发布日期:2026-10-03 浏览次数:

美国国家安全局(NSA)日前宣布,将为国家系统开发一套后量子密码资源体系,并明确了 2027 年与 2030 年两个强制时间节点。这项看似只面向国防领域的政策,正通过供应链与认证体系,向全球商业硬件安全模块(HSM)市场传导出一轮确定性的升级周期。
根据 NSA 于 10 月 1 日发布的公告,该机构正在依据第 14412 号行政令《保护国家免受高级密码攻击》,为国家安全系统(NSS)开发后量子密码(PQC)资源,覆盖范围包括美国战争部(原国防部)和国防工业基础(DIB)。
公告中的两个时间节点值得所有密码从业者关注:
2027 年起,所有新采购的商用 NSS 必须具备支持抗量子算法的能力,否则不予部署;
2030 年前,无法支持抗量子算法的遗留系统将被强制淘汰。
NSA 同时指出,攻击者已在实施“先收集、后解密”(Harvest Now, Decrypt Later)策略,长期保存今天截获的加密数据,等待量子计算能力成熟后一次性解密。对于数据保密周期超过十年的行业而言,这意味着数据泄露在理论上已经发生。
需要强调的是,这并非一套全新的算法。它所引用的仍然是 NIST 已定稿、并写入 CNSA 2.0(Commercial National Security Algorithm Suite 2.0)的那套标准。真正的变化在于:迁移从“行业建议”升级为“采购合规门槛”,并被直接绑定了审查节点。
对以硬件安全模块为核心业务的厂商与用户而言,这次公告的影响可以归纳为五个层面。
CNSA 2.0 对算法的规定精确到参数集,而非笼统的“支持 PQC”:
功能 | CNSA 2.0 要求 | 标准 |
密钥封装 | ML-KEM-1024 | FIPS 203 |
数字签名 | ML-DSA-87 | FIPS 204 |
软件/固件签名 | LMS 或 XMSS | SP 800-208 |
对称加密 | AES-256 | FIPS 197 |
哈希 | SHA-384 / SHA-512 | FIPS 180-4 |
这里有两个极易踩中的误区:其一,商业 TLS 场景中广泛使用的 ML-KEM-768 并不满足 NSS 要求,CNSA 2.0 只认可安全等级更高的 ML-KEM-1024;其二,SLH-DSA(FIPS 205)虽然也是 NIST 标准,却不在 CNSA 2.0 套件之内,HSS、XMSS^MT 等多树签名变体同样被明确排除。
这意味着,面向国防工业基础及其供应链供货的 HSM,必须原生支持指定参数集。“能跑 PQC”与“合规 PQC”,是两件不同的事。
HSM 承担密钥生成、签名生成等关键操作,按 CNSA 2.0 指引,不能用 CAVP(算法级测试)替代完整的 CMVP(FIPS 140-3 模块级认证),同时还须单独通过 NIAP 认证(依据 CNSSP 11、对应含 CNSA 2.0 算法的保护轮廓)。两条认证轨道相互独立、不能互相顶替,必须并行推进。
更现实的问题是排队。FIPS 140-3 的 CMVP 验证周期平均已超过 500 天,且后量子算法的测试基础设施相对较新、周期更难预测。到 2026 年中,真正把 PQC 纳入验证边界的 FIPS 140-3 Level 3 认证才刚出现——Thales TCT 的 Luna T-Series HSM(2026 年 7 月)已经宣称达成;通用性的Thales Luna HSM 产品线(固件 7.9.x)目前已在 CMVP 队列之中。
因此,采购与选型时最该问的一个问题不是“是否支持 PQC”,而是:“该 PQC 支持是否在当前 FIPS 验证边界之内?” 算法通过认证、模块通过认证,与“算法在模块的验证边界内通过认证”,是三件不同的事。
后量子算法带来的不是轻微的性能波动,而是量级变化。以签名和公钥尺寸为例:
项目 | ECDSA P-384 | ML-DSA-87 |
签名长度 | 约 96 字节 | 4,627 字节 |
公钥长度 | 约 97 字节 | 2,592 字节 |
ML-KEM-1024 的公钥与密文则各约 1,568 字节。签名运算耗时普遍上升,且在高并发会话中,开销会随连接数线性累积。按 RSA/ECC 负载所做的 HSM 容量规划,在 PQC 负载下往往不再成立——这本身就是一次采购触发点。
软件栈方面存在硬依赖:PKCS#11 v3.1 与 KMIP 2.2 是管理 PQC 密钥对象的最低版本要求,停留在旧版中间件的系统,即便固件支持,也无法真正调用这些能力。此外,密钥层级中由 RSA 密钥加密密钥(KEK)包裹的密钥仍是量子脆弱点,合规要求 KEK 与包裹机制一并后量子化。还有一个易被忽略的实操风险:部分固件的 FIPS 批准模式对 PQC 密钥有额外限制(例如 Luna v7.9 在 FIPS 批准配置下不支持 ML-DSA/ML-KEM 密钥的 wrap 导出),启用 PQC 却掉出合规模式,是真实存在的配置陷阱。
三股力量正在同一个时间窗口叠加:FIPS 140-2 证书已于 2026年9月 全部转入历史清单,联邦新采购不得再引用;2027 年 1 月的采购门槛;以及战争部 2030 年(高影响系统)、2031 年(全军)的自有目标。
这意味着 HSM 的固件升级与硬件换代将成为确定事件,而换代节点历来是客户重新评估厂商的窗口。市场同时开始分层,面向联邦的“本土制造 + 本地验证”产品线与标准商用线逐渐分化。过渡期内,“经典算法 + PQC”的混合部署是标配,考验的是产品的密码敏捷性。
CNSA 2.0 名义上只管国家安全系统,但它是整个政策链条中最具操作性的文件,正被金融、支付、云计算等强监管行业当作事实基线来参照。英国 NCSC、欧盟的 2030 路线图也在向同一方向对齐。在“先收集、后解密”的逻辑之下,任何需要长期保密的数据,都无法等待量子计算机真正到来再行动。
第一,美国 NSS 的强制要求并不直接约束国内商用密码市场。国内遵循的是国密体系(SM2/SM3/SM4/SM9)与商用密码应用安全性评估,同时也在推进自主的抗量子算法标准化路线。
第二,全球主流 HSM 厂商的产品路线图会全面后量子化,进口设备在国内销售时的固件演进、验证边界与国密认证的兼容性,需要持续跟踪。
第三,有欧美业务、出海服务或国际客户的企业,会被客户与监管按上述时间表倒逼 PQC 就绪——PKI 根证书重锚、混合证书部署、HSM 升级,都是绕不开的确定性工作,同时也是安全服务商的窗口期。
三个可以直接拿去向厂商提问的框架:
PQC 是在 FIPS 验证边界之内,还是仅固件支持?
CMVP 与 NIAP 的排队位置与预计取证日期?
支持的是 ML-KEM-1024/ML-DSA-87,还是仅 768/65 参数集?
Thales Luna HSM 提供量子就绪的硬件安全能力,内置 NIST 标准化 PQC 算法,可抵御“先收集、后解密”量子威胁,助力企业平稳完成后量子密码迁移。
Luna 7 在 7.9 及以上固件版本原生支持 ML-KEM、ML-DSA 等 PQC 算法,兼容混合密码模式,适配本地与多云混合架构,满足 FIPS 140-3 Level 3 合规,适合存量业务迭代升级,保护 PKI、代码签名、数据库加密等场景。
新一代 Luna 8 进一步优化 PQC 运算性能,在硬件层加速后量子密码运算,兼顾传统密码与 PQC 的高吞吐需求,具备更强的密码敏捷性,面向新建业务与大规模 PQC 生产部署,为密钥全生命周期提供高可信的硬件根信任,适配未来量子安全的长期演进。
揽阁信息是 Thales 的重要合作伙伴,长期为客户提供 Luna HSM 产品、技术支持和定制化解决方案,欢迎联系我们获取更多信息或安排在线测试。
本文内容综合 NSA 官方公告、CNSA 2.0 相关指引及公开行业资料整理。
揽阁信息 · 值得您信赖的信息安全顾问!