Classic McEliece 最顯著的弱點——也是它在1980年代未被廣泛採用的原因——是其 公鑰大小。金鑰範圍從約 261 KB 到超過 1.3 MB(例如,某個參數集的公鑰為 1,047,319 位元組)。這比 RSA 或 ECC 金鑰(通常僅數百位元組)大了好幾個數量級,使其不適合用於 IoT 設備、智慧卡或頻寬有限的 TLS 握手等受限環境。
Classic McEliece 如今已獲得多個標準機構的認可,各自扮演著略為不同的角色:
Classic McEliece 被定位為 保守的備用方案或第二道防線:如果 NIST 已標準化的晶格方案(ML-KEM / CRYSTALS-Kyber)有一天被破解,基於編碼的密碼學將提供一個數學上獨立的備援方案 。
有趣的是,NIST 在2025年明確推遲了 Classic McEliece 的標準化,寫道「NIST 與 ISO 同時進行 Classic McEliece 的標準化,可能會產生不相容的標準」,並表示在 ISO 程序完成後,可能會考慮基於 ISO 標準來制定 Classic McEliece 的標準 。NIST 選擇了另一個基於編碼的演算法 HQC 進行標準化,但 Classic McEliece 仍保留在第四輪,作為未來考量的候選者
。
僅 ISO 標準化本身已意義重大。但它出現的同時,還有幾項發展將 PQC 遷移窗口從模糊的2030年代問題,壓縮成具體的 約3年期限。
2026年3月25日,Google 安全工程副總裁 Heather Adkins 與資深密碼學工程師 Sophie Schmieg 發表了一篇題為「Quantum frontiers may be closer than they appear」的部落格文章,設定了 2029年 完成所有 Google 系統 PQC 遷移的內部期限 。這相當於將 Q-Day 提前了約六年,相較於先前業界依循 NIST 2035 年或 NSA 2031 年時間表的預期
。Google 將量子硬體和錯誤修正技術的進展快於預期,列為主要驅動力
。
Google 更新時程表的背後原因之一,是 Shor 演算法對 ECC 攻擊的資源估算大幅降低。新的電路優化技術已將破解256位元橢圓曲線密碼學所需的物理量子位元數,從數百萬降至可能數十萬 。這使得具備密碼學意義的量子電腦比過往預期更快成為現實。
Cloudflare 已公開呼應類似的急迫性,宣佈將在與 Google 2029 年窗口一致的時程內完成其 PQC 遷移 。Cloudflare 一直是後量子 TLS(包括 X25519Kyber768 混合金鑰協議)的早期部署者,正加速全面生產部署。
Google 明確將「先儲存、後解密」風險列為關鍵驅動因素 。敵對勢力——包括國家級行為者——已在收集加密流量:VPN 連線、金融數據、國家機密與加密貨幣通訊。其目的是在量子電腦可用時進行解密。這意味著今日使用 RSA 或 ECC 加密的數據已面臨風險,從而在量子破解 發生之前,就創造了遷移的迫切性
。
2026年6月,拜登政府發佈了一項 行政命令,要求所有美國聯邦機構加速遷移至後量子密碼學,並設定了清點、評估和過渡計劃的強制性期限 。此命令奠基於2022年的《量子運算網路安全整備法案》和2024年的 NIST PQC 標準(FIPS 203/204/205),將自願性指南轉變為聯邦要求
。
ISO 官方標準(Classic McEliece、FrodoKEM)、NIST 最終確定的主要演算法(ML-KEM、ML-DSA、SLH-DSA)、Google 的2029年期限、下降的量子位元估算、Cloudflare 的對齊時程、已在進行的 HNDL 威脅,以及2026年6月的美國行政命令,這些因素的結合從根本上改變了急迫性的計算方式。
標準基礎設施現已到位。對大多數組織而言,剩餘的挑戰在於大規模執行:盤點密碼學資產、優先處理高風險系統(認證、長壽命數據、VPN),以及在2029年之前開始遷移至混合或後量子演算法。
Classic McEliece 不會是大多數組織日常 TLS 所用的演算法——其金鑰大小對多數使用案例而言不切實際。但對於長期數據保護、高安全等級的政府通訊,以及安全性確定性比頻寬更重要的應用來說,這個新近標準化的1978年演算法,或許正是網際網路所需要的那種保守備援方案。