量子计算呈现出一体两面:一面可能帮助科学家模拟量子化学与材料、处理部分复杂优化问题,并改善某些人工智能工作流;另一面则可能在未来动摇互联网广泛使用的公钥密码体系。前者仍取决于具体应用和技术成熟度,后者却已经足以推动今天的安全规划——尽管目前还不存在具备密码学破解能力的容错量子计算机(CRQC)。52
因此,组织不应等到出现一台能够破解现有加密的机器后才开始行动。真正务实的做法,是现在就盘点并逐步替换脆弱的密码学依赖,因为有些数据需要保密的时间,可能长于完成迁移所需的时间。
Shor 算法为何威胁 RSA 和椭圆曲线密码
RSA 的安全性建立在大整数分解困难之上;Diffie–Hellman 和椭圆曲线密码系统则依赖离散对数问题。在足够强大的容错量子硬件上,Shor 算法能够以远高于经典计算机的效率处理这些问题。
这项威胁并不只关系到加密消息。容易受到量子攻击的公钥系统还被用于密钥协商、身份认证、数字证书、软件签名、安全启动链以及其他数字信任环节。未来的攻击者可能不仅能够读取机密,还能伪造软件、文件、交易或记录的来源与真实性。
但这并不意味着所有密码学会同时失效。直接风险主要集中在 RSA、椭圆曲线密码等公钥算法上。对称密码并不会以同样直接的方式受到 Shor 算法影响,不过组织仍需评估每个密码组件的安全强度、实现方式和部署环境。
“先窃取、后解密”:今天的数据已经可能成为目标
“先窃取、后解密”(Harvest Now, Decrypt Later,简称 HNDL)并不要求攻击者现在就破解通信。攻击者可以拦截加密通信或取得加密归档,将其长期保存,等到具备密码学相关能力的量子计算机出现后再尝试解密。51
这会把迁移期限变成两个因素的函数:
- 组织完成系统迁移需要多长时间;
- 受保护信息需要保持机密多长时间。
需要长期保密的数据尤其值得优先关注,包括政府和外交档案、国防与工程设计、医疗及基因组信息、身份数据、金融和法律文件、商业秘密、关键基础设施记录,以及专有研究成果。对于多年后仍需验证真实性的档案、软件签名和已签署记录,也存在长期信任风险。
这一威胁并不能证明所有加密档案都已被收集,也不意味着量子攻击即将发生。但它说明,若等到“量子末日”(Q-Day)被明确宣布,今天被截获的信息可能已经来不及保护。
量子计算时间表不确定,但迁移时间表已经启动
关于具备密码学破解能力的量子计算机何时出现,预测差异很大。德国有关部门指出,目前尚无 CRQC;至于它何时出现,仍存在较大不确定性。52 其他评估认为,具有实质意义的风险可能出现在 2030 年代,但这仍是预测,而不是确定的到来日期。5356
因此,合理的迁移方案不应押注某一个 Q-Day。组织应先按信息敏感度和保存期限确定优先级,再把发现密码学依赖、测试替代方案、更新供应商产品以及淘汰无法升级的系统所需的多年时间纳入计划。
NIST 的拟议过渡框架通常被理解为分阶段淘汰容易受到量子攻击的公钥算法:RSA-2048 和 ECC-256 拟在 2030 年之后进入弃用阶段,并在 2035 年之后被禁止使用。由于 IR 8547 仍属于过渡提案,组织应结合所在行业的最终适用指南进行核实,而不应将这些日期一概视为普遍适用的法律期限。2035
不过,联邦层面的政策方向已经十分清晰。美国民用机构被要求在 2023 年 5 月 4 日前提交一份优先级排序的清单,列出含有 CRQC 易受攻击密码系统的信息系统和资产,此后每年提交,持续至 2035 年。33 美国《国家安全备忘录 10》(NSM-10)则确立了到 2035 年降低联邦系统量子风险的目标。39
NIST 后量子标准为迁移提供起点
2024 年 8 月 13 日,NIST 最终确定了三项主要的后量子密码标准,用于应对未来的量子攻击:2425
- FIPS 203:ML-KEM——基于模块格的密钥封装机制,用于建立共享秘密。
- FIPS 204:ML-DSA——基于模块格的数字签名标准。
- FIPS 205:SLH-DSA——无状态哈希数字签名标准,采用不同的数学基础。17
这些标准不是可以在所有系统中一夜之间完成的“一对一替换”。它们必须嵌入通信协议、密码库、证书、身份系统、硬件安全模块、固件、应用程序和供应商产品。NIST 将这些标准描述为大规模迁移的起点,同时还在开发可作为备份或替代方案的其他算法。28
组织首先应该盘点什么
密码学往往隐藏在许多并未针对快速算法替换而设计的系统中。一份有用的清单不应只查看显眼的加密设置,还应覆盖:
- TLS、VPN、API 和旧式网络协议;
- 公钥基础设施(PKI)、证书签发与证书轮换;
- 身份、认证和访问管理系统;
- 代码签名、固件、安全启动与软件更新机制;
- 硬件安全模块(HSM)、数据库、备份和归档;
- 物联网、工业、医疗及其他使用周期较长的设备;
- 云服务、SaaS 提供商、软件库及其他第三方依赖。
下一步是进行风险排序。需要保密数十年的信息,以及决定软件来源和基础设施信任关系的系统,应比生命周期较短、易于替换的数据更早纳入迁移计划。
组织还需要具备密码敏捷性(crypto-agility):能够在不重构整个产品或网络的情况下,更换算法、密钥长度、证书和密码库。过渡期间,同时采用传统机制和后量子机制的混合部署可能有助于降低迁移风险,但也会增加集成、测试和运维复杂度。
HAWK 事件提醒人们:算法评估必须持续,而非说明 NIST 标准已被攻破
2026 年 7 月,Anthropic 表示,其 Claude Mythos Preview 模型发现了基于格的后量子签名候选方案 HAWK 中此前未知的结构性弱点。Anthropic 称,HAWK 曾经受住两年时间、两轮专家评审,但该模型在大约 60 小时内改进了当时已知的最佳攻击方法。随后,HAWK 团队将其从 NIST 的附加签名评选流程中撤回。5
关键的限定是:HAWK 是候选方案,不是已经最终确定的 NIST FIPS 标准,也不是生产环境中部署的算法。该事件没有攻破 FIPS 203、FIPS 204 或 FIPS 205;相关报道也指出,已经部署的系统没有受到影响。56
它带来的更广泛启示是:“后量子”并不是永久有效的安全标签。候选算法需要持续接受数学审查、独立实现测试和不同研究团队的检验,还必须能够在新的攻击方法出现时被替换。AI 辅助密码分析可能成为评估流程的一部分,但不能取代人工复核和透明的标准制定工作。
成本来自系统迁移,而不只是更换一个算法
后量子迁移可能涉及软件和协议改造、新密码库、证书与 PKI 工作、HSM 和固件升级、互操作性测试、供应商协调、合规工作,以及替换无法打补丁的设备。更大的密钥或签名还可能影响带宽、存储、延迟和设备性能。
很难用一个适用于所有组织的数字概括成本,因为实际开支取决于技术资产规模、数据保存义务、供应商合同和监管环境。更稳妥的结论是:迁移之所以昂贵,是因为公钥密码学嵌入了大量长期存在的数字信任关系,而不是因为所有系统都必须在同一时间被替换。
结论:没有 CRQC,不等于可以等待
量子计算最终可能带来重要的科学价值,但这些价值仍然具有前景性、专业性,并且高度依赖应用场景。安全方面的要求却更具体:RSA 和椭圆曲线系统未来可能受到 Shor 算法的威胁,而今天被截获的加密数据可能在未来暴露。
目前还不存在 CRQC。这是谨慎规划的理由,而不是延迟行动的理由。现实可行的路径是:盘点密码学资产,按照机密保存期限对数据分类,优先处理高价值依赖,测试 NIST 已最终确定的后量子标准,建立密码敏捷性,并把迁移时间表作为规划目标,而不是等待某个确定的 Q-Day 到来。