技术的藏身之处:遗留 Java 代码中硬编码的算法字符串、CI/CD 系统中广泛存在的 SSH 密钥对、嵌入证书的签名 JAR 文件以及提交到仓库的硬编码私钥。供应商披露和 SBOM 缩小了第三方库的差距,尤其是在嵌入式系统和物联网领域。


手动审计返回的快照在电子表格关闭前就已经过时了。自动化持续发现是唯一能在企业级规模下持续有效的方法,而且必须按计划重新运行,因为加密资产每天都在变化,例如容器启动、供应商推送更新以及工程师提交新代码。清单应记录每个组件的以下信息:算法和参数、密钥长度、颁发者、过期时间、业务负责人、技术负责人、数据分类、系统关键性和替换复杂度。缺少这些字段,清单就无法用于风险评分。


一个有用的预演测试:请团队列出所有将在未来 90 天内到期的 X.509 证书。如果答案是“我们需要核实”,则说明清单尚未准备就绪,无法用于制定迁移路线图,路线图发布时将存在盲点。


三种迁移策略,三种风险等级

文献中提供了多种迁移方法的划分方式。实际上,到2026年,大多数企业实际部署的迁移方案可归纳为三种模式,而选择哪种模式则取决于监管风险和算法出错的成本。


战略它的含义最佳匹配权衡
分阶段迁移首先将关键建立操作迁移到 ML-KEM;签名操作将在后续阶段迁移到 ML-DSA。拥有大量 HNDL 风险敞口但 PKI 变更能力有限的组织推迟签名复杂性,但却使传统的签名身份暴露多年。
混合密码学将经典算法(例如 X25519、ECDSA)与 PQC 算法结合在单个操作中;两者必须同时满足安全性要求。受监管行业、高保障环境、任何对年轻的PQC数学持谨慎态度的人加密工件大小翻倍,测试复杂化,并导致下游需要进行第二次迁移(从混合迁移到纯 PQC)。
CNSA 2.0 对齐全面支持 ML-KEM-1024、ML-DSA-87、AES-256、SHA-384 / SHA-512NSS、国防工业基地、联邦承包商比民用默认设置更严格的参数;更大的密钥、签名和密文;更长的硬件安全模块 (HSM) 和平台准备时间


混合型证书值得特别关注。微软的ADCS实现支持复合证书,这种证书将传统签名(RSA或ECDSA)与ML-DSA签名相结合,需要两者同时验证才能使证书可信。复合型证书在操作上比并行双栈混合型证书更简洁,因为证书是一个单独的工件,但它会增加证书链的大小,并要求依赖方理解复合型证书格式。在过渡期间,应同时考虑这两种形式。NIST IR 8547将于2030年至2035年逐步淘汰,最终将禁止使用传统签名组件,任何削弱PQC(并行验证证书)部分的混合型证书结构都将无法通过这一限制;NIST已在IR 8547的公开评论中明确指出这一点。


这三种模式背后的加密敏捷性决策是相同的。如果没有一种能够通过策略而非代码更改来切换算法的架构,这些策略都无法生存。无论程序的其余部分选择哪种迁移模式,这才是应该首先构建的运行能力。


PKI 是速率限制器

PKI是 PQC 任何迁移帐篷中最长的杆子,原因很简单,就是算术。


ML-DSA-87 生成的签名大小约为 4,627 字节,而 ECDSA P-384 生成的签名大小约为 96 字节。一个包含四个证书(根证书、中间证书、颁发证书和叶证书)的证书链会在每次 TLS 握手、每次 OCSP 响应以及每次认证会话建立过程中复制这种大小差异。其下游影响包括:带宽增加、握手往返次数增多、路径段上未预料到此变化的 MTU 出现碎片化,以及由于 PQC 签名操作需要在内部处理更多字节,从而对HSM吞吐量造成压力。预哈希有助于缓解对 HSM 的影响,但 CNSA 2.0 明确禁止在该套件中使用预哈希,这使得 NSS 部署不得不选择功能更强大的 HSM,而不是更智能的预处理方式。


证书链还存在层级排序问题,算法选择无法解决这些问题。如果未先迁移颁发 CA,就将叶子证书迁移到 ML-DSA,会导致验证失败。如果未先迁移离线根证书,就迁移颁发 CA,则会产生基于传统数学的证书链,从而违背了迁移的目的。


HSM 的准备工作延长了时间。SafeNet Luna 和 Thales 平台已发布了对当前一代硬件上 ML-DSA 的固件支持,但旧模块需要在每个使用它们的 Windows 服务器上进行硬件更新、分区重组和 KSP 重新配置。2026 年 5 月的 ADCS 更新依赖于在请求处理中选择带有签名标记的密钥存储提供程序,任何通过序列号而非插槽标签注册的 HSM 分区 CA 都需要重新运行 KspConfig,才能在下拉列表中看到新的算法。


从采购决策到基于 PQC 的内部 CA 稳定运行,规划时间为 18 至 24 个月。如果涉及跨林部署或依赖中间件,则规划时间更长:NDES、Intune SCEP 连接器、Java 密钥库和代码签名管道都有各自的就绪曲线,CA 迁移无法绕过这些曲线。


关键在于:其他所有 PQC 迁移步骤都依赖于 PKI,而 PKI 的迁移速度是最慢的。


2026 年操作序列

以下是我们向企业咨询 PQC 迁移前 18 个月实际流程时所采用的步骤。此步骤假设企业环境以 Microsoft 产品为主,采用两层 AD CS 层级结构,根目录由 HSM 提供支持,并混合使用传统的 TLS、S/MIME 和代码签名工作负载。请根据实际环境调整每个步骤的深度,但请勿更改步骤顺序。

  1. 建立持续的加密安全发现机制。在端点、网络段、CA 数据库、HSM 分区、容器镜像和代码库中部署自动化扫描器。输出一份动态清单,清单包含业务负责人、到期日期、算法、参数集和数据敏感性等信息。否则,后续的每一步都只是披着计划外衣的猜测。

  2. 风险评估应基于数据保密期限,而非资产数量。构建一个风险矩阵,根据证书和密钥所保护的数据必须保持机密的时间长短进行排名,并根据 HNDL 暴露程度和系统关键性进行加权。例如,用于营销网站的 90 天 TLS 证书的优先级低于需要验证十年的代码签名密钥。按数量排序会导致积压的资产中充斥着低价值资产。

  3. 构建一个非生产环境的 ML-DSA 测试层级结构。在已应用 2026 年 5 月更新的 Windows Server 2025 实验室环境中,使用 ML-DSA-65 作为颁发 CA,ML-DSA-87 作为离线根证书颁发机构,搭建一个并行的两层 AD CS 层级结构。颁发用于代码签名、Web 服务器身份验证、计算机身份验证和用户身份验证的测试证书。记录当前哪些功能已实现(代码签名是最清晰的场景),哪些功能部分实现(TLS Web 服务器、某些身份验证场景),以及哪些功能尚未实现(广泛的TLS、VPN、远程桌面)。此实验室的差距分析将作为后续所有生产决策的基础。

  4. 在封闭的工作负载下试点混合 TLS。选择一个影响范围较小的内部应用程序。配置其 TLS 端点,使其能够与现代客户端进行 X25519MLKEM768 混合密钥交换。测量握手大小、延迟、证书链大小和 HSM 吞吐量,并与传统基准进行比较。记录差异,包括更大的握手所触发的 MTU 和负载均衡器行为。最终,生产环境的验收将取决于这些数据,而不是供应商的白皮书。

  5. 预先准备 HSM 和 CA 平台。审核每个 HSM 分区,确保其固件版本支持 ML-DSA。在维护窗口内安排固件更新,并遵循离线根证书颁发仪式的节奏。对于 CA 平台,验证 AD CS 或您的 CLM 平台是否可以颁发 PQC 证书,以及下游用户(Intune、NDES、代码签名管道、证书使用应用程序)是否可以请求、交付和验证这些证书。请注意,ADCS 颁发 PQC 证书目前需要在请求处理中选择 KSP 并设置签名,并且需要重新发布某些模板版本。


这些步骤都不需要存在具有密码学意义的量子计算机。所有这些步骤都受到第一步中发现问题的阻碍,这就是为什么每个可信的PQC程序都会在分配其他任何人之前先分配一个库存所有者。


常见问题解答

什么是PQC迁移?

PQC 迁移是指将组织系统、应用程序、证书、密钥、库和协议中易受量子攻击的加密算法(RSA、ECDSA、ECDH、Diffie-Hellman)替换为 NIST 在 FIPS 203、204 和 205 中标准化的抗量子算法。这是一个多年计划,而不是一次性升级,它同时涉及 PKI、身份、网络、应用程序和采购等工作流程。


为什么 2026 年是 PQC 迁移从规划阶段过渡到实施阶段的一年?

2026 年末至 2027 年初,三个独立的日期交汇:美国国家标准与技术研究院 (NIST) 的 FIPS 140-2 向历史标准的过渡日期为 2026 年 9 月 21 日;欧盟 NIS 合作小组的国家战略里程碑日期为 2026 年 12 月 31 日;美国国家安全局 (NSA) 的 CNSA 2.0 采购截止日期为 2027 年 1 月 1 日。这三个日期都将咨询性指导转化为采购、审计和合规方面的强制性规定,影响到如今签署的合同。


什么是先收获后解密(HNDL),以及为什么它在今天如此重要?

HNDL 指的是攻击者现在就捕获加密数据并将其存储起来,以便在具备密码学意义的量子计算机可用时进行解密。这在今天至关重要,因为现在捕获的数据已经暴露。加密迁移必须在 CRQC 出现之前完成,而不是之后。欧盟 2026 年初发布的 NIS2 修正案草案明确指出,HNDL 攻击已经发生。


ML-KEM 和 ML-DSA 有什么区别?

ML-KEM(FIPS 203,原名 Kyber)是一种用于建立共享密钥的密钥封装机制,它取代了传统的密钥交换机制,例如 ECDH。ML-DSA(FIPS 204,原名 Dilithium)是一种数字签名算法,它取代了传统的签名方案,例如 ECDSA 和 RSA 签名。两者解决的问题不同,迁移时间表也不同。


PQC迁移过程中是否需要替换AES-256?

不。AES-256 是对称加密,如果正确实现,则被认为是抗量子攻击的。PQC 迁移主要针对密钥交换和数字签名中使用的公钥密码学(RSA、ECDSA、ECDH),在这些领域,Shor 算法具有量子优势。对称算法只需要调整密钥长度以适应 Grover 算法,而 AES-256 已经支持这种算法。


NIST IR 8547 的弃用截止日期是什么时候?

根据 NIST IR 8547 的初始公开草案(2024 年 11 月),提供 112 位安全性的算法(例如 RSA-2048 和 ECC P-256)将于 2030 年前被弃用。所有易受量子攻击的公钥算法都将于 2035 年前被 NIST 标准禁止,这与国家安全备忘录 10 的目标日期一致。2030 年至 2035 年是一个受控的迁移期,并非完全放任不管。


PQC迁移过程中是否需要混合加密?

混合认证并非普遍必需,但建议在高安全保障环境下使用。微软的ADCS实现就采用了混合认证,即结合了传统签名和ML-DSA签名的复合证书。民用部署可以直接使用纯PQC认证来创建新组件;而受监管的环境通常会在过渡期内采用混合认证,以实现纵深防御。


微软 AD CS 在 2026 年如何支持 PQC?

2026 年 5 月发布的 Windows Server 2025 更新在 AD CS 中正式引入了 ML-DSA-44、ML-DSA-65 和 ML-DSA-87,允许颁发证书的根 CA 和离线根 CA 使用抗量子算法对证书进行签名。代码签名场景在 2026 年年中即可可靠运行;更广泛的 TLS、VPN 和远程桌面场景仍仅部分支持,需要逐个工作负载进行验证。


PQC迁移路线图中最重要的第一步是什么?

持续的加密发现。只有当组织了解其加密依赖项的实际位置(例如代码中的算法、容器中的库、CA 数据库中的证书、HSM 中的密钥、CI/CD 中的硬编码密钥)时,才能进行风险评估、确定优先级并衡量迁移进度。任何可靠的加密质量控制 (PQC) 程序都会在指定其他人员之前,先指定一个清单负责人。


结论

2026 年的种种趋势已不再是抽象的概念。美国国家标准与技术研究院 (NIST) 已发布三项标准和一项备份标准;美国国家安全局 (NSA) 已将 2027 年 1 月 1 日设定为新的采购截止日期;欧盟委员会已将成员国的战略截止日期设定为 2026 年 12 月 31 日;微软已将机器学习数据安全算法 (ML-DSA) 集成到大多数企业级公钥基础设施(PKI)所依赖的平台中。这些举措都将规划文件转化为交付要求,并且每一项都将在 2030 年前带来采购或审计方面的后果。


实际操作中的证据同样确凿。PQC签名比传统签名大约大两个数量级。HSM固件并非全部都是最新版本。PKI层级结构从根节点向外排列,而这种排序过程需要数月时间。发现问题是普遍存在的障碍。加密资产清单在成为系统之前仍是一个项目。所有试图简化这些步骤的企业最终都发现,这些步骤根本无法简化,只会付出后续的代价,例如更高的事件响应成本、审计发现以及采购资格被取消。


在密码学领域,时间才是王道。2030 年的弃用日期比上次 NIST PQC 竞赛至今的时间间隔还要近。能够经受住生产环境考验的路线图,必定是从现在就开始行动的。


揽阁信息是Thales的重要合作伙伴,已经为客户提供了支持PQC算法的 Luna Network HSM,以及相关的解决方案,欢迎联系我们获取更多资料。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!