揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

NSA 公布后量子密码资源计划:2027 年采购门槛逼近,商业 HSM 市场迎来强制性升级周期

发布日期:2026-10-03  浏览次数:

NSA 公布后量子密码资源计划:2027 年采购门槛逼近,商业 HSM 市场迎来强制性升级周期(图1)

美国国家安全局(NSA)日前宣布,将为国家系统开发一套后量子密码资源体系,并明确了 2027 年与 2030 年两个强制时间节点。这项看似只面向国防领域的政策,正通过供应链与认证体系,向全球商业硬件安全模块(HSM)市场传导出一轮确定性的升级周期。


一、政策落点:从“建议”到“强制”

根据 NSA 于 10 月 1 日发布的公告,该机构正在依据第 14412 号行政令《保护国家免受高级密码攻击》,为国家安全系统(NSS)开发后量子密码(PQC)资源,覆盖范围包括美国战争部(原国防部)和国防工业基础(DIB)。


公告中的两个时间节点值得所有密码从业者关注:

  • 2027 年起,所有新采购的商用 NSS 必须具备支持抗量子算法的能力,否则不予部署;

  • 2030 年前,无法支持抗量子算法的遗留系统将被强制淘汰。


NSA 同时指出,攻击者已在实施“先收集、后解密”(Harvest Now, Decrypt Later)策略,长期保存今天截获的加密数据,等待量子计算能力成熟后一次性解密。对于数据保密周期超过十年的行业而言,这意味着数据泄露在理论上已经发生。


需要强调的是,这并非一套全新的算法。它所引用的仍然是 NIST 已定稿、并写入 CNSA 2.0(Commercial National Security Algorithm Suite 2.0)的那套标准。真正的变化在于:迁移从“行业建议”升级为“采购合规门槛”,并被直接绑定了审查节点。


二、对商业 HSM 的五个直接影响

对以硬件安全模块为核心业务的厂商与用户而言,这次公告的影响可以归纳为五个层面。


影响一:算法门槛细化到参数级

CNSA 2.0 对算法的规定精确到参数集,而非笼统的“支持 PQC”:

功能

CNSA 2.0 要求

标准

密钥封装

ML-KEM-1024

FIPS 203

数字签名

ML-DSA-87

FIPS 204

软件/固件签名

LMS 或 XMSS

SP 800-208

对称加密

AES-256

FIPS 197

哈希

SHA-384 / SHA-512

FIPS 180-4


这里有两个极易踩中的误区:其一,商业 TLS 场景中广泛使用的 ML-KEM-768 并不满足 NSS 要求,CNSA 2.0 只认可安全等级更高的 ML-KEM-1024;其二,SLH-DSA(FIPS 205)虽然也是 NIST 标准,却不在 CNSA 2.0 套件之内,HSS、XMSS^MT 等多树签名变体同样被明确排除。


这意味着,面向国防工业基础及其供应链供货的 HSM,必须原生支持指定参数集。“能跑 PQC”与“合规 PQC”,是两件不同的事。


影响二:认证是比算法更硬的瓶颈

HSM 承担密钥生成、签名生成等关键操作,按 CNSA 2.0 指引,不能用 CAVP(算法级测试)替代完整的 CMVP(FIPS 140-3 模块级认证),同时还须单独通过 NIAP 认证(依据 CNSSP 11、对应含 CNSA 2.0 算法的保护轮廓)。两条认证轨道相互独立、不能互相顶替,必须并行推进。


更现实的问题是排队。FIPS 140-3 的 CMVP 验证周期平均已超过 500 天,且后量子算法的测试基础设施相对较新、周期更难预测。到 2026 年中,真正把 PQC 纳入验证边界的 FIPS 140-3 Level 3 认证才刚出现——Thales TCT 的 Luna T-Series HSM(2026 年 7 月)已经宣称达成;通用性的Thales Luna HSM 产品线(固件 7.9.x)目前已在 CMVP 队列之中。


因此,采购与选型时最该问的一个问题不是“是否支持 PQC”,而是:“该 PQC 支持是否在当前 FIPS 验证边界之内?” 算法通过认证、模块通过认证,与“算法在模块的验证边界内通过认证”,是三件不同的事。


影响三:性能、容量与软件栈需要重构

后量子算法带来的不是轻微的性能波动,而是量级变化。以签名和公钥尺寸为例:

项目

ECDSA P-384

ML-DSA-87

签名长度

约 96 字节

4,627 字节

公钥长度

约 97 字节

2,592 字节

ML-KEM-1024 的公钥与密文则各约 1,568 字节。签名运算耗时普遍上升,且在高并发会话中,开销会随连接数线性累积。按 RSA/ECC 负载所做的 HSM 容量规划,在 PQC 负载下往往不再成立——这本身就是一次采购触发点。


软件栈方面存在硬依赖:PKCS#11 v3.1 与 KMIP 2.2 是管理 PQC 密钥对象的最低版本要求,停留在旧版中间件的系统,即便固件支持,也无法真正调用这些能力。此外,密钥层级中由 RSA 密钥加密密钥(KEK)包裹的密钥仍是量子脆弱点,合规要求 KEK 与包裹机制一并后量子化。还有一个易被忽略的实操风险:部分固件的 FIPS 批准模式对 PQC 密钥有额外限制(例如 Luna v7.9 在 FIPS 批准配置下不支持 ML-DSA/ML-KEM 密钥的 wrap 导出),启用 PQC 却掉出合规模式,是真实存在的配置陷阱。


影响四:2026—2028 年将出现换机潮与市场分层

三股力量正在同一个时间窗口叠加:FIPS 140-2 证书已于 2026年9月 全部转入历史清单,联邦新采购不得再引用;2027 年 1 月的采购门槛;以及战争部 2030 年(高影响系统)、2031 年(全军)的自有目标。


这意味着 HSM 的固件升级与硬件换代将成为确定事件,而换代节点历来是客户重新评估厂商的窗口。市场同时开始分层,面向联邦的“本土制造 + 本地验证”产品线与标准商用线逐渐分化。过渡期内,“经典算法 + PQC”的混合部署是标配,考验的是产品的密码敏捷性。


影响五:外溢为商业领域的事实标准

CNSA 2.0 名义上只管国家安全系统,但它是整个政策链条中最具操作性的文件,正被金融、支付、云计算等强监管行业当作事实基线来参照。英国 NCSC、欧盟的 2030 路线图也在向同一方向对齐。在“先收集、后解密”的逻辑之下,任何需要长期保密的数据,都无法等待量子计算机真正到来再行动。


三、给国内用户的几点判断

  • 第一,美国 NSS 的强制要求并不直接约束国内商用密码市场。国内遵循的是国密体系(SM2/SM3/SM4/SM9)与商用密码应用安全性评估,同时也在推进自主的抗量子算法标准化路线。

  • 第二,全球主流 HSM 厂商的产品路线图会全面后量子化,进口设备在国内销售时的固件演进、验证边界与国密认证的兼容性,需要持续跟踪。

  • 第三,有欧美业务、出海服务或国际客户的企业,会被客户与监管按上述时间表倒逼 PQC 就绪——PKI 根证书重锚、混合证书部署、HSM 升级,都是绕不开的确定性工作,同时也是安全服务商的窗口期。


三个可以直接拿去向厂商提问的框架:

  1. PQC 是在 FIPS 验证边界之内,还是仅固件支持?

  2. CMVP 与 NIAP 的排队位置与预计取证日期?

  3. 支持的是 ML-KEM-1024/ML-DSA-87,还是仅 768/65 参数集?


四、支持 PQC 密码能力的 Luna HSM

Thales Luna HSM 提供量子就绪的硬件安全能力,内置 NIST 标准化 PQC 算法,可抵御“先收集、后解密”量子威胁,助力企业平稳完成后量子密码迁移。


Luna 7 在 7.9 及以上固件版本原生支持 ML-KEM、ML-DSA 等 PQC 算法,兼容混合密码模式,适配本地与多云混合架构,满足 FIPS 140-3 Level 3 合规,适合存量业务迭代升级,保护 PKI、代码签名、数据库加密等场景。


新一代 Luna 8 进一步优化 PQC 运算性能,在硬件层加速后量子密码运算,兼顾传统密码与 PQC 的高吞吐需求,具备更强的密码敏捷性,面向新建业务与大规模 PQC 生产部署,为密钥全生命周期提供高可信的硬件根信任,适配未来量子安全的长期演进。


揽阁信息是 Thales 的重要合作伙伴,长期为客户提供 Luna HSM 产品、技术支持和定制化解决方案,欢迎联系我们获取更多信息或安排在线测试。


本文内容综合 NSA 官方公告、CNSA 2.0 相关指引及公开行业资料整理。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!