呢個標準而家已經可以畀ISO旗下177個成員國嘅機構使用,等佢哋可以喺一個獲國際認可嘅框架之下採用後量子密碼學。國際標準嘅重要性在於可以減低唔同實作之間唔相容嘅風險,而且畀採購團隊、監管機構同審計員一個共同嘅參考點。
Robert J. McEliece 喺1978年發表咗呢個原始密碼系統,係建基於解碼隨機二元Goppa碼嘅難度——呢個係一個NP困難問題,暫時冇證據顯示量子電腦可以解決到。Classic McEliece 係佢嘅直接後代,用咗改良版嘅Niederreiter雙變體(基於syndrome),而唔係原始嗰個基於codeword嘅方案,但保留咗相同嘅核心安全假設。佢被形容爲「目前仲被認為安全嘅最古老公鑰加密方案」。
Classic McEliece 嘅最大弱點——亦都係令佢喺80年代冇被廣泛採用嘅原因——係佢嘅公鑰好大。公鑰嘅大小由大約261 KB 到超過 1.3 MB(例如某套參數要 1,047,319 bytes)。呢個比起RSA或者ECC嘅密鑰(通常得幾百個bytes)大好多個數量級,令到佢唔適合用喺IoT裝置、智能卡或者頻寬有限嘅TLS handshake呢啲環境。
佢嘅優勢係安全可靠度極高,經過超過45年嘅研究,都冇發現到乜嘢實際嘅密碼分析進展。McEliece系統嘅安全級別一直保持得好穩定,即使經歷咗幾十次攻擊嘗試都冇郁過。
Classic McEliece 而家得到幾個標準機構嘅認可,各有少少唔同嘅角色:
| 機構 | 行動 | 日期 |
|---|---|---|
| ISO | 將 Classic McEliece 加入 ISO/IEC 18033-2 | 2026年6月5日 |
| NIST | 保留爲第4輪候選方案;被視爲最保守嘅備用方案 | 2026年7月報告 |
| IETF | 發表資訊性草稿,將 Classic McEliece 指定爲 IND-CCA2 安全嘅 KEM | 2026年6月23日 |
| BSI(德國) | 批准用於機密資料嘅長期保護 | 2026年6月 |
| Mullvad VPN | 已經整合咗呢個演算法 | 2026年6月 |
Classic McEliece 被定位爲一個保守嘅備用方案或者第二道防線:如果NIST已經標準化嘅格基方案(ML-KEM / CRYSTALS-Kyber)有日畀人破解,咁代碼基底密碼學就可以提供一個數學上獨立嘅後備。
有趣嘅係,NIST喺2025年明確延遲咗標準化 Classic McEliece,佢哋話「NIST同ISO同時標準化 Classic McEliece 有機會產生不相容嘅標準」,並表示會等ISO完成之後,再考慮基於ISO標準嚟制定自己嘅標準。NIST最終揀咗另一個代碼基底演算法 HQC 做標準化,但 Classic McEliece 仍然留喺第4輪做候選,等將來再考慮。
ISO標準化呢件事本身就已經好重要。但佢出現嘅時候,仲有幾樣嘢一齊發生,令到PQC遷移嘅窗口由原本2030年代嘅模糊問題,變成一個具體嘅~3年死線。
喺2026年3月25日,Google由安全工程副總裁Heather Adkins同高級密碼學工程師Sophie Schmieg聯名發表咗一篇網誌,標題係「Quantum frontiers may be closer than they appear」,將內部遷移PQC嘅死線定喺2029年。呢個決定將Q-Day比之前業界預期(跟NIST嘅2035年或者NSA嘅2031年)提前咗大約六年。Google話原因係量子硬件同錯誤更正技術嘅進展快過預期。
Google更新時間線嘅其中一個原因,係Shor演算法攻擊ECC所需嘅資源估計大幅下降。新嘅電路最佳化技術將破解256-bit橢圓曲線密碼所需嘅物理量子位元估計由幾百萬降到可能只需幾十萬。呢個令到有實際威脅嘅量子電腦可以比之前預期更早出現。
Cloudflare都公開表示有相近嘅逼切性,話會按Google嘅2029年時間表完成PQC遷移。Cloudflare一早就部署咗後量子TLS,包括X25519Kyber768混合密鑰協議,而家仲加速緊全面嘅生產部署。
Google明確指出「store-now, decrypt-later」風險係其中一個關鍵原因。對手——包括國家級行爲者——已經喺度收集加密流量:VPN連線、金融數據、國家機密、加密貨幣通訊等等。佢哋嘅目標係等量子電腦一出現就即刻解密。呢個意味住今日用RSA或者ECC加密嘅數據已經有風險,所以必須喺量子破解之前就遷移,而唔係等之後先做。
2026年6月,拜登政府發出咗行政命令,要求所有美國聯邦機構加快遷移到後量子密碼學,並設有具約束力嘅清點、評估同過渡計劃死線。呢個係建基於2022年嘅《量子計算網絡安全準備法案》同2024年嘅NIST PQC標準(FIPS 203/204/205),將本來自願嘅指引變成聯邦要求。
ISO嘅官方標準(Classic McEliece、FrodoKEM)、NIST嘅主要演算法(ML-KEM、ML-DSA、SLH-DSA)、Google嘅2029年死線、量子位元估計大跌、Cloudflare嘅配合時間線、已經進行緊嘅HNDL威脅、同埋2026年6月嘅美國行政命令——呢啲嘢夾埋一齊,徹底改變咗逼切性嘅計算。
標準基礎建設而家已經準備好。對大部分機構嚟講,淨低嘅挑戰係大規模執行:清點加密資產、優先處理高風險系統(認證、長壽命數據、VPN),同埋喺2029年之前開始遷移到混合或者後量子演算法。
Classic McEliece 唔會係大部分機構用嚟做日常TLS嘅演算法——佢嘅密鑰太大,對大多數應用場景嚟講唔實際。但對於長期數據保護、高安全性政府通訊、同埋安全確定性比頻寬更重要嘅應用,呢個新標準化嘅1978年演算法可能正正係互聯網需要嘅保守型後備方案。