揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

后量子密码学:面向数字信任专业人士的12个月行动指南

发布日期:2026-08-04  浏览次数:

后量子密码学:面向数字信任专业人士的12个月行动指南(图1)

如今,网络工程师捕获的数据包跟踪信息可以保存十年之久,而架设在同一条线路上的攻击者也能做到这一点。这种被称为“先捕获后解密”的模式,是后量子密码学(PQC)从研究领域走向企业风险评估的最有力原因之一。看似安全的加密流量,现在就可以被捕获,以后再解密。


只需要一台与密码学相关的量子计算机(CRQC):一台足够大的机器,可以运行 Shor 算法,并破解 RSA 和椭圆曲线数学,而这些数学正是当今大多数密钥交换和数字签名的基础。


PQC指的是旨在抵御来自经典计算机和量子计算机攻击的加密算法。美国国家标准与技术研究院(NIST)于2024年8月最终确定了其首批算法:用于密钥交换的ML-KEM(FIPS 203)、用于通用签名的ML-DSA(FIPS 204)以及作为基于哈希的签名回退方案的SLH-DSA(FIPS 205 )。


FN-DSA 被选为第四种算法,目前仍在开发中,其标准为 FIPS 206,最终标准预计将于 2026 年底或 2027 年初发布。2025 年 3 月,NIST 选择HQC作为第五种算法,这是一种基于代码的密钥封装机制,旨在为 ML-KEM 提供备份,以防基于格的数学出现任何弱点。


监管机构也并未等待量子计算的确定性。美国国家标准与技术研究院 (NIST) 的内部报告草案 8547 (IR 8547) 提议在 2030 年后逐步弃用 RSA、椭圆曲线数字签名算法 (ECDSA) 和 Diffie-Hellman 算法的变体,并在 2035 年后彻底禁止使用它们——这些日期是固定的,并非与任何量子计算里程碑挂钩。美国国家安全局 (NSA) 的商业国家安全算法套件 2.0 (CNSA 2.0) 对国家安全系统的要求更为严格,要求到 2030 年,签名必须完全使用后量子算法。


无论能够破解RSA的量子计算机何时(甚至是否)真正问世,这些截止日期都依然有效。本文阐述了一个为期十二个月的计划,旨在帮助企业内部启动这一转型,内容涵盖首先需要清点哪些资源、如何试点混合部署,以及在此过程中公钥基础设施(PKI)和治理方面需要做出哪些改变。


量子钟为何已在运行

“先收集后解密”的机制很简单,但其背后的风险评估却很复杂,最终取决于一些技术细节,这些细节决定了这项技术对贵组织而言究竟有多紧迫。


攻击无需量子计算机即可启动。攻击者只需记录当前的加密流量,以低成本存储,然后静待时机。一旦出现CRQC(可复制量子计算机),记录的密钥交换过程就会被破解,明文数据也会被恢复。窃取行为立即发生,而损失则在CRQC到达后才会显现。


Shor算法才是真正的威胁,它能彻底破解公钥密码学。一台运行Shor算法的大型容错量子计算机可以分解RSA密钥,并解决Diffie-Hellman密钥交换和椭圆曲线密码学(ECC)背后的离散对数问题,从而彻底破解这三种密码学,而不仅仅是削弱它们。这种风险几乎完全存在于公钥层,而公钥层正是PKI、传输层安全协议(TLS)、虚拟专用网络(VPN)和代码签名等技术的基础层,因此,企业在进行后量子时代迁移时,首先需要关注的就是公钥层。


决定数据泄露优先级的并非量子计算机的问世日期,而是数据的生命周期。没有人能够预测何时才能出现一台能够大规模运行肖尔算法的机器。真正重要的是你的数据需要保密多久,因为“先采集后解密”的策略使得数据在如今就面临风险,即便在这样的机器出现之前很久也是如此。财务记录、医疗记录、政府机密以及需要保密十年到二十年甚至更长时间的知识产权,正是出于这个原因而首当其冲。这类数据一旦被记录,无论何时才能出现一台能够解密它的量子计算机,都会在被记录的那一刻就暴露出来。


完美前向保密(PFS)并不能阻止“先收获后解密”攻击。即使TLS 1.3使用椭圆曲线Diffie-Hellman临时密钥(ECDHE),CRQC攻击者仍然可以从记录的握手信息中推导出临时私钥,重构会话密钥,并解密已存档的流量。PFS只能防止长期私钥泄露,而无法防御针对底层密钥交换算法本身的量子攻击。


监管机构不会坐等确定性,而是会设定日期。美国国家标准与技术研究院 (NIST) 的内部报告草案 8547(首次公开草案,2024 年 11 月)提议在 2030 年后弃用 RSA、ECDSA、椭圆曲线 Diffie-Hellman 和有限域 Diffie-Hellman 算法,并在 2035 年后完全禁用这些算法。弃用意味着新系统不能再选择该算法。禁用则意味着完全不能使用该算法,包括在仍在运行该算法的旧系统中。


IR 8547 仍为草案,因此措辞可能会有所变化,但 2030 年和 2035 年的里程碑已经与2022 年 5 月国家安全备忘录 10中设定的 2035 年联邦移民目标相吻合。


CNSA 2.0 将国家安全系统安全协议的适用性作为一项合同条款,而非指导原则。CNSA 2.0(2022 年 9 月)明确列出了具体的算法和参数集:密钥建立采用 ML-KEM-1024,签名采用 ML-DSA-87,固件则采用 NIST SP 800-208中基于状态哈希的方案。该协议的推广分阶段进行:软件和固件签名,以及 VPN 和路由器等网络设备,必须在 2030 年前实现完全使用,而其他大多数类别则在 2033 年前实现完全使用。


对于向该领域销售产品的承包商和供应商而言,这些日期并非自动生效,而是通过DFARS条款、CMMC认证和RMF评估等机制才具有约束力。整个行业的转型已经开始。Gartner在2025年初曾警告称,量子计算的进步将在2029年使传统的非对称加密技术变得不安全。此后,其发布的《2026年网络安全发展趋势》报告将这一预测时间推迟至2030年,与NIST提出的在2030年后弃用RSA、ECDSA和Diffie-Hellman加密算法,并在2035年后完全禁用这些算法的提议相一致。


与此同时,主要技术供应商已经完成了规划阶段,进入了生产阶段。谷歌已于2024年4月在Chrome浏览器中默认启用混合后量子密钥交换,据报道,其目标是在2029年完成内部基础设施的后量子密钥交换迁移。


Cloudflare 已公开为其网络设定了相同的2029 年目标,并表示其目标是在当年实现包括身份验证在内的全面后量子计算就绪。Meta 发布了一个五级后量子计算成熟度模型,并报告称,根据其工程团队 2026 年 4 月的报告,其内部流量的大部分已实现完全抗量子计算部署,但 Meta 并未像 Google 和 Cloudflare 那样公布具体的完成年份目标。


这些进展共同表明,PQC不再是实验性的技术,而已成为一项重要的工程和运营重点。甚至在NIST规定的监管期限之前,2029年就已成为业内非正式的基准年份。


替换算法只是迁移的一部分。在安排或排序修复工作之前,组织首先需要了解存在漏洞的算法实际部署在哪些地方,包括证书、TLS 端点、应用程序、硬件安全模块 (HSM)、安全外壳协议 (SSH)、VPN、固件、应用程序编程接口 (API) 和嵌入式系统。


了解时间紧迫的原因只是问题的一半。接下来的问题是,组织如何在不将每次算法更新都变成一项重大工程的情况下,为密码学变革做好准备。


为什么加密货币敏捷性至关重要

关于后量子迁移,最大的误解之一是认为它仅仅是用 ML-KEM 和 ML-DSA 替换 RSA 或 ECC。实际上,更难的问题在于如何让系统能够采用新的加密算法,而无需每次标准更新都重新设计应用程序。


这种能力被称为加密敏捷性。它指的是在协议、应用程序、软件、硬件、固件和基础设施中替换和调整加密算法的能力,同时确保安全性和持续运行。加密敏捷系统不会将算法硬编码到业务逻辑中。相反,它将加密选择与应用程序代码分离,从而允许算法、密钥长度、证书配置文件和协议配置随着标准的变更而演进。


密码敏捷性至关重要,因为后量子时代的迁移并非一蹴而就。NIST 已将 HQC 选择为备用密钥封装机制,从而扩展了其标准组合,而 FN-DSA 也正朝着标准化方向发展。随着密码分析技术的进步,未来的算法、实现指南和参数集也将不断演进。如今围绕单一替代算法构建系统的组织,几年后很可能需要重复同样的迁移工作。


对大多数企业而言,最大的障碍并非选择 ML-KEM 或 ML-DSA,而是如何发现 RSA 和椭圆曲线加密技术在证书、应用程序、API、HSM、VPN、SSH、固件、云服务和第三方产品中的嵌入位置。缺乏这种可见性,迁移规划就只能靠猜测。


成功的后量子时代项目始于发现、清点和管理,而非立即替换算法。以下为期十二个月的行动指南概述了一种构建这一基础的实用方法。


12个月行动指南

构建加密敏捷性和完成完整的后量子时代迁移的时间表因组织而异,但对于大多数企业而言,由于其加密环境的规模和复杂性,这需要以年而不是月来衡量。


第一年应该重点为过渡奠定基础,具体措施包括:建立全面的加密清单、通过混合部署验证后量子技术、制定切实可行的PKI迁移策略,以及建立支持未来加密变革的治理机制。


以下四个阶段概述了一个切实可行的路线图,每个阶段都以前一个阶段为基础,为组织更广泛地采用后量子技术做好准备。


第 1-3 个月:组织、清点和范围界定

此阶段的目标很简单:了解组织内加密技术的分布情况,并明确最终需要迁移的每个资产的归属权。后续所有阶段都以此为基础。


为了奠定这一基础,该组织应重点开展以下活动:

  • 成立一个由高管支持的加密转型工作组,成员包括安全架构、公钥基础设施 (PKI)、身份管理、网络、DevOps、应用团队和合规部门。后量子时代的迁移需要全企业范围内的协调,而非由单一团队负责。

  • 在企业风险登记册中创建正式的量子风险条目,并指定高管负责人,通常由首席信息安全官 (CISO) 或同等安全负责人负责。

  • 构建一个全面的加密资产清单,并将其结构化为加密物料清单 (CBOM):一个标准化的、机器可读的清单,列出系统中的每一项加密资产,包括算法和模式、密钥和证书元数据、加密库、协议和版本,以及依赖于每一项的服务或组件。

  • 识别所有使用公钥加密技术的位置,包括 TLS 端点、VPN、SSH、电子邮件安全、代码签名、固件签名、移动应用程序、API、云服务和第三方集成。记录算法、密钥长度、证书有效期、协议版本、软件库和资产所有者。这种映射关系使得迁移规划成为可能,因为迁移的范围只能根据实际部署的内容来确定。

  • 通过识别证书颁发位置、TLS 终止位置、数字签名生成位置以及加密决策执行位置,绘制加密工作流程图。应标记硬编码算法和供应商管理的组件,以便尽早进行调查。

  • 根据数据的保密期限对其进行分类。保护长期保存数据(例如财务记录、医疗信息、政府数据和知识产权)的系统应享有最高的迁移优先级,因为它们最容易受到“先收集后解密”攻击。

  • 通过识别那些将算法硬编码、需要软件更改才能进行加密更新或缺乏对可配置加密策略支持的应用程序,来评估组织的加密敏捷性。这些系统很可能成为迁移瓶颈。

  • 记录每个加密资产的应用和业务依赖关系,以便迁移顺序反映运营影响,而不仅仅是技术清单。


结果:到本阶段结束时,组织应有一份有据可查的加密资产清单、明确的关键资产所有权以及优先排序的迁移待办事项列表。


第 4-6 个月:试点和评估

在完成加密资产清单和优先级排序后,下一步是通过受控混合部署来验证迁移策略。目标是在规划更广泛应用之前,了解后量子技术在受控环境中的性能。主要活动包括:

  • 部署混合密钥交换试点,使用经典算法和后量子算法(例如 X25519MLKEM768),以在引入抗量子保护的同时保持互操作性。

  • 在实际工作负载下,通过评估握手大小、延迟、CPU 利用率、内存消耗、证书链大小和用户体验来衡量运营影响。

  • 验证浏览器、操作系统、负载均衡器、反向代理、HSM、云平台和第三方应用程序之间的互操作性,以便及早发现兼容性问题。

  • 通过配置而非应用程序更改来替换算法,从而展现加密敏捷性,并通过持续集成和持续交付 (CI/CD) 管道来验证算法轮换。

  • 记录任何需要代码更改或服务重新部署以支持新算法的系统,因为这些系统代表着未来的迁移风险。

  • 首先从面向开发者的信任链入手,例如代码签名、容器签名、软件工件签名和构建管道,然后再扩展到面向客户的服务。

  • 在生产环境采用混合部署之前,制定回滚程序和操作手册。



结果:到本阶段结束时,组织应了解混合加密的运营影响,识别兼容性差距,并验证算法更改是否可以在不中断生产服务的情况下执行。


第7-9个月:PKI和合同现代化

一旦试点项目验证了该技术,工作重点将转移到为量子计算时代的长期应用做好准备,包括构建底层公钥基础设施 (PKI)、供应商生态系统和采购流程。此阶段的关键活动包括:

  • 设计一个双栈 PKI,能够在迁移期间同时支持经典证书和后量子证书。

  • 优先迁移长期存在的信任锚点,例如根证书颁发机构和中间证书颁发机构(CA),它们的有效期可能会超过经典算法的计划弃用日期。

  • 认识到当前实现方面的限制。ML-DSA 可以保护数字签名,但无法提供量子安全的密钥建立过程,这仍然需要 ML-KEM。现有的证书层级结构通常需要并行部署,而不是就地升级。

  • 在适当情况下评估复合证书和混合证书,以在过渡期间保持互操作性。

  • 更新采购要求,使新产品和服务支持 FIPS 203、FIPS 204 和 FIPS 205,同时展现出加密敏捷性。

  • 与供应商沟通,了解他们的产品质量控制 (PQC) 路线图、固件可用性、支持的库以及升级时间表。外部依赖关系通常会决定迁移计划。

  • 针对物联网 (IoT) 和运营技术 (OT) 等受限环境制定迁移策略,这些环境的硬件生命周期较长,可能需要网关保护、固件升级或计划性硬件更换。



结果:到本阶段结束时,该组织应拥有现代化的 PKI 战略、提高供应商可见性,以及符合后量子时代要求的采购流程。


第 10-12 个月:扩大和制度化治理

最后阶段的重点是将成功的试点项目推广到生产阶段,同时将后量子时代准备工作融入日常运营、治理和生命周期管理中。该阶段的关键活动包括:

  • 将混合部署或 PQC 部署扩展到生产环境,根据探索阶段完成的风险评估,优先考虑业务关键型服务。

  • 跟踪可衡量的迁移指标,包括 PQC 就绪端点、混合启用服务、迁移的证书层次结构、加密敏捷应用程序和代码签名管道。

  • 制定涵盖算法选择、证书配置文件、密钥管理、日志记录、监控、事件响应和生命周期管理的政策、标准和操作规程。

  • 将加密资产清单更新集成到正常操作流程中,以便新部署的系统自动纳入未来的迁移计划。

  • 随着 PQC 算法、实施方案和监管要求的不断发展,我们将持续关注相关标准和供应商指南。

  • 通过避免硬编码的加密依赖关系,并在应用程序和基础设施中保持加密敏捷性,为未来的算法替换设计系统。

结果:到第一年结束时,该组织应该已经建立了可重复的流程、可衡量的进展以及在未来几年内扩展后量子迁移所需的运营基础。


衡量后量子时代准备情况

完成几个试点部署或颁发少量后量子证书并不一定意味着组织已做好转型准备。成功迁移取决于组织在技术和标准不断发展演进的过程中,发现、管理和调整密码学的能力。以下指标提供了一种评估整个项目进展的实用方法。

  • 加密可见性:衡量组织持续维护的加密物料清单 (CBOM) 的完整性。成熟的 CBOM 应提供企业范围内证书、密钥、算法、加密库、协议、硬件安全模块 ( HSM)、信任库、API、加密依赖项、所有权和业务关键性的最新可见性。

  • 迁移覆盖范围:持续跟踪混合或后量子加密技术在 TLS 端点、VPN 网关、PKI 服务、SSH 基础设施、代码签名管道、云工作负载和机器间通信中的部署情况。目标是展示其在关键业务系统中的日益普及,而非仅限于孤立的试点环境。

  • 加密敏捷性:评估加密算法、参数集、证书配置文件和协议配置是否可以通过配置或策略更改而非应用程序代码修改进行更新。每次加密更改都需要重新开发软件或重新部署服务的系统应被视为迁移瓶颈。

  • 供应商准备情况:评估操作系统、浏览器、硬件安全模块 (HSM)、云平台、网络设备、软件开发工具包 (SDK) 和第三方应用程序的后量子时代成熟度。供应商路线图、固件可用性、支持的加密库和互操作性承诺通常比内部工程工作更能决定迁移时间表。

  • PKI 准备情况:评估 PKI 是否能够通过现代证书模板、更新的证书配置文件、自动化生命周期管理、量子就绪的信任层次结构以及对新兴标准的支持来支持混合和后量子部署。

  • 运行准备:验证治理、监控、事件响应、生命周期管理和运行手册是否已更新,以支持传统密码学和后量子密码学。团队还应明确责任归属、变更管理工作流程和定期报告机制,以展示迁移过程中的可衡量进展。


这些指标将讨论的焦点从“我们更换了多少证书?”转移到“我们为应对加密技术变革做好了哪些准备?”这种区别至关重要,因为后量子迁移并非一次性项目,而是加密技术持续生命周期的开端。


阻碍后量子迁移的常见陷阱

即使是拥有清晰路线图的组织,如果对后量子时代迁移的假设有误,也会遇到困难。大多数延误并非算法本身造成的,而是由于可见性、规划和运营准备方面的不足。以下陷阱在企业迁移项目中普遍存在。

  • 将后量子加密视为证书替换项目:用后量子加密替代方案替换 RSA 或 ECC 证书只是迁移的一部分。加密技术还存在于应用程序、加密库、VPN、SSH、API、HSM、固件、数据库、云服务和第三方产品中。仅仅关注证书会使环境中的很大一部分暴露在外。

  • 在未掌握完整加密资产清单的情况下启动迁移:组织经常在不了解易受攻击的算法实际使用位置的情况下就开始试点部署。如果没有持续维护的加密资产清单(CBOM)或同等清单,迁移优先级将变成猜测,关键资产将被忽略,补救措施也将变成被动应对而非计划周全。

  • 忽略应用和供应商依赖性:内部应用只是挑战的一部分。浏览器、操作系统、负载均衡器、硬件安全模块 (HSM)、云平台、身份提供商、网络设备和商业软件都有各自的后量子时代部署时间表。如果迁移计划没有考虑到外部依赖性,就很难按时完成。

  • 假设混合部署是最终目标:混合密码学旨在作为一种过渡机制,平衡互操作性和抗量子攻击能力。它能在生态系统成熟期间降低迁移风险,但不应被视为长期的最终状态。随着标准化后量子算法支持的普及,各组织应规划最终采用这些算法的方案。

  • 构建缺乏加密敏捷性的解决方案:将算法硬编码到应用程序中,或要求每次加密更新都重新开发软件,都会造成长期的运营风险。未来的标准将不断发展,加密敏捷性将成为一项基本设计要求,而非后期添加的功能。

  • 将迁移视为一次性项目:后量子时代迁移并非在首次部署后就结束。新的标准、实施指南、密码分析和供应商能力将持续发展。组织需要持续的探索、治理、生命周期管理和定期重新评估,以确保加密环境的长期安全。

  • 等待所有标准和供应商的实现都成熟:一些组织会等到认为生态系统完全稳定后才开始规划。但到那时,调研、盘点、治理和现代化改造等工作仍然需要完成。这些基础性工作与具体技术无关,无论生产部署何时进行,都可以立即启动。


成功的后量子时代项目很少以算法替换速度来区分。它们之所以成功,是因为组织构建了必要的可见性、治理、自动化和加密敏捷性,以便随着加密标准的不断演进而进行调整。这种准备使得未来的每一次过渡都比上一次更加轻松。


结论

能够成功完成这一转型的组织,并非那些能够准确预测何时会出现具有密码学意义的量子计算机的组织,而是那些能够随着标准、威胁和业务需求的演变而构建适应能力的组织。从这个意义上讲,后量子时代的准备工作与其说是选择当下合适的算法,不如说是建立必要的流程、治理和密码学敏捷性,以支持持续的变化。


标准已经到位,监管预期也日趋清晰,供应商也在稳步扩大支持范围。剩下的挑战在于执行。


因此,第一年应着重于构建坚实的基础,而非尝试全面迁移。应建立全面的加密资产清单,根据业务风险和数据敏感性对系统进行优先级排序,在受控环境中验证混合部署,对公钥基础设施 (PKI) 进行现代化改造以支持未来的算法,并将后量子时代就绪性纳入采购和治理流程。同样重要的是,要建立持续的可见性和生命周期管理,确保加密资产在环境变化时始终可被发现。


归根结底,PQC迁移并非一次性的技术更新,而是迈向持续加密治理的长期转变的开端。如今投资于可见性、自动化和加密敏捷性的组织,将更有能力采用未来的标准,应对新兴威胁,并在未来数年内自信地管理加密变更。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!