发布日期:2026-09-08 浏览次数:

物联网设备同时面临着后量子时代迁移的两大难题:硬件资源有限,难以处理更大的密钥和签名;以及长达数十年的现场部署,这意味着今天出货的设备可能要到 2036 年甚至更晚才能继续运行。后量子时代的 X.509 证书通常比传统证书大 1.5 到 10 倍左右,具体倍数取决于算法和参数集,这会给原本为 RSA 或 ECC 设计的协议和内存预算带来巨大压力。能够顺利完成这一过渡的设备,都是在制造之初就考虑到了加密灵活性、针对资源最紧张的硬件的网关终端功能以及固件更新路径,而不是在数百万台设备投入使用后才进行改造升级。
企业级产品质量控制 (PQC) 迁移之所以困难,是因为其规模庞大且库存存在缺口。物联网 (IoT) 迁移的难点则在于:物理限制无法通过软件补丁来解决,而且部署生命周期漫长,以至于今天做出的错误决策十年后依然是错误的。
根据算法和参数集的不同,后量子 X.509 证书通常被认为是经典证书的 1.5 到 10 倍,这会给受限协议和设备内存带来压力。
如今出货的、预期寿命通常为 10 年的设备,到 2030 年代中期仍将继续运行,超过了 NIST 提议的 2030 年量子易受攻击算法的淘汰日期。
对于无法升级以直接支持更大密钥的硬件而言,网关终止(即在网关处处理 PQC 协商,而不是在受限设备本身上处理)是一种切实可行的近期策略。
制造阶段的 PKI 决策,包括证书颁发机构关系本身,一旦与使用寿命为 10 年的设备绑定,实际上就意味着长达十年的承诺。
CISA 的指导方针将关键基础设施和运营技术转型(其中大部分运行在长寿命嵌入式设备上)视为其更广泛的 PQC 计划中的一个独特重点领域。
核心矛盾显而易见:后量子算法需要比大多数物联网硬件所基于的传统算法更多的内存、计算能力和带宽。ML-KEM 密钥生成和封装即使在资源真正受限的微控制器上也能高效运行,已发布的基准测试表明,在 ARM Cortex-M0+ 上运行完整的 ML-KEM-512 密钥交换仅需不到 40 毫秒,比在相同硬件上运行的等效传统 ECDH 操作更快。签名操作则更为复杂:由于其拒绝采样设计,在资源同样受限的硬件上运行 ML-DSA 签名可能会出现很大的时间波动,而像 SLH-DSA 这样的基于哈希的替代方案则要慢一到两个数量级。签名端的算法选择尤其需要在目标硬件上进行实际的基准测试,而不是假设如果密钥交换运行良好,签名也应该如此。
后量子 X.509 证书的大小通常比传统的 RSA 或 ECC 证书大 1.5 到 10 倍左右,如此大的差异反映了不同的算法选择、参数集以及所使用的是混合型还是纯后量子证书。这种大小的增加并不能均匀地被物联网部署所吸收。基于小型固定消息大小设计的协议,以及闪存存储空间有限的设备(用于证书链),可能会遇到企业级 PKI 迁移通常不会遇到的硬性限制。在决定将特定算法应用于整个设备群之前,请务必确认您选择的算法和参数集将生成的实际证书和密钥大小,并根据设备的实际内存预算以及所用传输协议的限制进行测试。
设备身份证书通常在制造或首次部署时通过 EST、SCEP 或 BRSKI 等协议进行配置,它将设备的加密身份与制造商、型号和序列号等属性绑定。Matter 等标准现在强制要求联网设备类别使用 X.509 设备认证证书,这使得唯一的加密身份成为合规性要求,而不仅仅是最佳实践。后量子迁移直接影响到这一身份层:除非配置和更新基础设施专门设计用于支持后续的算法变更,否则在制造时为设备身份证书选择的算法实际上会在该设备的整个使用寿命期间保持不变。
将已部署的设备迁移到后量子密码通常需要几个协调的步骤:更新设备自身的密码库、生成新的后量子密钥对、请求并接收新证书,以及至关重要的更新设备的受信任根证书存储区以识别新的后量子根 CA。每个步骤都依赖于可靠的空中下载 (OTA) 更新机制,这才是大多数设备群面临的真正限制,而非密码本身。如果设备连接不稳定、完全没有 OTA 功能,或者制造商已停止支持,那么无论目标后量子架构设计得多么完善,设备都无法接收任何更新。此外,设备在迁移过程中可能还需要同时支持现有的经典证书和新的后量子证书,这在单个证书体积增大的基础上,又增加了存储和协议方面的限制。
在制造阶段选择的证书颁发机构关系并非供应商针对预期使用寿命为10年的设备做出的短期决策;实际上,这是一项长达十年的承诺,因为该证书颁发机构需要在其整个产品线中每台设备的整个生命周期内持续颁发、续订和验证证书。一台在2026年制造、预期使用寿命为10年的设备,到2036年仍将继续服役,远远超过美国国家标准与技术研究院(NIST)提议的2030年量子攻击易受攻击算法的弃用日期。这使得在制造阶段选择公钥基础设施(PKI)和算法成为整个设备生命周期中最具影响力的决策之一。从一开始就构建能够满足最终设备规模(而不仅仅是首批生产)的配置基础设施,可以避免在产量增长后进行代价高昂的改造。
设备身份生命周期并非止于部署;证书吊销、退役和密钥销毁等环节都需要像配置一样进行明确的规划,而且在后量子时代,这一点的重要性不减反增。如果设备没有经过妥善的退役流程就被淘汰,其身份证书和密钥材料将处于不确定状态。一旦证书泄露或其算法在设备仍具备身份验证能力的情况下被弃用,这种状态就会成为真正的安全隐患。
在确定算法之前,应使用实际目标硬件,并针对真实的 ML-DSA 和 ML-KEM 操作进行基准测试,而不是依赖来自不同硬件的已公布数据。对于真正受限、无法直接处理后量子计算操作的设备,应立即规划网关终端架构,由功能更强大的网关或边缘服务器代表受限设备处理 PQC 协商。应将制造阶段的 CA 和算法选择视为生命周期中最具影响力的选择,并将 OTA 更新功能(包括根存储更新)作为首要需求而非事后考虑,尤其对于预期使用寿命长达数年的设备而言。
揽阁信息是Thales的重要合作伙伴,我们提供的 Thales Luna HSM 已经在固件中支持了PQC算法。Luna HSM是众多制造业客户选择的产品,其作为首个获得FIPS 140-3 Level 3认证的HSM产品,有效且可靠的保证了客户对合规审计、密钥安全、密钥全生命周期管理等方面的需求。欢迎阅读相关文章《中国制造业开拓欧洲市场时的HSM(加密机)选择分析》、《制造业和工业的数据安全 - 解决方案》,您也可以直接联系我们获取更多资料,以及我们为您提供的定制化解决方案。
物联网后量子迁移不像TLS证书部署那样有通用的解决方案,因为不同设备类别的硬件限制和部署生命周期差异巨大。但所有设备都面临的共同点是,那些影响最为深远的决策——算法选择、CA关系、OTA更新能力——必须在制造阶段一次性做出,然后伴随设备运行十年甚至更久。在首批产品出货前就做出正确的决策,而不是试图在已经部署的设备群中进行改造,是实现可控迁移和避免设备群因无法抵御量子攻击而陷入困境的关键所在。
后量子时代物联网设备的证书容量要大多少?
常用的数据表明,后量子证书的大小大约是传统证书的 1.5 到 10 倍,具体倍数取决于算法、参数集以及使用的是纯后量子证书还是混合证书。为了确保证书大小符合您所选算法的实际大小,请根据设备的实际内存和协议限制进行确认,而不要仅仅依赖一般的估计值。
什么是网关终止?它在物联网中何时适用?
网关终止是指由功能更强大的网关或边缘服务器代表无法直接执行后量子加密协商操作的受限设备处理这些协商。对于硬件本身不足以支持后量子算法,或者无法通过固件更新添加支持的硬件而言,这是一种切实可行的策略。
为什么制造阶段证书颁发机构的选择如此重要?
对于预期使用寿命为 10 年的设备而言,证书颁发机构 (CA) 需要在其整个使用寿命期间持续颁发、续期和验证证书。这使得 CA 关系以及与之相关的算法决策,实际上成为一项长达十年的承诺,而不仅仅是供应商的选择。
能否远程更新设备的受信任根证书存储,以进行量子迁移?
只有当设备具备可靠的空中升级机制并支持此功能时,才能进行此操作。向设备的信任存储中添加新的后量子时代根证书颁发机构 (CA) 是现场迁移所需的几个协调步骤之一,并且完全依赖于 OTA 功能,而许多较旧或连接性较差的设备从未内置过此功能。
所有物联网设备都需要相同的后量子算法吗?
不。算法的选择应该根据每类设备的实际硬件限制来评估。性能强大的网关设备可能能够轻松运行完整的ML-DSA算法,而硬件限制严格的传感器可能需要网关终端架构,而无法原生运行后量子密码算法。
揽阁信息 · 值得您信赖的信息安全顾问!