ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

安当KSP:后量子密码PQC前瞻,企业现在就该开始做的六件事

安当KSP:后量子密码PQC前瞻,企业现在就该开始做的六件事 一、后量子不是科幻是一道有明确截止日期的工程题很多团队在百度搜索后量子密码方案时真正想确认的是三件事量子计算机到底什么时候能造出来我现在的数据会不会被解密如果现在不动两年后会不会被迫推倒重来这三个问题里只有第一个真正关乎时间而第二和第三个问题关乎的是你的数据要保密多久和你的系统换算法要花多久。把这三件事理清后量子迁移就不再是一个模糊的焦虑而是一道可以用工程方法拆解的题目。先给出一个基本判断避免两个极端极端一过度恐慌“量子计算机马上就要来了现在所有加密都不安全赶紧全换。”——错。对称密码与哈希算法受到的冲击远小于公钥密码AES-256、SM4、SM3在可预见的时间内仍然安全只需要适度调整密钥长度或参数。极端二过度乐观“量子计算机还早十年后再说。”——也错。如果你的数据需要保密十年以上而你换算法需要三到五年那么十年后能造出来已经意味着今天就在风险里。真正需要立刻换掉的是公钥密码体系RSA、ECC、Diffie-Hellman及其国密对应物SM2、SM9。这类算法在量子计算机面前是被结构性攻破不是强度不够加长密钥救不了它们只能换掉。而公钥密码恰恰是整个信任体系的地基TLS握手、证书链、代码签名、固件签名、密钥交换、数字信封、身份认证……它无处不在也因此替换难度极高。这就是为什么后量子迁移被公认为密码学史上规模最大的一次基础设施切换。二、量子威胁的真实边界Shor与Grover分别动了谁的奶酪2.1 Shor算法公钥密码的结构性崩塌1994年Peter Shor提出了两个量子算法一个用于大整数分解一个用于求解离散对数。这两个问题的困难性是现代公钥密码的全部安全基础RSA的安全性依赖大整数分解的困难性Diffie-Hellman、DSA、ElGamal依赖有限域上的离散对数困难性ECC椭圆曲线密码、ECDH、ECDSA以及国密SM2、基于身份的SM9依赖椭圆曲线离散对数困难性ECDLP。在经典计算机上目前已知最好的大整数分解算法数域筛法是亚指数复杂度的破解RSA-2048所需的计算量在工程上不可实现。而Shor算法把这两个问题降到了多项式时间复杂度——这是一个复杂度的代际跨越不是量变。这意味着一旦有足够规模的容错量子计算机RSA-2048、ECC P-256、SM2 全部在数小时到数天的量级内可被攻破。而且注意这里的攻破是完整恢复私钥一旦私钥被恢复攻击者可以解密所有历史抓取的TLS流量伪造任意签名代码签名、固件签名、电子票据、电子合同冒充任意服务器完成中间人攻击从根证书往上伪造整条证书链。2.2 规模要求为什么说是十年以上但需要持续跟踪Shor算法对量子比特的数量与质量都有极高要求。公开研究的普遍估计是攻破RSA-2048需要数千个逻辑量子比特logical qubits级别的容错量子计算机而由于量子纠错需要大量物理量子比特编码一个逻辑量子比特纠错码的开销比通常在千比一的量级对应的物理量子比特规模通常在百万级。目前公开披露的量子处理器规模在数百到上千个物理量子比特的量级且尚未实现大规模容错纠错。这就形成了十年以上这个普遍预期的时间窗口。但在这里必须强调三点这个估计的方差极大。纠错码效率的突破、新算法的提出、或者某些非公开进展都可能显著压缩时间线不需要等到能破解的那一天现在窃取、将来解密的威胁今天就已经生效下一节详述迁移本身需要的时间往往比大多数人想象的长。金融、能源、交通行业的大型系统一次全量密码切换的工程周期以年计且难以并行压缩。2.3 Grover算法对称密码只是减半有效位不用慌1996年的Grover算法解决的是无序搜索问题能把搜索复杂度从N降到根号N即平方根加速。这个加速对对称密码的影响是可控的AES-128的抗穷举强度是2的128次方Grover后降到约2的64次方——这个量级在可预见的未来仍属高成本但已经进入国家级能力可能触及的灰色地带AES-256降到约2的128次方——依然完全安全国密SM4为128位密钥Grover后约2的64次方与AES-128同档国密SM1、SM7等未公开算法的分组密码密钥长度若为128位结论类似。结论很清晰对称密码只需要把有效安全强度维持在128位以上即可AES-256完全够用SM4/AES-128属于需要关注但不必恐慌的档位。真正的升级压力不在对称加密而在公钥体系。对哈希函数的影响类似Grover对原像攻击是平方根加速对碰撞攻击结合生日攻击后加速幅度更有限。SM3与SHA-256输出256位碰撞攻击下的量子加速后仍保有足够安全余量。2.4 一张表看清威胁边界算法类别典型算法量子威胁影响程度应对方式公钥加密/密钥交换RSA、ECDH、SM2、SM9Shor结构性攻破必须替换数字签名RSA、ECDSA、SM2、SM9Shor结构性攻破必须替换对称加密128位AES-128、SM4Grover有效强度减半至约2^64关注视保密年限升级对称加密256位AES-256Grover有效强度约2^128无需更换哈希SM3、SHA-256Grover影响有限无需更换哈希128位输出MD5、SHA-1经典已破已不安全早已应淘汰三、“现在窃取、将来解密”为什么今天的长期数据已经不安全这是理解后量子迁移紧迫性的关键一节。很多人的直觉是“量子计算机十年后才造出来那我十年后再换算法不就行了”这个直觉忽略了一个事实数据是有保密年限的而攻击者可以现在就把密文存下来。3.1 HNDL攻击模型Harvest Now, Decrypt Later现在收割将来解密的攻击流程很简单攻击者今天通过任何手段网络窃听、拖库、供应链植入、内部人员、跨境链路采集获取加密数据这些数据今天解不开但存储成本极低可以无限期保存等到量子计算机可用时用恢复出的私钥解密——或者更直接先恢复TLS会话密钥再用会话密钥解密当年抓到的全部流量。这个模型的可怕之处在于攻击者的成本发生在今天一次性窃取收益发生在未来一次性解密全部历史数据。而防御者面对的是我在十年前加密的数据十年后被一次性全部打开。3.2 决策公式用保密年限判断要不要现在动一个简单的判断公式如果数据的保密年限 系统迁移所需年限 量子计算可用年限那么这份数据今天就处于风险中。举几个例子数据类型需要保密年限迁移周期是否今天就在风险窗口国家地理信息、测绘数据20年以上3至5年是高度紧迫医疗健康档案、基因数据20年以上终身3至5年是高度紧迫金融核心交易与账户数据10至20年2至4年是企业源代码、核心工艺、配方10年以上2至3年是长期合同、法律文书、知识产权10至30年2至3年是固件/车载ECU软件的签名验证产品生命周期10至15年4至6年含硬件召回难度是且最难改普通办公文档、内部邮件3至5年2至3年风险较低临时会话、短期验证码分钟级—无风险这里有一个容易被忽略的推论固件签名与证书体系的紧迫性往往高于数据加密本身。因为签名验证的安全年限等于产品生命周期而车载、工控、电力设备的生命周期长达十年以上、且一旦出厂极难召回换算法。一辆车今天下线2038年还在路上跑那时候如果SM2或RSA签名被攻破攻击者可以伪造合法的固件升级包——这是物理世界的安全事件不是数据泄露。3.3 很多团队在百度搜索数据加密方案时的认知偏差不少企业在做数据加密规划时把注意力全放在数据落盘加密和传输加密上却忽略了密钥交换环节才是量子威胁的入口。你的数据用SM4或AES-256加密得再结实只要会话密钥是用RSA或SM2协商出来的攻击者将来恢复出私钥就能还原会话密钥进而解开全部密文。这就是为什么后量子迁移的第一优先级不是把数据重新加密一遍而是把密钥交换与签名算法换掉。这也是为什么密钥管理系统KMS/KSP会成为整个迁移工程的核心枢纽——所有密钥的协商、封装、存储、轮换都要经过它。四、后量子密码的技术路线与取舍后量子密码PQCPost-Quantum Cryptography指的是在经典计算机上运行、但能抵抗量子计算机攻击的密码算法。注意它不依赖量子设备是可以今天就在普通服务器上部署的纯软件/硬件算法。4.1 四条主要技术路线路线一格密码Lattice-based基于格上的困难问题如容错学习LWE、模容错学习MLWE、NTRU。这是目前最主流、综合能力最好的路线优势密钥与密文尺寸相对紧凑、运算速度快基于多项式乘法可用NTT加速、功能完整既能做加密/KEM也能做签名还能做同态加密等高级构造劣势安全性依赖于格问题的最坏情况困难性归约参数选择复杂近年来针对具体参数集的攻击如针对某些NTRU变体的分析时有出现参数需要持续跟踪代表CRYSTALS-Kyber密钥封装、CRYSTALS-Dilithium签名、NTRU、FALCON签名签名尺寸小但实现复杂。路线二基于编码Code-based基于纠错码译码的困难性优势历史最悠久McEliece方案自1978年至今未被实质攻破安全性信心极高劣势公钥尺寸巨大经典McEliece的公钥在数百KB到1MB量级这在证书链与握手报文里是灾难代表Classic McEliece、BIKE、HQC。HQC因结构与参数相对平衡在标准化进程中被作为重要的备份KEM推进。路线三多变量密码Multivariate基于求解多元二次多项式方程组的困难性优势签名与验签速度极快适合资源受限的嵌入式设备劣势公钥大且历史上有多个方案被攻破的记录著名的Rainbow签名方案在标准化进程中被经典计算机攻破安全性信心受到过打击代表UOV、Rainbow已被攻破、GeMSS。路线四哈希签名Hash-based仅依赖哈希函数的安全性是理论上最保守、最可信的路线优势安全假设最弱只要求哈希函数抗碰撞/抗原像几乎不可能被量子算法攻破劣势签名尺寸大数KB级、签名速度慢、有状态性问题部分方案必须严格记录已使用的密钥状态状态管理出错会导致密钥重用即被攻破无状态版本如SPHINCS规避了状态问题但签名更大更慢代表SPHINCS、XMSS、LMS。4.2 标准化进程与主选算法NIST于2016年启动后量子密码标准化征集经过多轮全球密码学家的公开分析与筛选已发布首批标准标准算法基础类型主要特点FIPS 203ML-KEMCRYSTALS-Kyber密钥封装机制 KEM主选通用KEM密钥与密文尺寸适中、速度快适合TLS等大多数场景FIPS 204ML-DSACRYSTALS-Dilithium数字签名主选通用签名算法签名尺寸约3KB性能良好FIPS 205SLH-DSASPHINCS数字签名基于哈希的备份签名尺寸大但安全假设最保守FALCON推进中FALCON数字签名签名与公钥尺寸更小但实现复杂需浮点运算侧信道防护难度高另有HQC等基于编码的KEM作为密钥封装的多样化备份被持续推进目的是避免把所有赌注押在格这一种数学假设上——这是标准化机构从RSA/ECC时代汲取的重要教训算法多样性是抗单点数学突破的唯一保险。4.3 典型参数量级为什么尺寸是迁移的最大痛点下面这组对比典型参数下的近似字节数直观地说明了PQC带来的工程冲击算法公钥/封装密钥签名/密文相对传统算法的膨胀倍数RSA-2048约256 B约256 B基准ECC P-256约64 B约72 B极小SM2约64 B约64 B极小ML-KEM-768约1184 B密文约1088 B公钥约4至5倍密文约4倍ML-DSA-65约1952 B签名约3309 B签名约13倍SLH-DSA128s约32 B签名约7856 B签名约30倍注以上为典型参数下的近似值具体实现与编码方式会有差异。把这三个数字放进真实系统里想象一下一张X.509证书里原本嵌一个256字节的RSA公钥现在嵌一个近2KB的ML-DSA公钥再加上CA签名从72字节变成3309字节——单张证书从1KB左右膨胀到5KB以上TLS握手时服务端要发送证书链通常2到3张证书加上密钥交换的密文握手报文从几KB膨胀到十几KB轻松超过以太网1500字节的MTU结果就是IP层分片。分片带来的是丢包率上升、中间件负载均衡、防火墙、深度包检测设备处理异常、握手超时重试、移动弱网环境下成功率断崖式下降。这才是后量子迁移真正难的地方——不是算法难是变大了难。五、迁移的真实难度算法替换只是表象5.1 难点一证书链与PKI体系的整体膨胀企业PKI往往有多级CA根CA、中间CA、签发CA、终端实体证书。每换一级整条链上的证书都要重签且尺寸叠加。衍生问题包括证书吊销列表CRL与OCSP响应体积同步膨胀对带宽受限的分支网络是压力证书存储硬件载体UKey、智能卡、TPM、SE的存储空间可能装不下PQC证书证书透明日志CT Log与审计系统的容量规划要重做根CA的有效期通常长达20至30年这意味着今天签发的根证书本身就要考虑后量子问题——如果根CA用SM2或RSA将来被攻破整棵树都要重建。5.2 难点二协议握手的往返与兼容性TLS协议要容纳PQC需要扩展握手消息、新增密码套件标识、处理更大的报文。这带来握手往返次数RTT可能增加对高延迟链路卫星、跨境、移动网络影响显著中间件不兼容老版本的负载均衡、SSL卸载设备、深度包检测设备、协议识别设备可能无法正确解析超大握手报文表现为偶发握手失败排查极其困难版本碎片化客户端与服务端的协议栈版本众多PQC支持度参差不齐需要有优雅降级机制。5.3 难点三硬件载体的算力与存储这是最容易被低估、也最难解决的一项UKey、智能卡、TF卡等密码载体它们的主控芯片算力与RAM通常极其有限几十KB到几百KB内存跑ML-DSA签名需要数KB级别的栈空间与多项式运算老型号载体根本跑不动HSM硬件安全模块需要固件升级以支持PQC算法固件升级本身是要停机、要验证、要走变更流程的高风险操作部分老型号HSM硬件资源不足只能整机更换嵌入式与IoT设备车联网ECU、电表、工控PLC、门禁控制器这些设备的安全芯片设计寿命十年以上算力按ECC设计无法承载PQC运算且物理上难以召回更换TPM与可信计算模块规格固定无法通过软件升级获得PQC能力。这一条直接决定了后量子迁移在硬件密集型行业汽车、电力、工控、IoT的周期会比纯软件行业长得多成本也高得多。5.4 难点四存量加密数据的重加密换算法只影响新产生的数据但已经用RSA或SM2加密并长期保存的存量数据怎么办这里要区分两种情况数字信封结构DEK/KEK数据用对称密钥DEK加密DEK再用公钥KEK加密保护。这种情况下重加密只需要解出DEK、用新算法重新封装DEK海量数据本身不需要重新加密代价很小直接用公钥加密数据本体这种设计本来就不规范性能极差但在一些老系统里确实存在这类数据必须完整解密再重加密代价巨大。这是一个重要的架构结论采用信封加密DEK/KEK分层的系统后量子迁移的成本比直接公钥加密的系统低几个数量级。如果你的系统还在用公钥直接加密业务数据现在就该改成信封结构——即使不考虑后量子这也是更规范的工程实践。5.5 难点五存量加密数据与已泄露密钥的不可逆性还有一个残酷的现实如果攻击者今天已经窃取了你的密文数据那么将来量子计算机可用时即使你已经全面切换到PQC那些历史密文仍然会被解开。切换算法只能保护未来不能保护过去。因此对于高敏长期数据唯一有效的补救措施是在量子威胁成为现实之前用抗量子的方案重新加密或者干脆在数据保密年限到期前保持物理隔离与访问控制。这也再次说明数据分类分级是后量子迁移的前置工作——你不可能对全量数据做重加密必须先知道哪些值得重加密。5.6 难点六与国密体系的叠加关系国内企业面临的是双重迁移一方面要完成国密改造用SM2/SM3/SM4替代RSA/AES/SHA另一方面要面向后量子。这两件事的关系需要理清SM2同属公钥密码同样被Shor算法攻破。因此国密改造与后量子迁移不是互相替代而是先后接力的关系——先完成国密改造满足当下合规再叠加PQC面向未来SM3、SM4受到的量子冲击有限前文已述可以保留国内密码行业也在推进自主的后量子算法设计与征集企业选型时需要同时关注国际标准与国内标准的走向在过渡期一个现实可行的组合是SM2与PQC的混合签名/混合密钥交换既满足当前密码应用安全性评估对国密的要求又具备抗量子的前瞻性。这意味着密钥管理系统必须能同时容纳多套算法体系国密、国际、后量子并对上层应用屏蔽算法差异——这恰恰是KSP这类平台的价值所在。六、密码敏捷性现在就该做的准备密码敏捷性Crypto-Agility指的是系统能够在不重构架构、不大规模改代码的前提下替换、增加或淘汰密码算法的能力。这是后量子时代最重要的架构属性。因为可以确定的是算法标准还会演进参数还会调整甚至主选算法都可能因为新的数学突破而更换。一个为某个固定算法深度定制的系统每次算法变更都要伤筋动骨一个敏捷的系统算法变更只是改一行配置。6.1 能力一算法可插拔的抽象层检查你的系统是否存在这些问题代码里直接写死了Cipher.getInstance(SM4/CBC/PKCS5Padding)这样的字符串散落在几十个文件里证书解析逻辑硬编码了RSA公钥的长度判断密钥长度、签名长度、密文长度被写成了常量缓冲区按固定长度分配数据库字段长度按当前签名长度设计比如给签名字段留了512字节装不下3309字节的ML-DSA签名。如果存在就需要引入统一的密码服务抽象层上层只调用签名“验签”“加密”密钥封装这些语义接口具体算法由配置或协商决定。密钥与密码运算应当收敛到密钥管理系统而不是分散在各业务代码里。以安当KSP为例这类密钥管理平台通过统一的服务化接口RESTful、Java/Go/C SDK向上提供密码能力本身支持国密SM1/SM2/SM3/SM4、国际AES/RSA/ECC/SHA以及后量子算法的多算法体系业务系统通过接口调用而不绑定具体算法这样后续算法替换时改动面被限制在平台侧。6.2 能力二清点算法硬编码点做一次全量代码与配置扫描产出一张清单清查对象关注点应用代码直接调用密码库的位置、硬编码算法名、固定长度常量数据库Schema签名字段、密文字段、证书字段的长度限制配置文件密码套件列表、证书路径、算法白名单接口协议报文里携带算法标识的字段、固定长度的二进制域硬件载体UKey/智能卡/TPM的固件版本与算法支持清单中间件负载均衡、网关、消息队列的TLS版本与套件支持第三方依赖加密库版本OpenSSL、Bouncy Castle、GmSSL等很多团队在百度搜索密钥管理系统时真正想确认的是我怎么知道公司里到底用了哪些算法。答案是先把这份清单做出来它本身就是最重要的合规材料之一。6.3 能力三建立算法清单与替换预案业界把这份清单称为密码物料清单CBOMCryptographic Bill of Materials。它应该至少包含系统/组件名称、负责人使用的算法与参数、用途加密/签名/密钥交换/哈希所在位置代码仓库、配置文件、硬件设备数据保密年限与合规要求迁移优先级与预估工作量替换预案换成什么、怎么验证、回滚方案。有CBOM后量子迁移才是一个可排期的项目没有CBOM它就只能是一次充满意外的救火。6.4 能力四混合密钥交换作为过渡当前业界主流的过渡方案是混合Hybrid模式在密钥交换时同时使用经典算法与后量子算法把两者的输出做组合通常是拼接后再做一次KDF。例如TLS握手中同时做 ECDHE或SM2密钥协商与 ML-KEM 封装最终会话密钥由两者共同派生。这样做的好处是安全性取两者之较强者即使ML-KEM将来被攻破安全性仍然不低于ECDHE即使量子计算机可用ECC部分被攻破但ML-KEM仍保底平滑过渡风险可控不改变信任模型不需要立刻抛弃现有PKI兼容性好不支持PQC的老客户端可以优雅降级到经典算法。代价是握手报文进一步变大、计算开销增加。但在过渡期这个代价是值得付的。混合模式是未来五到十年内的主流工程选择。6.5 能力五密钥与证书生命周期要支撑快速轮换后量子迁移意味着大量的证书重签与密钥轮换。如果你的证书签发还依赖人工申请、人工审批、邮件往返那么替换一轮证书会耗时数月。现在就该准备好的能力证书自动化签发与部署ACME类协议或内部自动化流程密钥自动轮换策略与灰度切换多算法证书并行发布同一实体同时持有经典算法证书与PQC证书全量密钥库存与到期预警。6.6 能力六把密码能力收敛到平台最后一条也是最根本的一条如果企业的每一套系统都各自实现一遍密码逻辑那么后量子迁移的工作量等于系统数量乘以改造工作量如果所有密码运算都收敛到一个统一的密钥服务平台那么改造工作量约等于平台升级 接口适配。这是密码基础设施建设里典型的集中化红利。而集中化带来的另一个好处是密钥全生命周期生成、存储、激活、更新、归档、注销、销毁在一个地方管理密钥永不以明文形式离开硬件密码模块审计与合规举证也在一个地方完成。七、企业分阶段路线图与优先级判断7.1 五阶段路线图阶段一盘点1至3个月产出密码物料清单CBOM。范围要覆盖应用、中间件、硬件载体、第三方依赖、数据资产。这一步最枯燥但最不可替代也是后续所有决策的输入。交付物算法清单、硬件载体能力矩阵、数据分类分级结果。阶段二分类分级1至2个月按数据保密年限与系统可改造性两个维度排序保密年限长 容易改造 → 第一批动保密年限长 难改造硬件载体、嵌入式 → 重点规划可能需要硬件换代周期配合保密年限短 容易改造 → 常规排期保密年限短 难改造 → 最后处理甚至可以等自然淘汰。特别注意签名验证类场景固件、代码、票据、合同的保密年限应当按验证有效期计而不是按数据寿命计。一个固件的签名需要在产品全生命周期内可被验证这个周期往往十年以上。阶段三试点2至4个月选一个可控的内部系统做PQC试点。建议优先选内部服务间的mTLS通信可控、可回滚内部代码签名验证链路短新建设的系统没有历史包袱。试点要重点验证四件事算法正确性、性能开销CPU与延迟、报文尺寸对中间件的影响、以及老客户端的降级兼容性。阶段四混合运行6至18个月在对外与关键链路上启用混合模式经典算法 PQC同时保留纯经典算法的降级路径。这一阶段的核心任务是发现兼容性问题——PQC迁移里最难排查的不是算法bug而是中间件对超大报文的异常处理。这一阶段同时要启动硬件载体的换代规划评估现有UKey、智能卡、HSM、嵌入式安全芯片的PQC能力制定分批替换计划并与设备自然换代周期对齐不要为PQC单独做一次设备召回那样成本无法承受。阶段五切换持续推进按系统优先级逐步关闭经典算法转为PQC优先或纯PQC。切换的触发条件建议设置为行业标准与合规要求明确 主流客户端支持度达到阈值 试点系统稳定运行满一定周期。7.2 优先级判断哪些系统先动优先级系统类型理由P0长期保密数据的传输与存储地理信息、医疗、基因、核心工艺HNDL风险最高P0代码签名、固件签名、车载ECU签名验证周期等于产品生命周期且硬件难召回P0CA根证书与PKI根体系有效期最长影响面最大重建成本最高P1对外HTTPS服务、API网关暴露面最大最容易被流量采集P1远程接入、跨机构数据交换链路跨境跨信任域被采集概率高P2内部业务系统间通信暴露面小可跟随常规升级节奏P2数据库加密、文件加密的密钥封装层若为信封结构改造成本低可顺带完成P3短生命周期数据、临时会话风险低无需优先7.3 一份立即可执行的检查清单是否已建立密码物料清单CBOM业务代码中是否存在硬编码算法与固定长度常量数据库签名字段、密文字段长度是否预留了PQC尺寸的余量密钥与密码运算是否已收敛到统一平台还是分散在各系统是否存在用公钥直接加密业务数据的老设计若有是否已改为信封结构现有UKey、智能卡、HSM、嵌入式安全芯片是否支持PQC固件升级路径是否存在负载均衡、防火墙、深度包检测设备能否正确处理超过MTU的握手报文根CA与中间CA的剩余有效期是多少是否需要在下一次根密钥轮换时就引入PQC是否已规划混合密钥交换的试点场景证书与密钥的自动化轮换能力是否具备一次全量轮换需要多久八、常见问题FAQQ1量子计算机到底什么时候能破解RSA公开研究普遍预期在十年以上的时间尺度但方差很大。更有意义的问法是我的数据需要保密多久和我换算法要多久。如果两者之和超过十年今天就该动。对需要保密二十年以上的数据地理信息、医疗基因、核心工艺无论量子计算机何时造出来现在都应启动准备。Q2对称加密要不要一起换不需要大规模更换。Grover算法只把对称密钥的有效安全强度减半AES-128与SM4降到约2的64次方量级仍属需要关注但不紧急AES-256降到约2的128次方完全安全。如果数据保密年限极长可以把128位对称算法升级为256位这是一项低成本的调整。真正必须换的是公钥算法。Q3国密SM2是不是也会被破解会。SM2基于椭圆曲线离散对数问题与ECDSA、ECDH同属被Shor算法攻破的范畴。因此国密改造与后量子迁移不是替代关系而是先后接力先完成国密改造满足当前合规再叠加PQC面向未来。过渡期可采用SM2与PQC的混合签名或混合密钥交换。SM3与SM4受量子冲击有限可以保留。Q4后量子算法本身安全吗会不会过几年又被破解这是真实的可能性也是密码敏捷性这个概念的由来。ML-KEM与ML-DSA基于格问题其困难性经过了全球密码学界多年的公开分析但数学假设毕竟不像哈希函数抗碰撞那样保守。正因如此标准化机构保留了基于编码与基于哈希的备份算法以维持多样性而企业在架构上必须做到算法可替换——不要把系统设计成算法一换就要重构。Q5迁移的最大成本项是什么通常不是算法实现而是三件事一是证书链与握手报文膨胀带来的中间件兼容性排查问题隐蔽、定位困难二是硬件载体UKey、HSM、嵌入式安全芯片的换代成本尤其是已出厂设备的不可召回性三是存量数据的重加密与历史密文的不可逆风险。相比之下软件层面的算法替换反而是工作量最可控的部分。Q6信封加密结构对后量子迁移有什么帮助帮助极大。信封加密中数据用对称密钥DEK加密DEK再用KEK公钥加密保护。迁移时只需把KEK换成后量子算法并重新封装DEK海量业务数据本身不需要重新加密成本降低几个数量级。如果系统直接用公钥加密数据本体那么必须完整解密再重加密代价难以承受。Q7中小企业现在要不要开始准备取决于数据性质。如果处理的都是短周期数据普通办公文档、短期业务记录可以从容跟随行业标准与厂商升级节奏不必单独立项。但如果涉及长期保密数据、固件签名、或者作为供应链上游需要满足大客户的密码要求那么至少应该完成盘点这一步——建立算法清单的成本很低而它的价值在于让你在客户或监管问起时有据可答。Q8混合模式会不会带来新的安全风险混合模式的正确实现是把经典算法与PQC的输出共同输入密钥派生函数安全性取两者之较强者。风险点在于实现细节密钥派生是否规范、两个算法的随机数是否独立、协商过程中的算法标识是否被攻击者篡改降级攻击。因此混合模式应当在成熟协议栈如支持混合密钥交换的TLS实现中使用不建议自行设计组合方式。Q9密钥管理系统在这次迁移中扮演什么角色核心枢纽。原因有三一是所有密钥的生成、封装、存储、轮换都经过它算法替换的影响面可以被限制在平台内部二是它需要对上层屏蔽算法差异让业务系统不感知底层用的是SM2还是ML-KEM三是存量密钥的重封装、密钥清单与合规审计都要依赖它。可以说有没有一个集中化的密钥管理平台直接决定了后量子迁移是升级一个组件还是改造几十套系统。方案参考安当KSP是上海安当技术推出的密钥管理系统Key Safe Platform可作为后量子迁移工程中的密码基座参考方案。其核心能力如下多算法体系并存支持国密SM1/SM2/SM3/SM4、国际AES/RSA/ECC/SHA以及后量子PQC算法可在同一平台内并行管理多套算法体系的密钥为混合运行与渐进式切换提供基础算法可插拔的服务化接口通过RESTful、Java、Go、C等多语言接口向上提供密码能力业务系统面向语义接口调用而不绑定具体算法降低后续算法替换的改动面合规基座通过GM/T 0051相关认证密钥全生命周期覆盖生成、存储、激活、更新、归档、注销、销毁各环节密钥不以明文形式离开硬件密码模块八大加密组件提供TDE透明加密、KADP应用加密、KTM密钥管理、DBG数据库加密网关、RDM防勒索、CA证书、SMS凭据管理、CKMS等组件密钥统一由平台调度避免密码能力分散在各业务系统信封加密支撑原生支持DEK/KEK分层结构业务数据用对称密钥加密、数据密钥再由主密钥封装使算法迁移时只需重封装数据密钥而无需重加密海量数据高可用与多租户支持单机、集群、热备、冷备多种部署形态多租户隔离便于大型企业按业务域分批推进迁移审计与举证全量密钥操作留痕可输出密钥清单与操作审计报告支撑密码应用安全性评估与算法物料清单的持续维护。如需进一步评估建议按本文第七节的五阶段路线图先完成第一阶段的密码物料清单建设再据此确定试点系统与优先级排期。
返回列表