此一標準現已可供 ISO 177 個成員國的組織使用,使它們能夠在公認的國際框架下採用後量子密碼學 。這之所以重要,是因為國際標準能降低不相容實作的風險,並為採購團隊、監管機構和稽核人員提供共同的參考基準。
Robert J. McEliece 於 1978年 發表了原始加密系統,其安全性建基於解碼隨機二進位 Goppa 碼的難度——這個問題至今仍是 NP 困難問題,且目前未知量子電腦能有效解決 。Classic McEliece 是此系統的直接後裔,採用的是改良後的 Niederreiter 雙重變體(基於 syndrome),而非原始的 codeword 方案,但其核心安全假設得以保留 。它被譽為「至今仍被視為安全的歷史最悠久的公鑰加密方案」。
Classic McEliece 最顯著的弱點——也是它在1980年代未被廣泛採用的原因——是其 公鑰大小。金鑰範圍從約 261 KB 到超過 1.3 MB(例如,某個參數集的公鑰為 1,047,319 位元組)。這比 RSA 或 ECC 金鑰(通常僅數百位元組)大了好幾個數量級,使其不適合用於 IoT 設備、智慧卡或頻寬有限的 TLS 握手等受限環境。
但其均衡的優勢在於,其安全性已獲得極其透徹的理解。經過超過45年的研究,尚未發現任何實用的密碼分析進展 。儘管歷經數十次攻擊嘗試,McEliece 系統的安全等級始終保持著驚人的穩定 。
Classic McEliece 如今已獲得多個標準機構的認可,各自扮演著略為不同的角色:
| 機構 | 行動 | 日期 |
|---|---|---|
| ISO | 將 Classic McEliece 新增至 ISO/IEC 18033-2 | 2026年6月5日 |
| NIST | 保留為第四輪候選者;視為最保守的備用方案 | 2026年7月報告 |
| IETF | 發佈資訊性草案,將 Classic McEliece 指定為 IND-CCA2 安全的 KEM | 2026年6月23日 |
| BSI(德國) | 核准其適合用於長期保護機密資料 | 2026年6月 |
| Mullvad VPN | 已整合該演算法 | 2026年6月 |
Classic McEliece 被定位為 保守的備用方案或第二道防線:如果 NIST 已標準化的晶格方案(ML-KEM / CRYSTALS-Kyber)有一天被破解,基於編碼的密碼學將提供一個數學上獨立的備援方案 。
有趣的是,NIST 在2025年明確推遲了 Classic McEliece 的標準化,寫道「NIST 與 ISO 同時進行 Classic McEliece 的標準化,可能會產生不相容的標準」,並表示在 ISO 程序完成後,可能會考慮基於 ISO 標準來制定 Classic McEliece 的標準 。NIST 選擇了另一個基於編碼的演算法 HQC 進行標準化,但 Classic McEliece 仍保留在第四輪,作為未來考量的候選者 。
僅 ISO 標準化本身已意義重大。但它出現的同時,還有幾項發展將 PQC 遷移窗口從模糊的2030年代問題,壓縮成具體的 約3年期限。
2026年3月25日,Google 安全工程副總裁 Heather Adkins 與資深密碼學工程師 Sophie Schmieg 發表了一篇題為「Quantum frontiers may be closer than they appear」的部落格文章,設定了 2029年 完成所有 Google 系統 PQC 遷移的內部期限 。這相當於將 Q-Day 提前了約六年,相較於先前業界依循 NIST 2035 年或 NSA 2031 年時間表的預期 。Google 將量子硬體和錯誤修正技術的進展快於預期,列為主要驅動力 。
Google 更新時程表的背後原因之一,是 Shor 演算法對 ECC 攻擊的資源估算大幅降低。新的電路優化技術已將破解256位元橢圓曲線密碼學所需的物理量子位元數,從數百萬降至可能數十萬 。這使得具備密碼學意義的量子電腦比過往預期更快成為現實。
Cloudflare 已公開呼應類似的急迫性,宣佈將在與 Google 2029 年窗口一致的時程內完成其 PQC 遷移 。Cloudflare 一直是後量子 TLS(包括 X25519Kyber768 混合金鑰協議)的早期部署者,正加速全面生產部署。
Google 明確將「先儲存、後解密」風險列為關鍵驅動因素 。敵對勢力——包括國家級行為者——已在收集加密流量:VPN 連線、金融數據、國家機密與加密貨幣通訊。其目的是在量子電腦可用時進行解密。這意味著今日使用 RSA 或 ECC 加密的數據已面臨風險,從而在量子破解 發生之前,就創造了遷移的迫切性 。
2026年6月,拜登政府發佈了一項 行政命令,要求所有美國聯邦機構加速遷移至後量子密碼學,並設定了清點、評估和過渡計劃的強制性期限 。此命令奠基於2022年的《量子運算網路安全整備法案》和2024年的 NIST PQC 標準(FIPS 203/204/205),將自願性指南轉變為聯邦要求 。
ISO 官方標準(Classic McEliece、FrodoKEM)、NIST 最終確定的主要演算法(ML-KEM、ML-DSA、SLH-DSA)、Google 的2029年期限、下降的量子位元估算、Cloudflare 的對齊時程、已在進行的 HNDL 威脅,以及2026年6月的美國行政命令,這些因素的結合從根本上改變了急迫性的計算方式。
標準基礎設施現已到位。對大多數組織而言,剩餘的挑戰在於大規模執行:盤點密碼學資產、優先處理高風險系統(認證、長壽命數據、VPN),以及在2029年之前開始遷移至混合或後量子演算法。
Classic McEliece 不會是大多數組織日常 TLS 所用的演算法——其金鑰大小對多數使用案例而言不切實際。但對於長期數據保護、高安全等級的政府通訊,以及安全性確定性比頻寬更重要的應用來說,這個新近標準化的1978年演算法,或許正是網際網路所需要的那種保守備援方案。