以下是事件经过、其重要性,以及对需要保护数据免受未来量子攻击的组织的意义。
2026年6月5日,国际标准化组织发布了 ISO/IEC 18033-2 标准的更新,正式将 Classic McEliece 添加为第一个基于编码的抗量子算法 。行业分析指出,ISO在同一次更新中也标准化了 FrodoKEM 。
该标准现已向ISO全部177个成员国的组织开放,使其能够在公认的国际框架下采用后量子密码学 。这之所以重要,是因为国际标准降低了因不同实现方式导致不兼容的风险,并为采购团队、监管机构和审计人员提供了一个共同的参考点。
Robert J. McEliece 在 1978年 发表了最初的密码系统,其安全性基于解码随机二进制Goppa码的难度——这是一个已知的NP难题,并且目前尚无量子计算机能有效解决 。Classic McEliece是其直接后裔,采用了改进的Niederreiter对偶变体(基于综合征),而非原始的基于码字的方案,但保留了相同的核心安全假设 。它被描述为“至今仍被认为安全的最古老的公钥加密方案” 。
Classic McEliece 最明显的弱点——也是它在1980年代未被广泛采用的原因——是其 巨大的公钥体积。密钥大小从约 261千字节到超过1.3兆字节(例如,一个参数集为1,047,319字节) 。这比RSA或ECC密钥(通常只有几百字节)大几个数量级,使其不适用于物联网设备、智能卡或带宽受限的TLS握手等受限环境。
而它的优势在于,其安全性经过了极其充分的研究和考验。在超过45年的研究中,没有发现任何实用的密码分析改进 。尽管有数十次攻击尝试,McEliece系统的安全级别依然保持惊人的稳定 。
Classic McEliece 现已获得多个标准机构的认可,各机构角色略有不同:
| 机构 | 行动 | 日期 |
|---|---|---|
| ISO | 将 Classic McEliece 添加到 ISO/IEC 18033-2 | 2026年6月5日 |
| NIST | 保留为第四轮候选算法;被视为最保守的后备方案 | 2026年7月报告 |
| IETF | 发布信息性草案,将 Classic McEliece 指定为IND-CCA2安全的KEM | 2026年6月23日 |
| BSI(德国) | 批准其适用于机密数据的长期保护 | 2026年6月 |
| Mullvad VPN | 已经集成该算法 | 2026年6月 |
Classic McEliece 被定位为一个 保守的后备或第二道防线:如果NIST已标准化的基于格方案(ML-KEM / CRYSTALS-Kyber)被攻破,基于编码的密码学提供了一个数学上独立的替代方案 。
有趣的是,NIST在2025年明确推迟了Classic McEliece的标准化,其写道“NIST和ISO同时标准化Classic McEliece存在产生不兼容标准的风险”,并表示将在ISO流程完成后,考虑基于ISO标准制定一个标准 。NIST选择了另一种基于编码的算法HQC进行标准化,但Classic McEliece仍作为未来考虑的候选算法保留在第四轮中 。
仅ISO标准化本身就已经意义重大。但与此同时发生的几项进展,已将对许多组织而言原本模糊的2030年代问题,压缩成了具体的 约3年的截止期限。
2026年3月25日,谷歌安全工程副总裁Heather Adkins和高级密码学工程师Sophie Schmieg发布了一篇题为《Quantum frontiers may be closer than they appear》(量子前沿可能比看起来更近)的博客,设定了在 2029年 前在所有谷歌系统中完成PQC迁移的内部截止日期 。这比此前业界预期的、与NIST的2035年或NSA的2031年时间线相比,将Q-Day提前了大约六年 。谷歌指出,量子硬件和纠错技术的进展快于预期是关键驱动因素 。
谷歌更新的时间线部分受到Shor算法攻击ECC所需资源估计值大幅降低的推动。新的电路优化技术已将破解256位椭圆曲线密码学所需的物理量子比特数量从数百万个降低到可能数十万个 。这使得具备密码学意义的量子计算机比之前认为的更早可行。
Cloudflare公开表示了类似的紧迫感,宣布计划在与谷歌2029年窗口期相匹配的时间线上完成其PQC迁移 。Cloudflare一直是后量子TLS的早期部署者,包括X25519Kyber768混合密钥协商协议,并且正在加速全面生产部署。
谷歌明确将“先存储、后解密”风险列为其加速迁移的关键驱动力 。包括国家行为体在内的攻击者已经在收集加密流量:VPN连接、金融数据、国家机密和加密货币通信。他们的意图是,一旦量子计算机可用,就对其进行解密。这意味着今天用RSA或ECC加密的数据已经面临风险,从而创造了在 量子破解发生之前 就进行迁移的紧迫性,而非之后 。
2026年6月,拜登政府发布了一项 行政令,要求所有美国联邦机构加速向后量子密码学迁移,并规定了资产盘点、评估和制定过渡方案的最后期限 。该行政令建立在2022年《量子计算网络安全准备法案》和2024年NIST PQC标准(FIPS 203/204/205)的基础上,将自愿性指南转变为联邦级强制要求 。
ISO官方标准(Classic McEliece, FrodoKEM)、NIST最终确定的主要算法(ML-KEM, ML-DSA, SLH-DSA)、谷歌的2029年截止期限、不断下降的量子比特需求估计、Cloudflare的同步时间线、已经启动的HNDL威胁以及2026年6月的美国行政令——这些因素的结合,从根本上改变了紧迫性的评估。
标准基础设施现已到位。对大多数组织而言,剩下的挑战是大规模执行:盘点加密资产、优先处理高风险系统(身份认证、长期数据、VPN),并在2029年之前开始向混合或后量子算法迁移。
Classic McEliece 不会是大多数组织用于日常TLS的算法——其密钥大小使其在大多数用例中不切实际。但对于长期数据保护、高安全级别的政府通信,以及那些安全性确定性比带宽更重要的应用而言,这个刚刚被标准化、诞生于1978年的算法,可能正是互联网所需要的保守型后备方案。