量子安全迁移进入实战阶段,密码敏捷性与PKI成为关键
2026年8月18日——后量子密码学正从研究与标准化阶段迈向实际部署。BLimPQC项目表明,主要挑战已不再局限于选择新算法,还涉及如何将这些算法集成到受监管影响的基础设施、协议、设备、供应链和应用场景中。因此,密码敏捷性和PKI就绪性对于向量子安全的有序过渡至关重要。
后量子密码学(PQC)已从主要的研究与标准化议题转变为实际的迁移挑战。就在几年前,讨论还集中在哪些算法将被选中、何时完成标准化。NIST现已发布其首批PQC标准,这些标准已可用于实施。关注重点正转向更新密码基础设施、协议、证书、设备及组织流程,以适应量子安全时代。
BLimPQC项目从标准化和监管两个角度审视了这一变化。其结果表明,PQC转型并非简单的算法替换,而是一场受复杂依赖关系影响的长期基础设施变革。
2026年3月,Google将2029年定为其自身PQC迁移的目标时间,理由是量子硬件、纠错和资源估算方面的发展。与此同时,关于量子风险对加密货币影响的讨论日益凸显一个事实:建立在经典密码学之上的信任不能被视作永久假设。这并不意味着今天的密码学明天就无法使用,而是意味着必须在量子威胁显现之前开始准备。
NIST主要标准已就绪,替代方案仍在推进
PQC标准化的一大里程碑是NIST于2024年8月发布的首批标准。FIPS 203规定了ML-KEM密钥封装机制,FIPS 204规定了ML-DSA数字签名算法,FIPS 205规定了基于哈希的SLH-DSA数字签名算法。基于Falcon的FN-DSA已被选定为FIPS 206进行标准化。
NIST还选定HQC作为第二个PQC密钥封装机制进行标准化。HQC并非要取代ML-KEM,而是作为补充。其主要价值在于算法多样性:ML-KEM基于结构化格问题,而HQC基于基于编码的密码学。不同的数学基础提供了替代方案,以防主KEM日后被发现存在意外的密码分析弱点。
NIST正在继续评估更多抗量子数字签名方案,以不同的数学假设、更小的签名或不同的性能特征来补充已标准化的方案。这在PKI环境中尤为重要,因为证书、签名和信任链的大小直接影响部署的可行性。
因此,各组织不应等待所有替代标准全部完成。重点正从算法选择转向密码敏捷性、互操作性和可控部署。算法仍需集成到协议、库、证书、硬件安全模块、操作系统、浏览器、云服务和行业特定标准中。
PKI是PQC转型的关键节点
最重要的实践问题之一涉及公钥基础设施(PKI),它支撑着许多数字信任链。PKI将密钥与身份绑定,支持证书签发和撤销,并支撑安全连接、设备管理和软件签名。
仅用ML-DSA替换传统的RSA或ECDSA签名,并不能创建量子安全的PKI。需要做出多项决策:转型应采用混合证书还是分别使用经典证书和PQC证书;如何在不断开与现有系统连接的情况下更新证书链;信任锚和密钥管理系统将如何支持PQC密钥;以及在多种算法并存期间,证书生命周期、续期、撤销和审计如何运作。
PKI挑战不仅限于技术层面,还涉及信任、治理和互操作性。全球服务、国际证书生态、各国要求以及行业特定时间表可能不会同步推进。监管具有区域性,而PKI信任链跨越国界。
PKI转型不仅仅是算法替换
PQC证书面临一个实际问题:体积。在当今的Web PKI中,经典签名相对较小,而PQC签名和公钥通常要大得多,这可能会增加TLS握手延迟并降低连接可靠性,尤其是在受限网络和设备中。
这正是默克尔树证书(Merkle Tree Certificates)等新方法出现在Web PKI讨论中的原因。这种方法不是由证书颁发机构使用大型PQC签名逐一对证书进行签名,而是将大量证书绑定到一棵默克尔树上,并对树根进行签名。每张证书附带一个紧凑的证明,表明其属于该已签名集合。
此类方法将讨论从单一算法转向整体PKI架构。它们可能会减少TLS握手开销,但也带来新的问题:已签名的树根信息、包含证明和更新通道应如何安全分发;如何在不同环境中实现互操作性;以及如何在不让Web PKI碎片化的情况下实现该方法的标准化。
从BLimPQC的视角来看,MTC是一个很好的例子,说明PQC转型为何同时需要密码学研究和实际系统工程。仅通过向现有基础设施添加更大的签名,并不总能实现量子安全。在某些情况下,必须重新审视信任架构本身。
密码敏捷性是一项关键能力
PQC转型与密码敏捷性密切相关。密码敏捷性是指系统、组织和流程在不进行大规模重新设计的情况下,以可控方式替换、更新或移除密码机制的能力。
这一能力之所以重要,是因为转型将分阶段推进,而且PQC算法最终可能过时或被证明不适合特定用例。经典机制、PQC机制以及在某些情况下的混合机制将在相当长的时期内并存。
密码敏捷性要求建立密码资产清单。组织必须了解密码元素的使用位置,从算法、协议到证书、硬件安全模块、签名链和设备特定密钥。一种方法是密码物料清单(CBOM),它使密码依赖关系变得可见且可管理。VTT一直致力于密码敏捷性研究,并帮助组织提高对其密码资产的可见性。
PQC转型受监管和官方指引影响
根据BLimPQC的监管审查,欧盟尚无专门的PQC法规。然而,NIS2、《数字运营韧性法案》、《网络韧性法案》、《通用数据保护条例》、欧盟机密信息规则以及各国网络安全战略,都对适当且基于风险的密码学提出了间接要求。根据欧盟PQC路线图,成员国应在2026年底前启动国家转型战略,高风险用例应在2030年底前完成迁移,更广泛的转型应尽可能在2035年底前完成。
美国对联邦系统采取了更具约束力的方式,要求建立密码资产清单并制定PQC迁移规划。这些要求也影响到希望服务政府、国防或关键基础设施客户的供应商。
在芬兰,PQC转型与欧盟路线图、国家网络安全和供应安全相关联。Traficom和芬兰国家密码工作组强调必须开始转型,国家时间表遵循欧盟2030年和2035年的里程碑。
各组织现在应该做什么?
BLimPQC的研究结果表明,PQC就绪性应分阶段建设。第一步是建立密码资产清单:易受量子攻击的公钥密码学用在了哪里?
接下来,各组织应优先处理高风险用例,特别是那些保密性、真实性或完整性需要在长时间内保持受保护的信息和系统。同时应将密码敏捷性纳入架构设计:避免硬编码算法选择,为密码接口设计可替换性,并积极监测相关标准的成熟度。
PKI变更应提前做好充分准备。在实践中,这意味着审查证书链、HSM支持、证书配置文件、证书管理流程、密钥用途,以及适当时混合解决方案的互操作性。采购和供应商要求也必须纳入考量,因为PQC就绪性取决于库、设备、云和证书服务以及软件供应商。
尽早启动,转型可控
PQC转型不可避免地将持续数年。各行业进展会有所不同,且会因系统生命周期长、依赖关系复杂和广泛的互操作性要求而放缓。这正是应在其成为紧迫危机项目之前就开始工作的原因。
BLimPQC项目迄今的结果表明,标准、政策和技术发展正朝着同一方向推进:量子安全密码学正在成为正常网络安全基线的一部分。然而,它不会通过一次软件更新就能实现。
PKI尤为重要,因为它构成了数字信任的支柱。如果证书、密钥管理和信任链尚未为PQC时代做好准备,许多其他技术升级仍将无法完成。因此,核心问题不仅仅是哪种算法将胜出,而是如何确保数字信任在量子时代继续成立。


