起源。 Robert J. McEliece于1978年提出了原始密码系统,其安全性基于解码随机二进制Goppa编码的难度——这是一个NP-hard问题,且目前已知量子计算机无法解决 。Classic McEliece是该算法的直系后代,采用了改进的Niederreiter对偶变体(基于综合征),而非原始的基于码字的方案,但保留了相同的核心安全假设 。它被称为“仍被认为安全的最古老的公钥加密方案” 。
关键权衡——巨大的公钥。 Classic McEliece的主要弱点是其公钥尺寸:通常为0.25到1.3兆字节(例如,一个参数集为1,047,319字节)。这比RSA或ECC密钥大几个数量级,使其不适合许多受限环境(物联网、智能卡、带宽有限的TLS握手)。然而,其优势在于安全性极其保守且经过充分验证——超过45年来,未发现任何实际的密码分析改进 。
在国际标准化中的角色。
| 机构 | 行动 | 日期 |
|---|---|---|
| ISO | 将Classic McEliece加入ISO/IEC 18033-2 | 2026年6月5日 |
| NIST | 选定为第四轮密钥建立标准化候选算法;被认为最保守的备用方案 | 2026年7月报告 |
| IETF | 发布将Classic McEliece指定为IND-CCA2安全KEM的信息性草案 | 2026年6月23日 |
| 德国BSI | 批准其适合长期保护机密数据 | 2026年6月 |
| Mullvad VPN | 已集成该算法 | 2026年6月 |
Classic McEliece被定位为保守型备用方案或第二道防线:如果基于格的方案(ML-KEM / CRYSTALS-Kyber)被攻破,代码型密码学能提供数学上独立的备用方案 。
谷歌的2029年迁移期限。 2026年3月25日,谷歌安全工程副总裁Heather Adkins和高级密码学家Sophie Schmieg发表了一篇题为《Quantum frontiers may be closer than they appear》的博文,设定了2029年完成所有Google系统PQC迁移的内部期限 。这比此前行业基于NIST的2035年或NSA的2031年时间线的预期,将Q-Day提前了大约六年 。谷歌引用了量子硬件和纠错技术的超预期进展 。
破解椭圆曲线密码学的量子比特估算下降。 谷歌更新的时间线部分源于对Shor算法攻击ECC的资源估算大幅降低。更新的电路优化技术已将破解256位椭圆曲线密码学所需的物理量子比特数量从数百万降至可能数十万,使得密码学相关的量子计算机比以前假设的更容易实现 。
Cloudflare的匹配时间线。 Cloudflare公开表达了与谷歌类似的紧迫性,宣布计划在与谷歌2029年窗口相匹配的时间线上完成其PQC迁移。行业分析师指出,Cloudflare一直是后量子TLS(包括X25519Kyber768混合密钥协议)的早期部署者,并正在加速全面生产部署 。
“先收后解”(HNDL)担忧。 谷歌明确将“先存储,后解密”风险列为主要驱动因素 。攻击者已经在收集加密流量——VPN连接、金融数据、国家机密、加密货币通信——意图在量子计算机可用时进行解密。这意味着今天使用RSA或ECC加密的数据已经面临风险,从而产生了在量子破解之前而非之后进行迁移的紧迫性 。
2026年6月美国行政令。 2026年6月,拜登政府发布了一项行政令,要求所有美国联邦机构加速向后量子密码学迁移,并设定了盘点、评估和过渡计划的约束性截止日期。这建立在2022年《量子计算网络安全准备法案》和2024年NIST PQC标准(FIPS 203/204/205)的基础上,将自愿指南转化为联邦要求 。结合谷歌和Cloudflare的2029年目标,美国政府正以监管力量推动同一方向。
ISO的官方标准(Classic McEliece、FrodoKEM)、NIST最终确定的主要算法(ML-KEM、ML-DSA、SLH-DSA)、谷歌的2029年截止日期、量子比特估算的下降、Cloudflare匹配的时间线、已在实施的HNDL威胁以及2026年6月的美国行政令,这些因素的共同作用,已将PQC迁移窗口从一个模糊的2030年代问题,压缩为一个具体的约三年的期限。标准基础设施已就位;剩下的挑战是大规模执行。