目前尚不存在具備密碼學相關破解能力的量子電腦,但攻擊者可能先蒐集加密資料,待未來解密。 量子運算在量子化學、材料模擬、特定最佳化問題與部分 AI 工作流程上的效益仍屬前瞻性,且高度取決於應用情境。 2026 年 HAWK 簽章候選方案因 AI 輔助分析發現弱點而退出標準化流程,但事件並未攻破已部署的 NIST 標準。
研究答案

Create a landscape editorial hero image for this Studio Global article: How does the emerging threat from quantum computing to RSA and elliptic-curve encryption—particularly through Shor’s algorithm and “harvest. Article summary: Quantum computing is both a prospective scientific tool and a security migration problem. Its hoped-for value is in simulating quantum chemistry and materials, optimizing difficult problems, and potentially augmenting so. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
量子運算同時代表科學突破的希望,以及一場必須現在開始規劃的資安系統遷移。
它未來可能協助量子化學與材料模擬、特定最佳化問題,以及部分人工智慧工作流程;但這些效益仍在發展中,能否實現也高度取決於具體應用。相較之下,資安風險更容易在今天採取行動:一旦出現足夠大型、具容錯能力的量子電腦,就可能威脅目前廣泛使用的公鑰密碼系統。現階段雖然尚不存在具備密碼學相關破解能力的量子電腦(cryptographically relevant quantum computer,CRQC),但這並不代表組織可以等到所謂的「Q-Day」才開始準備。52
實際問題在於,部分資料必須保密數十年,而密碼系統的盤點、測試、供應商協調與汰換,同樣可能耗時多年。若等到能破解現有加密的量子電腦正式出現,今天被攔截的資料可能已經來不及挽救。
RSA 的安全性建立在大整數分解的困難上;Diffie–Hellman 與橢圓曲線密碼系統,則依賴離散對數問題。在足夠強大的容錯量子硬體上,Shor 演算法能以遠快於傳統電腦的方式處理這些問題。
影響也不只限於「解開加密訊息」。容易受到量子攻擊的公鑰系統,還廣泛用於金鑰建立、身分驗證、憑證、軟體簽章、安全啟動鏈,以及其他數位信任功能。未來的攻擊者因此可能同時危及資料機密性,以及判斷軟體、文件、交易或紀錄是否真實未遭竄改的能力。
這不等於所有密碼技術會同時失效。Shor 演算法直接針對的主要是 RSA、橢圓曲線密碼學等公鑰演算法;對稱式密碼並非以同樣方式受到威脅。不過,組織仍須逐一評估每個密碼元件的安全強度與實作方式。
「現在蒐集、日後解密」(harvest now, decrypt later,HNDL)不要求攻擊者立刻解開通訊內容。攻擊者可以先攔截加密通訊,或取得加密備份與檔案,儲存多年後,等到具備密碼破解能力的量子電腦出現再嘗試解密。51
因此,組織真正需要計算的期限,取決於兩件事:
需要長期保密的資料尤其值得優先處理,包括政府與外交紀錄、國防及工程設計、醫療與基因資料、身分資訊、金融與法律檔案、營業秘密、關鍵基礎設施紀錄,以及專有研究成果。對多年後仍須驗證真偽的檔案、簽署紀錄與軟體來源,也存在長期的數位簽章風險。
這項威脅並不能證明每個加密檔案都已遭蒐集,也不表示量子攻擊即將發生;但它說明,若等到 Q-Day 有確切消息才行動,對今天已被截取的長期機密資料而言可能已經太遲。
外界對 CRQC 何時出現的預測差異很大。德國主管機關等相關指引指出,目前尚無 CRQC;至於何時可能出現,仍存在高度不確定性。52 其他評估則把具實質意義的風險放在 2030 年代,但這些都只是預測,並非已確認的到來日期。5356
因此,合理的遷移計畫不應押注某一個確切的 Q-Day,而應先依資料敏感度與保存年限排序,再把盤點依賴關係、測試替代方案、更新供應商產品,以及淘汰無法升級的系統所需時間納入考量。
美國國家標準暨技術研究院(NIST)提出的過渡框架,普遍被解讀為分階段淘汰容易受量子攻擊的公鑰演算法:RSA-2048 與 ECC-256 預計在 2030 年後列為不建議使用,並在 2035 年後禁止使用。不過,IR 8547 是過渡方案草案,組織應依所在產業查核最終適用指引,不宜把這些年份一概視為所有機構的法定期限。2035
儘管如此,美國聯邦政策方向已相當明確。美國民用機關被要求在 2023 年 5 月 4 日前,提交含有易受 CRQC 影響之密碼系統的資訊系統與資產優先清單,並持續每年提交至 2035 年。33 國家安全備忘錄第 10 號(NSM-10)也訂下在 2035 年前降低量子風險的聯邦目標。39
2024 年 8 月 13 日,NIST 完成三項主要後量子密碼學標準,用於因應未來的量子攻擊:2425
這些標準不是可以在一夜之間全面套用的一對一替代品。它們必須整合進通訊協定、密碼函式庫、憑證、身分系統、硬體安全模組(HSM)、韌體、應用程式與供應商產品。NIST 將這三項標準形容為大規模遷移的起點,並持續研發可作為備援或替代方案的其他演算法。28
密碼技術經常隱藏在並未為快速更換演算法而設計的系統裡。有效的盤點不應只查看明顯的加密設定,還應涵蓋:
下一步是進行風險排序。需要維持數十年機密的資料,以及負責確認軟體來源與基礎設施信任鏈的系統,應比短期保存或容易替換的資料更早處理。
組織也需要建立密碼敏捷性(crypto-agility),亦即在不重新設計整個產品或網路的情況下,更換演算法、金鑰長度、憑證與密碼函式庫的能力。遷移期間採用同時包含傳統與後量子機制的混合部署,或許能降低切換風險,但也會增加整合、測試與日常營運的複雜度。
2026 年 7 月,Anthropic 表示,其 Claude Mythos Preview 模型在 HAWK 中發現此前未知的結構性弱點。HAWK 是一項以格為基礎的後量子數位簽章候選方案。Anthropic 稱,HAWK 歷經兩年及兩輪專家審查,但模型約在 60 小時內改善了當時已知的最佳攻擊;隨後 HAWK 團隊將該方案撤出 NIST 的額外簽章流程。5
關鍵在於:HAWK 是候選方案,不是已完成的 NIST FIPS 標準,也不是已部署的生產演算法。這起事件並未攻破 FIPS 203、FIPS 204 或 FIPS 205,相關報導也指出,現有部署系統並未受到影響。56
它真正帶來的教訓是,「後量子」並不是永久有效的安全標籤。候選演算法需要持續接受數學分析、獨立實作測試,以及來自不同研究團隊與不同安全假設的檢驗;一旦出現新攻擊,也必須具備替換能力。AI 輔助密碼分析可能成為評估流程的一部分,但不能取代人類審查與透明的標準制定工作。
後量子遷移可能涉及軟體與通訊協定修改、新密碼函式庫、憑證與 PKI 工作、HSM 與韌體升級、互通性測試、供應商協調、法規遵循,以及汰換無法修補的設備。較大的金鑰或簽章,也可能影響頻寬、儲存空間、延遲與裝置效能。
很難用單一數字概括所有組織的成本,因為實際支出取決於技術資產規模、資料保存義務、供應商合約與監管環境。較穩妥的結論是:遷移之所以昂貴,是因為公鑰密碼學已嵌入大量長期存在的信任關係,而不是因為所有系統都必須同時更換。
量子運算未來或許能帶來重要的科學效益,但這些效益仍具專門性、前瞻性與不確定性。資安要求則更直接:RSA 與橢圓曲線系統可能受到 Shor 演算法威脅,而今天被截取的加密資料,可能在未來遭到解密。
目前沒有 CRQC,這是組織可以審慎規劃的理由,不是延後行動的理由。實際步驟應包括:盤點密碼技術、依資料機密保存年限分類、優先處理高價值依賴、測試 NIST 已完成的後量子標準、建立密碼敏捷性,並把遷移時間表視為規劃目標,而不是等待 Q-Day 公告後才開始的倒數計時。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
目前尚不存在具備密碼學相關破解能力的量子電腦,但攻擊者可能先蒐集加密資料,待未來解密。
目前尚不存在具備密碼學相關破解能力的量子電腦,但攻擊者可能先蒐集加密資料,待未來解密。 量子運算在量子化學、材料模擬、特定最佳化問題與部分 AI 工作流程上的效益仍屬前瞻性,且高度取決於應用情境。
2026 年 HAWK 簽章候選方案因 AI 輔助分析發現弱點而退出標準化流程,但事件並未攻破已部署的 NIST 標準。