Ang Post-Quantum Readiness Nagsugod sa usa ka CBOM

Ang Imong Cryptographic Inventory Kinahanglan Na sa 2026: Ang Post-Quantum Readiness Magsugod Sa Usa ka CBOM

TL; DR

Ang post-quantum cryptography (PQC) nagpasabot sa mga cryptographic algorithm nga gidisenyo aron makasukol sa pag-atake sa usa ka umaabot nga dako nga quantum computer. Ang pagbalhin ngadto niini karon usa ka karaan nga obligasyon sa tibuok Europe, Americas ug Asia-Pacific — dili na usa ka hilisgutan sa panukiduki.

Ang unang deliverable bisan asa kay usa ka imbentaryo, dili usa ka pag-usab sa code. Ang matag rehimen, sama sa NIST IR 8547, Pagbalhin ngadto sa Post-Quantum Cryptography Standards, ang mga Map sa EU, Sa Spain CCN-TEC 009 ug susamang mga rekomendasyon para sa ubang mga rehiyon, dugang pa sa mga rekomendasyon sa sektor sama sa PCI DSS 12.3.3, magsugod pinaagi sa paghangyo kanimo sa pag-ihap sa cryptography nga imong gigamit.

Usa ka gisugyot nga pagpakatawo sa ingon nga imbentaryo alang sa mga cryptographic asset mao ang CBOM (Cryptographic Bill of Materials), nga usa ka lista sa mga algorithm, yawe, sertipiko, ug protocol nga mabasa sa makina nga gigamit sa usa ka sistema. Kini usa ka dugang sa nailhan nga SBOM ug ang girekomendar standardgi-format para sa maong imbentaryo.

Susiha ang pinakaunang petsa sa imong pag-binding; basin dili kini 2035. Kadaghanan sa mga hurisdiksyon nagkahiusa sa pagdiskobre sa 2026–2028, taas og risgo sa 2030–2031, ug mahuman sa 2035. Nahibal-an na ang mga target, apan dili kini usa ka pag-ilis. ML-KEM mopuli sa pagbayloay og yawe, ML-DSA mopuli sa mga pirma nga pangkinatibuk-ang katuyoan, samtang ang mga laraw nga nakabase sa hash (SLH-DSA, XMSS/LMS) cover firmware ug long-lived roots. Ang mga importanteng establisemento ipadala na sa internet scale; ang mga sertipiko ug pirma dugay nang nalangan — busa managlahi ang urgency order ug lead-time order, ug ang imong plano nagkinahanglan niining duha.

Ang transisyon usa ka dekada sa pag-uban, dili usa ka cutover. Hangtod sa tunga-tunga sa 2030s, kadaghanan sa mga organisasyon magpadagan sa klasikal ug post-quantum cryptography nga magkauban, ug kasagaran literal nga gihiusa: usa ka hybrid nga konstruksyon. Kaabtik sa Crypto mao ang nakapahimo nianang panahona nga mabuhi. Kini nagpasabot sa pag-usab sa algorithm, mga parameter, o kung mogamit ka ba og hybrid pinaagi sa configuration ug policy, imbes nga pinaagi sa pagsulat pag-usab ug pag-deploy pag-usab sa code.

Duha ka "orasan" ang nagtiktik, dili usa: ang regulatory clock sa ibabaw, ug "ani karon, i-decrypt unya" (HNDL). Ang ulahi naglambigit sa mga kaaway nga nagrekord sa naka-encrypt nga trapiko karon aron i-decrypt kini kung adunay quantum computer. Kini nagpasabut nga ang datos nga adunay taas nga kinabuhi sa kompidensyalidad nabutyag na.

Ang lisod nga bahin dili ang mga algorithm, kondili ang pagdiskobre. Ang cryptography nagtago sa source code, mga dependency, mga sertipiko, mga key file, infrastructure-as-code, mga imahe sa container, protocol configuration ug mga produkto sa third-party. Ang usa ka kasaligan nga imbentaryo kinahanglan nga matinud-anon nga mosulti kung unsa ang dili niini makita.

Ang Xygeni makatabang nimo sa pagpangandam alang sa PQC pinaagi sa paghimo sa CBOM, pagklasipikar sa matag crypto asset pinaagi sa quantum risk, pag-ranggo sa migration backlog pinaagi sa HNDL exposure, pagmapa sa mga resulta ngadto sa unom ka regulatory regimes, ug pagreport sa post-quantum readiness sa imong mga dependency. Kompleto nga mga detalye: Pagsunod sa Luwas nga Quantum.

Unsa ang madaot sa usa ka quantum computer — ug unsa ang wala niini

Kini nga kalainan mao ang labing importante nga teknikal nga kamatuoran alang sa usa ka GRC audience, tungod kay kini ang magdesisyon kung ang usa ka nakaplagan usa ba ka proyekto sa pag-ilis o sa usa ka pagbag-o sa konpigurasyonAng sayop nga pagkahimo mohatag og tambag sa pag-ayo nga dili lang walay pulos apan makadaot usab.

Algoritmo ni Shor — usa ka quantum algorithm nga nag-factor sa dagkong mga integer ug nagkompyut sa mga discrete logarithms nga episyente — estruktural nga nagbungkag sa public-key cryptography karon: RSA, ECDSA, EdDSA, Diffie-Hellman ug ECDH, o DSA. Adunay walay ayo sa gidak-on sa yaweAng 4096-bit nga RSA key dili mas luwas kay sa 2048-bit batok sa quantum adversary. Kini nga mga algorithm kinahanglan nga gipulihanMao usab kini ang magamit sa mga nasudnong variant nga gibase sa parehas nga matematika — ang SM2 sa China, pananglitan, gibase sa elliptic-curve ug busa parehas nga naladlad.

Algoritmo ni Grover — usa ka quantum search algorithm — nagpahuyang sa symmetric ciphers ug hash functions, apan pinaagi lamang sa halos katunga sa ilang epektibong kusog. Kini mao ang gahion sa lugar: mobalhin gikan sa AES-128 ngadto sa AES-256, gikan sa SHA-256 ngadto sa SHA-384 o SHA-512. Ang NIST IR 8547 direktang naghatag sa punto: simetriko ang NIST standardang mga "mas dili kaayo maapektuhan sa nailhan nga mga quantum attack kaysa sa public-key cryptography standards”, ug ang bisan unsang naaprobahan nga symmetric primitive nga nagtanyag labing menos 128 bits sa classical security nakakab-ot gihapon sa labing ubos nga post-quantum security category sa NIST.

Ang makina nga mohimo niini gitawag og CRQC - usa ka kompyuter nga quantum nga may kalabutan sa kriptograpiyaAng palisiya sa publiko mabinantayon bahin sa kahimtang niini; ang memorandum sa pagpatuman sa US klaro nga nag-ingon: "Ang usa ka CRQC wala pa mahibal-i nga naglungtad, apan ang makanunayon nga mga pag-uswag sa natad sa quantum computing mahimong moresulta sa usa ka CRQC sa umaabot nga dekada."

Ang nausab dili ang pag-abot sa makina — kondili ang banabana sa unsay gikinahanglan niini padayon nga nagkagamay. Niadtong Mayo 2025, si Craig Gidney sa Google Quantum AI nagpatik ug banabana sa kahinguhaan nga nagpakita nga Ang RSA-2048 mahimong makonsiderar sulod sa wala pay usa ka semana sa usa ka quantum computer nga adunay wala pay usa ka milyon nga noise qubits. — halos baynte ka pilo nga pagkunhod gikan sa iyang kaugalingong banabana sa 2019 nga ~20 milyon. Kana usa ka banabana sa inhenyeriya, apan ang banabana nga moubos og 20 ka pilo sulod sa unom ka tuig mao gyud ang klase sa uso nga seryosohon sa usa ka risk function.

Ang orasan nga nagsugod na: anihon karon, i-decrypt unya

Anihon karon, i-decrypt unya (HNDL) mao ang praktis sa pagkuha sa naka-encrypt nga trapiko o datos karon ug pagtipig niini hangtod nga ma-decrypt kini sa usa ka CRQC. Gibag-o niini ang usa ka umaabot nga kapabilidad ngadto sa usa ka karon nga exposure alang sa bisan unsa nga kinahanglan nga magpabiling kompidensyal sulod sa mga katuigan: mga rekord sa panglawas, legal nga mga file, intellectual property, mga sekreto sa estado, mga dugay nang kredensyal, gipirmahan nga ebidensya.

Ang mga regulator mihunong na sa pag-hedge niini. Ang sugyot sa European Commission niadtong Enero 2026 nga amyendahan ang NIS2 nag-ingon sa Recital 8 nga "ang posibilidad sa 'harvest now – decrypt later attacks', nga lagmit nahitabo na karon, ug ang umaabot nga mga risgo nga gipahinabo sa mga quantum attack sa pag-forge sa mga pirma" nagpakamatarong sa transisyon.

Ang sangputanan sa pagplano kay yano nga aritmetika, usa ka argumento nga gihimo ni Michele Mosca sukad pa kaniadto. 2015: idugang ang gidaghanon sa mga tuig nga kinahanglan magpabiling kompidensyal ang imong datos sa gidaghanon sa mga tuig nga molungtad sa imong paglalin. Kon kana nga kantidad molapas sa punto diin ang usa ka CRQC gituohan nga naglungtad, ulahi ka na. Alang sa kadaghanan sa mga gi-regulate nga organisasyon, ang usa ka multi-year nga paglalin dugang ang usa ka dekada nga pagtipig sa datos komportable nga molapas sa bisan unsang kasaligan nga banabana.

Ang NIST naghimo sa operational conclusion sa IR 8547: kini “nagdahom nga unahon ang pagbalhin ngadto sa quantum-resistant key-establishment schemes … aron mapanalipdan batok sa 'harvest now, decrypt later' nga mga pag-atake, ilabi na sa mga interactive protocol sama sa TLS ug IKE.” Una ang pag-establisar sa key, ikaduha ang mga pirma — ang pagmando sa US federal phasing mosunod literal, diin ang post-quantum key establishment kinahanglan nga makompleto usa ka tuig sa dili pa ang mga pirma. (Ang IKE mao ang key-negotiation protocol sa luyo sa mga IPsec VPN.)

Ngano nga problema man kini sa GRC nga dili pa kini problema sa cryptography?

Adunay tulo ka rason nganong kini matapos sa mga lamesa sa CISMga Os ug mga compliance officer imbes nga magpabilin uban sa mga crypto engineer.

Ang mga deadline nagagikan sa balaod ug regulasyon, dili sa pisika. Walay nasayod kanus-a moabot ang CRQC. Makita sa tanan nga ang EU nagdahom nga ang mga high-risk nga use case ibalhin sa katapusan sa 2030, nga ang ASD sa Australia nagdahom nga ang tibuok transisyon nahuman sa katapusan sa 2030, ug nga ang NIST dili na mogamit og RSA ug elliptic-curve cryptography sa 112-bit security-strength level human sa 2030 ug dili na motugot sa tanang quantum-vulnerable public-key cryptography human sa 2035. Kanang mga petsaha ma-audit; ang quantum timeline dili.

Ang unang butang nga mahimo mao ang usa ka audit artifact. Sa dili pa ilisan ang bisan unsang algorithm, ang matag rehimen mangutana sa parehas nga pangutana: Unsa nga cryptography ang naa nimo, ug asa? Kana usa ka obligasyon sa imbentaryo — usa ka pagdumala nga kinahanglan ihatud uban sa tag-iya, usa ka ritmo sa pagrepaso, ug mga kinahanglanon sa ebidensya. Gikinahanglan gyud kini sa PCI DSS sukad pa niadtong Marso 2025, quantum man o walay quantum.

Problema gyud na sa pag-procure. Kadaghanan sa cryptography sa imong estate dili imoha. Anaa kini sa mga librarya, plataporma, appliances, SaaS providers ug mga payment terminal. Ang EU roadmap naghangyo sa mga entidad sa "paghimo og mga dependency map ... nga nagtan-aw sa internal dependencies ug third party dependencies"; Ang ASD nagpatik og kaubang lista sa mga post-quantum nga pangutana nga ipangutana sa imong mga vendor. Pareho kini nga mga kalihokan sa pagdumala sa supplier, ug pareho kini nga nanginahanglan og ebidensya nga mahimo nimong ipakita sa usa ka auditor.

Ang lagdaebook: unsa gyud ang tinuod nga magamit nimo

Nahuman na ang mga algorithm

Gi-finalize sa NIST ang core post-quantum standards sa Agosto 2024 — ML-KEM para sa mga importanteng establisemento (Sump 203), Ug ML-DSA (Sump 204) ug SLH-DSA (Sump 205) para sa mga pirma — busa wala nay "paghulat para sa standarddepensa. Usa ka GIHATAG ni KEM, o mekanismo sa key-encapsulation, mao ang post-quantum nga kapuli sa pagbayloay og yawe: kini nagtukod og usa ka gipaambit nga sekreto tali sa duha ka partido, ug kini ang piraso nga nagpahunong sa HNDL.

Duha pa ang naglupad: FN-DSA (FIPS 206, base sa Falcon) wala pa gihapon mapatik bisan isip draft, ug HQC napili niadtong Marso 2025 isip usa ka code-based backup key-encapsulation mechanism, nga gidokumento sa NIST IR 8545Walay usa kanila ang angay nga mobabag sa plano karon, apan pareho silang mga rason sa pagtukod alang sa crypto-agility — ang pag-usab sa algorithm pinaagi sa configuration imbes nga pinaagi sa pag-usab sa code. Hain sa imong mga algorithm ang mahimong mao ang gilatid sa ang mapa nga kapuli paubos pa.

Ang timeline sa reperensya: NIST IR 8547

NIST IR 8547, Pagbalhin ngadto sa Post-Quantum Cryptography Standards, mao ang dokumento nga gikontra sa kadaghanan sa ubang mga roadmap, tungod kay kini nagbutang sa mga petsa sa pagretiro sa klasikal nga public-key cryptography:

Pamilya sa Algoritmo Mga Parametro Pagbalhin
ECDSA, RSA (mga pirma) 112 ka bits nga kusog sa seguridad Wala na gigamit human sa 2030, wala na gitugot human sa 2035
ECDSA, EdDSA, RSA (mga pirma) ≥ 128 ka bits nga kusog sa seguridad Wala gitugot human sa 2035
Pagtukod og finite-field DH ug MQV, ECDH, RSA key 112 ka bits nga kusog sa seguridad Wala na gigamit human sa 2030, wala na gitugot human sa 2035

Usa ka nota bahin sa mga yunit: mga estado sa NIST kusog sa seguridad, dili ang gitas-on sa yawe. Matag SP 800-57 Bahin 1 Rev. 5, Talaan 2, ang lebel sa kusog sa 112-bit kay RSA-2048 ug mga elliptic curves nga adunay 224–255-bit nga order (P-224); ang 128-bit nga lebel kay RSA-3072 ug mga kurba nga 256–383 bits (P-256). Busa ang "112-bit RSA" dili usa ka 112-bit nga yawe — kini ang RSA-2048 nga nagtapos gihapon sa dakong bahin sa produksiyon sa TLS. Ug ang kanunay nga pagpares sa P-256 / RSA-3072 mao dili naa sa 2030 deprecation bucket; naa kini sa 2035 disallowance bucket. Ang duha ka bucket matapos sa parehas nga lugar: pagkahuman sa 2035 walay quantum-vulnerable public-key algorithm nga naaprobahan sa bisan unsang gidak-on sa parameter.

Usa ka pasidaan nga angay masayran sa dili pa nimo kini i-quote sa usa ka steering committeyp: Ang IR 8547 usa pa ka inisyal nga pampublikong draft — gipatik niadtong Nobyembre 2024, ang panahon sa pagkomento natapos niadtong Enero 2025, walay pinal nga bersyon sa panahon sa pagsulat niini. Wala kana makapugong niini nga mahimong reperensya; mga nasudnong roadmap ug mga produkto sa vendor, Xygeni gilakip, i-calibrate batok niini. Timan-i usab kung unsa kini diliwala kini maghisgot bahin sa mga imbentaryo, nadiskobrehan o crypto-agility. Kanang mga obligasyon gikan sa ubang lugar.

Ang mapa sa kalibutan: kinsa ang nag-ingon unsa, ug kanus-a

Kini nga talaan nagsumaryo sa balangkas sa regulasyon matag rehiyon:

Hurisdiksyon / lawas Unsa ang gitakda Mga importanteng petsa
Australia — ASD Ang pinakahait nga timeline bisan asa. Girekomenda sa ISM ang paghunong sa RSA, DH, ECDH ug ECDSA plano 2026 · magsugod sa 2028 · mahuman sa 2030
EU — NIS CG roadmap; COM(2026) 13 nagsugyot sa pagsulat sa PQC ngadto sa NIS2 Mga nasudnong roadmap, mga imbentaryo sa kriptograpiko, mga mapa sa dependency; girekomenda sa ngalan sa CBOM Unang mga lakang sa 2026 · Nahuman ang taas nga risgo sa 2030 · Medium/Low sa 2035
Espanya — CCN-TEC 009 / BP-37 (Hulyo 2026) Ang mga milestone sa EU nahimong konkreto, nga adunay deliverable nga cryptographic-inventory 31.12.2026 estratehiya, pagdumala, imbentaryo sa crypto, mga piloto · 31.12.2030 taas nga risgo · 31.12.2035 medium
UK — NCSC Una nga madiskobrehan, dayon prayoridad nga pagbalhin 2028 nga nadiskobrehan + plano · 2031 nga taas og prayoridad · 2035 nahuman
Canada — CCCS ITSM.40.001 Mga plano sa departamento ug tinuig nga pagreport sa progreso Mga plano sa Abr 2026 · 2031 taas og prayoridad · 2035 kompleto
Pederal nga EO sa Estados Unidos — EO 14412 / OMB M-26-15 Pagbalhin sa ahensya, kaskad sa kontraktor, ug mga elemento sa minimum nga CBOM ~Mar 2027 Mga elemento sa CBOM · 2030 nga pagtukod sa yawe + lagda sa FAR · 2031 nga mga pirma · 2035 nga puno
Mga sistema sa seguridad sa nasud sa US — NSA CNSA 2.0 Puro nga PQC, walay hybrid; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 kadaghanan sa mga kategorya 2030–2031 · nahabilin 2033
Hapon — CRYPTREC; 2025 nga Estratehiya sa Seguridad sa Siber Gidugang ang ML-KEM sa Recommended Ciphers List (Mar 2026); Gipataas ang PQC ngadto sa prayoridad sa polisiya sa diha-diha dayon roadmap sa migrasyon nga giandam
Habagatang Korea — Nasudnong Serbisyo sa Intelihensiya / MSIT, KpqC Nasudnong master plan dugang usa ka domestic algorithm set (HAETAE, AIMer, SMAUG-T, NTRU+) nga gipili sa 2024–25, nga midagan uban sa NIST mga piloto sa sektor nga gisugdan
Tsina — ICCS / Administrasyon sa Kriptograpiya sa Estado Sovereign track: kaugalingon nga kompetisyon sa PQC (ang mga pagsumite gisirado sa Hunyo 2026) imbes nga mosagop sa mga algorithm sa NIST walay petsa sa pagtapos sa publiko
Singapore — Advisory sa MAS (Peb 2024) Gipangulohan sa sektor: ang mga institusyong pinansyal giingnan nga mag-imbentaryo sa mga cryptographic asset ug moila sa mga prayoridad nga asset alang sa pagbalhin walay gitakdang petsa
New Zealand — NZISM Adunay seksyon sa pagpangandam sa PQC; walay naaprobahan nga mga algorithm sa PQC ug walay gitakdang deadline sa pagbalhin. walay gitakda
UAE Nasudnong palisiya sa pag-encrypt ug usa ka nasudnong programa sa post-quantum migration, nga adunay gipaluyohan sa estado nga pagduso sa crypto-discovery programa nga nagpadayon
Israel — INCD / Bangko sa Israel Gisultihan ang mga ahensya sa gobyerno nga i-mapa ang imprastraktura ug ilhon ang nabutyag nga datos; giya sa sektor sa mga imbentaryo ug mga roadmap — giya, wala pa mandato giya
Brazil — ITI Ang mga post-quantum algorithm nga giapil sa ICP-Brasil, ang nasudnong public-key infrastructure, pinaagi sa usa ka normative instruction (Enero 2026) hinay-hinay nga gi-isyu ang sertipiko
Nahibiling bahin sa Latin America (Mexico, Colombia, Peru, Chile…) Walay nasudnong mandato nga espesipiko sa PQC nga gipatik sa panahon sa pagsulat niini Ang mga obligasyon moabot pinaagi sa mga regulator sa sektor, PCI DSS ug mga kontrata sa kustomer

Ang tulo ka divergence mas bililhon kay sa usa ka laray sa lamesa.

  • Ang Australia lima ka tuig nga abante kay sa tanan. Ang giya sa ASD dili ang "pagpaubos sa paggamit sa mga huyang nga parametro sa 2030" — kini "nahuman na ang transisyon sa katapusan sa 2030", ug ang ISM nagrekomendar sa paghunong sa paggamit sa tradisyonal nga asymmetric cryptography, "lakip ang mga cryptographic algorithm sama sa Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) ug Elliptic Curve Digital Signature Algorithm (ECDSA) primitives", sa maong petsa. Kung nag-operate ka sa Australia o namaligya sa mga supply chain sa gobyerno sa Australia, kana ang imong petsa sa pagbugkos, dili 2035.
  • Ang Tsina nagpadagan og soberanong dalan. Wala kini nagsagop sa ML-KEM ug ML-DSA; ang institusyon sa State Cryptography Administration nagpadagan sa kaugalingon nga panawagan alang sa sunod nga henerasyon nga mga komersyal nga algorithm, nga ang mga pagsumite natapos sa Hunyo 2026 ug standardsundon. Para sa usa ka multinasyonal, kini nagpasabot sa pagplano para sa sa duha ka mga pamilya sa post-quantum algorithm sa parehas nga estate, diin ang SM2 — elliptic-curve based, busa parehas nga Shor-broken — ang kinahanglan nga mobalhin. Ang crypto-agility dili na usa ka abstraksyon dinhi.
  • Kadaghanan sa kalibutan walay nasudnong mandato sa PQC — ug gamay ra ang nausab niini. Sa kadaghanan sa Latin America, ug sa kadaghanan sa Middle East ug Asia-Pacific, walay gipatik nga deadline sa PQC. Ang mga obligasyon moabot gihapon, pinaagi sa tulo ka mga channel nga wala magtagad sa mga utlanan: mga regulator sa sektor (usa ka tambag nga istilo sa Singapore sa mga institusyon sa panalapi; mga gilauman sa sentral nga bangko), pinahigda standardmga butang nga nangayo na og cryptographic inventory (PCI DSS, ISO/IEC 27001 control sets), ug mga kustomer. Ang supplier sa usa ka EU, Australian o US federal buyer makapanunod sa ilang deadline pinaagi sa kontrata.

Unsa man ang nagbugkos sa usa ka pribadong organisasyon

Ihiklin una ang mga nasudnong roadmap sa makadiyot. Alang sa kadaghanan sa mga pribadong organisasyon, ang mapatuman nga mga obligasyon naggikan sa upat ka lugar, nga wala’y gisulat alang sa quantum:

  • NIS2 Ang (Directive (EU) 2022/2555) nagkinahanglan, sa Artikulo 21(2)(h), og “mga palisiya ug pamaagi bahin sa paggamit sa cryptography ug, kon angay, encryption” isip usa ka sukaranan nga sukdanan sa pagdumala sa risgo. Ang COM(2026) 13 mohimo sa quantum dimension nga klaro pinaagi sa pagdugang sa PQC transition sa Artikulo 7(2).
  • Dora - ang Balaod sa Digital Operational Resilience ug ang teknikal nga bahin niini standards, Regulasyon sa Gitugyan nga Komisyon (EU) 2024/1774Ang Artikulo 6 nagkinahanglan sa mga entidad sa pinansya nga ilakip sa ilang palisiya sa pag-encrypt ang "mga probisyon alang sa pag-update o pag-usab, kung kinahanglan, ang teknolohiya sa kriptograpiko base sa mga kalamboan sa cryptanalysis", ug kung dili nila ma-update, aron "mosagop sa mga lakang sa pagpamenos ug pagmonitor nga makasiguro sa kalig-on batok sa mga hulga sa cyber". Kana usa ka obligasyon sa crypto-agility nga adunay gilakip nga superbisor, ug ang mga resital niini klaro nga nagngalan sa mga pag-uswag sa quantum.
  • Kinahanglanon sa PCI DSS v4.0 12.3.3 — ang usa nga kadaghanan sa mga organisasyon napakyas na nga wala makaamgo nga kini usa ka tinago nga kinahanglanon sa PQC. Gihulagway kini sa PCI SSC isip usa ka "bag-ong kinahanglanon sa pagdokumento ug pagrepaso sa mga cryptographic cipher suite ug mga protocol nga gigamit labing menos kausa matag 12 ka bulan", ug kini mihunong nga usa ka labing maayo nga praktis sa 31 Marso 2025Walay deadline sa PQC, walay listahan sa quantum algorithm — apan ang tinuig nga imbentaryo sa kriptograpiko ug ang dokumentadong plano alang sa pagtubag sa mga pagbag-o sa kriptograpiko giandam na.cishalos ang mga kontrol nga gikinahanglan sa usa ka programa sa PQC, nga gipatuman na ug na-awdit na.
  • Kaskad sa pagpamalit. Duha ka clause ang mas layo pa sa maabot kaysa bisan unsang nasudnong roadmap. Cyber ​​Resilience Act (Regulasyon (EU) 2024/2847) magamit gikan sa 11 Disyembre 2027 ug naghimo na og SBOM usa ka obligasyon sa tiggama alang sa mga produkto nga adunay mga digital nga elemento — wala kini nagmando sa usa ka CBOM, apan kini nag-establisar sa mga bill sa mga materyales nga mabasa sa makina isip mga artifact sa pagsunod sa produkto. Ug sa US, EO 14412 nagmando sa Federal Acquisition Regulation (FAR) Council sa pagpropose og usa ka lagda nga nagkinahanglan mga kontraktor nga sakop aron motuman sa NIST FIPS nga naglakip sa mga algorithm sa PQC sa Disyembre 31, 2030, ug — ang sugnay nga adunay pinakalapad nga maabot — mga mando CISAng A ug NIST mopublikar, sulod sa 270 ka adlaw (mga 19 Marso 2027), “giya sa publiko nga naghulagway sa gikonsiderar nga panan-aw sa mga ahensya bahin sa minimum nga mga elemento alang sa usa ka cryptographic bill of materials. Kini nga mga elemento magpahimo sa awtomatikong pagtimbang-timbang sa mga cryptographic asset nga gigamit sa usa ka hardware o software element.”

Kana nga katapusan importante lapas pa sa Washington. "Minimum nga mga elemento para sa usa ka SBOM"mao ang pre"ciskung giunsa ang software bill of materials nahimo gikan sa usa ka maayong ideya ngadto sa usa ka kontratado nga artifact sa tibuok kalibutan. Ang CBOM karon naa sa parehas nga dalan, uban sa awtomatik nga pagtimbang-timbang nasulat sa kinahanglanon — ang manwal nga spreadsheet dili makatagbaw niini.

Ang pormat: CycloneDX CBOM

CycloneDX mao ang standard nga naghatag sa CBOM og konkreto nga porma. Bersyon 1.7, gipagawas niadtong Oktubre 21, 2025 ug gi-ratipika isip ECMA-424 2nd Edition, mao ang kasamtangang crypto-focused revision: kini nagdugang og standardlistahan sa kriptograpiya nga gi-isa mga pamilya sa algorithm ug usa ka kompletong listahan sa mga elliptic curves, klaro nga nagsuporta sa "mga pag-awdit, mga pagrepaso sa pagsunod, ug mga pagtimbang-timbang sa kahandaan sa PQC". Ang CycloneDX CBOM naghulagway sa upat ka klase sa crypto asset — mga algorithm, protocol, sertipiko, ug mga may kalabutan nga materyal sama sa mga yawe, IV ug salt — dugang ang mga sangkap sa software nga nagpatuman niini.

Hiktin ang punto apan mapuslanon: kung ang mga minimum nga elemento sa CBOM gipatik na, ang CycloneDX mao ang format nga isulti na sa merkado.

Ang gihiusang timeline

Ang disenyo parehas ra ang porma halos bisan asa: nadiskobrehan sa 2026–2028, taas nga risgo nga migrasyon sa 2030–2031, ug tanan pa sa 2035. Pagplano batok niana nga porma ug ikaw hingpit nga nahiuyon kanilang tanan. Dayon pangitaa ang usa ka petsa nga nagbugkos kamo una — talagsa ra kini mahitabo sa 2035, ug alang sa bisan kinsa nga naa sa sakup sa PCI DSS ang obligasyon sa imbentaryo nagsugod kaniadtong 2025.

timeline sa regulasyon sa pqc

Ang migrasyon mismo: unsa ang mopuli sa unsa

Ang mga deadline katunga lang sa briefing. Ang laing katunga mao ang imong aktuwal nga gibalhin. sa — ug ang tubag dili usa ka pag-ilis kondili daghan, nga adunay lainlaing pagkahinog, lainlaing gidak-on ug lainlaing oras sa paghatud.

Ang mapa sa pag-ilis

Ang naa nimo karon Unsa kini mahimong Standard Unsa ang tan-awon
Pagdala sa RSA key, pagbayloay og DH / ECDH key — TLS, VPN/IPsec, SSH, pagmensahe ML-KEM, sa praktis isip usa ka hybrid nga adunay X25519 karon Sump 203 Ang dinalian: mao kini ang makapahunong sa HNDL. Na-deploy na sa internet scale
Mga pirma sa RSA / ECDSA / EdDSA nga pangkinatibuk-ang katuyoan — mga sertipiko, token, dokumento ML-DSA Sump 204 Mga Gidak-on. Ang ML-DSA-44 nagdugang og gibana-bana nga 15 kB matag koneksyon sa TLS batok sa 3.2 kB median chain karon.
Mga pirma nga nanginahanglan ug lahi nga matematikal nga pusta, o mga gamot sa pagsalig nga dugay na kaayong nabuhi SLH-DSA Sump 205 Base sa hash ug konserbatibo, apan dagkong mga pirma ug hinay nga pagpirma
Firmware, software ug secure-boot signing XMSS o LMS (stateful hash-based), o SLH-DSA SP 800-208 Ang pagdumala sa estado usa ka lisod nga kinahanglanon sa operasyon — ang paggamit pag-usab sa usa ka one-time nga yawe makaguba sa seguridad sa laraw
Mga pirma nga limitado ang gidak-on FN-DSA FIPS 206 — wala pa mapublikar Ayaw kini ibutang sa plano nga 2026–2027
Usa ka koral batok sa pagkabungkag sa lattice HQC Gipili niadtong Marso 2025, standard pending Usa ka backup nga KEM, dili usa ka plano
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 o SHA-3; tangtangon ang 3DES, MD5, SHA-1 Mga kasamtangang FIPS Teritoryo sa Grover: usa ka pagbag-o sa parameter, dili usa ka kapuli

hybrid — paghiusa sa post-quantum algorithm uban sa klasikal nga algorithm aron ang tig-atake kinahanglan nga molapas sa duha — mao ang default nga postura atol sa transisyon, ug RFC 9794 (Hunyo 2025) sa katapusan standardgi-isa ang bokabularyo para niini (“PQ/T hybrid”). Lahi-lahi ang polisiya dinhi, busa kini usa ka pangutana sa hurisdiksyon, dili usa ka gusto sa inhenyeriya: Girekomenda sa CCN sa Espanya ang pag-hybridize sa mga lattice-based signatures (ML-DSA, FN-DSA) samtang giingon nga ang mga hash-based scheme (XMSS, SLH-DSA) wala magkinahanglan niini, ug ang postura sa EU kay lapad nga hybrid-friendly; Sa kasukwahi, ang CNSA 2.0 gusto og puro nga PQC para sa mga sistema sa nasudnong seguridad. Ang usa ka multinasyonal magkinahanglan sa duha ka mga configuration, nga usa ka argumento sa paghimo sa algorithm choice configuration imbes nga code.

Unsa ang walay drop-in nga kapuli

Ang NIST adunay standardduha ra gyud ka butang ang gi-code: key encapsulation ug digital signatures. Igo na kana para sa kadaghanan sa usa ka estate, ug wala nay lain para sa uban. Kung ang imong mga sistema nagsalig sa pairing-based constructions, identity- o attribute-based encryption, threshold, blind o group signatures, o uban pang advanced protocol-level cryptography, walay naaprobahan nga post-quantum equivalent nga mobalhin ngadto sa karon — ang matinud-anon nga tubag mao ang pag-ila niadtong mga gamit karon, markahan kini nga wala pa masulbad, ug magdisenyo og exit imbes nga maghulat sa usa ka standardMao usab kini ang magamit sa mga hardware roots of trust: Ang mga HSM (hardware security modules), TPM ug smartcard moagi sa silicon refresh cycles nga mas taas kay sa regulatory window.

Dili usa ka pagbalhin, apan daghan nga adunay lainlaing mga oras sa paghatud

Dinhi na mausab sa mapa sa pag-ilis ang timeline sa kahandaan. Dili parehas ang han-ay sa pagkadinalian ug ang han-ay sa lead time, ug ang plano nga gitukod sa usa lang niini masipyat sa deadline.

  1. Datos nga gipadala — mga importanteng establisemento. Pinakataas nga pagkadinalian (kini ang HNDL surface) ug ang pinakamubo lead time: para sa kadaghanan sa mga stack kini usa ka pag-upgrade sa librarya ug usa ka pagbag-o sa configuration. Kini makita usab nga masulbad — gitaho sa Cloudflare sa Oktubre 2025 nga sobra sa katunga sa trapiko nga gisugdan sa tawo ngadto sa network niini migamit na og post-quantum key agreement. Ang kal-ang anaa sa imong bahin sa koneksyon: ~39% lang sa top 100,000 public web servers ang misuporta niini, ug 3.7% sa origin servers ang nagsunod sa Cloudflare. Ang kasamtangang mga numero anaa sa Radar sa Cloudflare. Sugdi dinhi, tapusa og sayo.
  2. Code, firmware ug secure-boot signing. Ubos nga pagkadinalian sa HNDL — walay mokuha og pirma — apan taas ang lead time ug sayo ang deadline, tungod kay ang device nga gipadala niadtong 2027 kinahanglan gihapon nga mo-verify sa mga pirma sa 2040, ug ang mga signing root adunay kapin sa usa ka dekada nga lifetime. standardandam na ang mga s (SP 800-208, SLH-DSA); ang CNSA 2.0 ug ang CCN sa Espanya parehong nagbutang sa firmware signing sa atubangan sa pila tungod gyud niini nga hinungdan. Sugdi karon bisan gamay ra ang pagdali.
  3. PKI ug mga sertipiko. Dili ikaw ang nagkontrol niini nga iskedyul. Ang mga post-quantum certificate wala gilauman nga kaylap nga magamit ug masaligan sa mga browser sa wala pa ang 2027, ang mga format sa hybrid certificate wala pa masulbad sa IETF sa ulahing bahin sa 2025, ug ang gidak-on sa chain nagkadaghan og pila ka pilo. Pagplano og plano ug pagbadyet; ayaw pagsaad og petsa nga dili ikaw ang tag-iya.
  4. Datos nga wala gigamit ug mga archive nga dugay nang nagamit. Maayo ra ang bulk encryption — ang AES-256 usa ka parameter change. Ang exposure naa sa key hierarchy sa ibabaw niini: key wrapping ug key transport nga naggamit og RSA o ECDH. Ang mga re-encryption campaign hinay ug hilabtan ang mga backup, archives ug escrow.
  5. Naka-embed, OT (teknolohiya sa operasyon — mga sistema sa industriyal ug kontrol) ug mga sistema sa ikatulo nga partido. Ang mga siklo sa pag-refresh mas dugay kay sa panahon sa pag-expire, ug ang ubang mga asset dili gyud mabalhin. Alang kanila ang tubag mao ang pag-ilis, pag-compensate sa mga kontrol, o usa ka dokumentado, gidawat nga risgo — ug kon mas sayo nimo kining hinganlan, mas barato ang matag usa niining mga kapilian.

Duha ka praktikal nga sangputanan alang sa usa ka plano sa GRC. Una, i-iskedyul balik gikan sa imong labing una nga petsa sa pagbugkos pinaagi sa lead time, dili lamang pinaagi sa risk score: ang ranked backlog nagsulti kanimo kung unsa ang una nga ayuhon sa mga butang nga imong mahimo ayuhon dayon; ang lead-time list nagsulti kanimo kung unsa ang buhaton pagsugod una bisan unsa pa. Ikaduha, kinahanglan irekord sa imbentaryo ang use case, dili lang ang algorithmAng "RSA-2048 niining repository" dili magamit; ang "RSA-2048 gigamit para sa key transport sa usa ka public-facing service" ug ang "RSA-2048 gigamit sa pagpirma sa firmware" duha ka managlahing proyekto nga adunay duha ka managlahing target, duha ka managlahing deadline ug duha ka managlahing tag-iya. Mao kini ang hinungdan nga ang usa ka imbentaryo kinahanglan nga makakuha sa primitive class ug sa surface diin nakit-an ang cryptography, dili lang usa ka ngalan sa algorithm — ug nganong ang paghimo og usa mas lisud kaysa sa paminawon.

Ngano nga lisod ang kahandaan sa PQC: ang cryptography anaa gyud bisan asa

Ang matag rehimen mangayo una sa imbentaryo kay ang imbentaryo mao ang lisod nga bahin. Madiskobrehan kini sa mga organisasyon sa higayon nga mosulay sila.

Kung asa gyud nagtago ang cryptography

  • Mga site sa tawag sa imong kaugalingong tinubdan — usa ka cipher nga gihimo sa usa ka serbisyo, usa ka hash nga gipili sa usa ka utility class, usa ka kurba nga ginganlan sa usa ka signing routine. Walo ka pinulongan sa usa ka monorepo nagpasabot og walo ka hugpong sa mga idiom.
  • dependencies — kadaghanan sa crypto sa kadaghanan sa mga aplikasyon gipadagan sa mga librarya nga wala gyud tuyoa nga gipili sa team: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Kung unsang algorithm ang aktuwal nga modagan usa ka kabtangan sa librarya, dili sa imong code.
  • Mga sertipiko ug importanteng materyales — Ang mga sertipiko sa X.509 gisusi sa mga repository, ang mga PEM key file sa mga config directory, ang mga keystore gi-bake ngadto sa mga imahe.
  • Infrastructure-as-code ug protocol configuration — usa ka minimum nga bersyon sa TLS sa usa ka Terraform module, usa ka lista sa cipher suite sa usa ka ingress controller, usa ka SSH configuration sa usa ka base image.
  • Mga imahe sa sudlanan ug gi-compile nga mga binary — mga crypto libraries nga nalambigit ngadto sa mga layer nga walay bisan kinsa nga nag-scan sa source scan nga nakabasa.
  • Mga produkto sa ikatulo nga partido ug SaaS — ang crypto nga dili nimo makita o mausab, pangutan-a lang.
  • Mga HSM, mga serbisyo sa pagdumala sa yawe ug mga aparato sa network — ang crypto nga hingpit nga nagpuyo sa gawas sa software.

Ang upat ka butang nga naghimo niini nga usa ka programa, dili usa ka scan

Matinud-anon nga pagsakop. Ang imbentaryo ebidensya lamang kon kini nag-ingon sa kaugalingon niining mga limitasyon. “Among gi-scan ang tinubdan, mga dependency, mga sertipiko, mga importanteng file ug IaC "configuration; wala namo gi-scan ang runtime traffic, TLS handshakes, HSM contents, compiled binaries o container layers" usa ka madepensahan nga posisyon. Ang numero nga walay denominator dili.

Pag-una sa prayoridad, dili pag-ihap. Usa ka dakong estate ang nagpatunghag liboan ka crypto findings. Ang usa ka patag nga listahan dili magamit. Ang ranggo nga importante naghiusa sa upat ka butang: ang algorithm ba Shor-broken o Grover-weakened lang; unsa ka dugay kinahanglan nga magpabiling kompidensyal ang datos nga gipanalipdan niini (ang HNDL factor); kini ba naladlad sa usa ka network; ug kini ba aktuwal nga maabot sa pagpadagan sa code imbes nga maglingkod sa usa ka test fixture o usa ka vendored sample. Ang matag roadmap nga nag-ingon nga "high-risk use cases first" nag-isyu og usa ka instruksyon sa pag-prioritize, ug dili nimo kini matubag gikan sa alpabetikong lista.

Kaabtik, dili lang kapuli. Sama sa gipakita sa mapa sa pag-ilis, ang target set nagpadayon pa ug ang hybrid rules managlahi depende sa rehiyon — ang swap nga imong buhaton sa 2027 dili mao ang imong katapusan. Ang mga hardcoded algorithm name, pinned cipher suites, walay provider abstraction ug dili ma-negotiable nga mga bersyon sa protocol mao ang nakapausab sa Sunod ibaylo ngadto sa laing proyekto nga molungtad og daghang tuig. Kini mga nadiskobrehan sa ilang kaugalingon, barato nga ayohon karon ug mahal nga ayohon sa ulahi.

Ang kadena sa suplay. Dili ka maka-migrate nga mas paspas kay sa imong pinakahinay nga upstream. Hain sa imong mga dependency ang nagsuporta sa PQC, nga nagtanyag og hybrid modes, nga nagmantala og roadmap, nga nagmantala og CBOM — nga nagtino sa imong critical path, ug kini usab ang ebidensya nga gikinahanglan sa usa ka procurement team ubos sa NIS2 ug DORA supplier-risk obligations.

Usa pa ka lit-ag: ang imbentaryo usa ka kontrol, dili usa ka proyekto

Ang instinct mao ang pagpadagan sa usa ka discovery exercisecise, paghimo og spreadsheet, ug i-file kini. Gipugngan na sa PCI DSS kana sa dose ka bulan nga siklo sa pagrepaso niini; gitapos sa CCN sa Espanya ang checklist sa migration niini nga "i-update ang imbentaryo sa mga cryptographic asset ug ang ilang mga dependency"; ug ang memorandum sa pagpatuman sa US mas prangka pa:

Tungod sa gidak-on ug pagkakomplikado sa mga palibot sa Federal IT, ang mga manwal nga pamaagi sa pagdiskobre ug pagdumala sa cryptography kasagaran dili igo. Ang mga ahensya kinahanglan mogamit sa automation kung mahimo ug angay aron makab-ot ang usa ka komprehensibo ug padayon nga gi-update nga pagsabot sa ilang cryptographic nga postura. Ang automation kritikal alang sa pagdumala sa imbentaryo, pagpatuman sa palisiya, ug pagreport sa pagsunod.

Mga pag-usab-usab sa kriptograpiya: ang usa ka developer modugang og library, ang usa ka base image moilis, ang usa ka bag-ong serbisyo ipadala uban ang default cipher suite. Ang imbentaryo nga gi-regenerate sa matag build usa ka kontrol; ang usa nga gi-regenerate kada tuig pinaagi sa kamot usa ka proyekto sa arkeolohiya nga imong balik-balikon hangtod sa hangtod.

Unsay buot ipasabot sa "kahandaan sa PQC" sa praktis

Kuhaa ang mga pulong sa vendor, ug ang kahandaan sa PQC mao ang abilidad sa paghimo og unom ka butang kung gikinahanglan:

  1. Usa ka imbentaryo sa kriptograpiya diha sa usa ka standard format nga mabasa sa makina, nga nagtabon sa mga nawong nga imong makita, awtomatikong gihimo pag-usab.
  2. Klasipikasyon sa risgo sa matag kabtangan nga anaa niini: kinahanglan ilisan (Shor-broken), mahimong patig-ahon sa lugar (Grover-weakened), o quantum-safe na.
  3. Usa ka niranggo nga backlog sa migrasyon nga nagpakita sa gidugayon sa paggamit, pagkaladlad, ug pagkab-ot sa datos — busa ang "mga high-risk use case una" ang manubag.
  4. Usa ka pahayag sa coverage nga klarong nagngalan sa imong mga blind spots.
  5. Ebidensya sa pagsunod gipahaom sa mga rehimen nga aktuwal nga naggapos kanimo, uban sa ilang mga petsa.
  6. Usa ka panglantaw sa kahandaan sa supply chain nga nagsulti kanimo kung unsang mga upstream ang nakababag sa imong migrasyon.

Ang tanan nga uban pa — key rotation, certificate lifecycle, HSM orchestration, network discovery — importante, apan naa kini sa ubos niining unom. Dili nimo ma-rotate ang wala nimo makit-i.

pqc crypto surfaces

Giunsa pagtabang sa Xygeni

Xygeni's Pagsunod sa Luwas nga Quantum ang kapabilidad naghimo sa tanan nga unom gikan sa scan nga nagdagan na sa imong pipelineWalay lahi nga produkto sa crypto-estate, walay ahente, walay pagbag-o sa imong pagtukod — ang pagdiskubre sa crypto nagdagan uban sa SCA (pag-analisar sa komposisyon sa software — ang dependency scan), SAST (static nga pagsulay sa seguridad sa aplikasyon — ang source-code scan) ug IaC pag-analisar nga naa na nimo.

1 · Ang CBOM. Ang Xygeni mopagawas ug CycloneDX CBOM nga naglangkob sa upat ka klase sa crypto asset — mga algorithm, protocol, sertipiko ug mga may kalabutan nga materyal sama sa mga yawe ug salt — sa tibuok Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP ug Swift, ug nagkonektar sa matag algorithm ngadto sa librarya nga nagpatuman niini. Ang mga crypto asset kay mga first-class nga inventory object sa plataporma, uban sa mga component, vulnerabilities, secrets ug IaC mga nakaplagan, mao nga parehas ra ang ilang gigikanan ug kasaysayan. Ang importanteng materyal wala gyud iapil sa imbentaryo — ang presensya, tipo ug lokasyon lang niini.

2 · Klasipikasyon sa risgo sa kuwantum. Ang matag asset gimarkahan mubo nga nabali (public-key, kinahanglan ilisan), naluya sa grover (simetriko o hash, mapatig-a sa lugar) o luwas sa pqc, ug gimarkahan alang sa pagkaladlad sa HNDL. Ang parehas nga kalainan nagduso sa SAST tambag sa remediation, nga nagsanga sa primitive class: ang RSA ug ECC "mobalhin ngadto sa ML-KEM o ML-DSA, nga adunay hybrid nga konstruksyon atol sa transisyon", samtang ang AES-128 ug SHA-256 makakuha og "dugangan ang key o digest size". Tinuyo kini — ang pagtambag sa usa ka mas dako nga RSA key batok sa usa ka quantum adversary mas grabe pa kay sa wala’y gisulti, ug ang bisan unsang himan nga nagsagol sa duha ka kaso makahimo gyud niana.

3 · Ang niranggo nga backlog sa migrasyon. Imbis nga usa ka patag nga lista, ang Xygeni naghatag og marka sa matag quantum-vulnerable asset nga 0–100 gikan sa quantum vulnerability, data longevity ug sensitivity, network exposure, reachability ug business value, ug naghatag og ranked backlog. Mao kini ang nag-usab sa "high-risk use cases sa 2030" gikan sa usa ka slogan ngadto sa usa ka work queue.

4 · Ang mapa sa sakup. Gireport sa Xygeni kung unsa ang ilang gitan-aw ug kung unsa ang wala nila gitan-aw: source code, mga sertipiko, dependency attribution, mga private-key file ug IaC Ang mga configuration gilista isip natabonan, partial o wala na-scan, uban ang runtime ug network traffic, TLS handshakes, HSM ug KMS contents, compiled binaries ug container-layer libraries nga ginganlan og klaro isip blind spots. Maayo ang pagtubag sa mga auditor sa usa ka himan nga nag-ingon sa kaugalingon nga mga limitasyon; busa, sa among kasinatian, wala CISIkaw.

5 · Ebidensya sa pagsunod. Ang compliance engine nag-evaluate sa crypto inventory batok sa unom ka regime ug nagbalik sa mga verdict nga nakapasar, partial o napakyas batok sa ilang aktuwal nga mga deadline: NIST IR 8547, NSA CNSA 2.0, ang mga Mapa sa Dalan sa EU PQC, ug ang mga post-quantum subset sa PCI DSS 4.0, Dora ug NIS2. Kini nahimutang sa parehas nga compliance scanner sama sa CIS Batakang sukdanan sa Software Supply Chain, OWASP SCVS ug OpenSSF standards, mao nga ang postura sa PQC nagreport pinaagi sa parehas nga channel sama sa nahabilin sa imong software supply chain compliance. Ang mga organisasyon kansang binding deadline gikan sa ubang lugar — ASD, CCCS, CCN — mahimong molihok gikan sa parehas nga ebidensya, tungod kay ang mga roadmap naa sa parehas nga 2030/2035 skeleton; ang petsa sa pagkompleto sa katapusan sa 2030 sa Australia ra ang kinahanglan nga masubay nga gilain.

6 · Kahandaan sa kadena sa suplay. Ang matag dependency adunay post-quantum readiness attribute — gisuportahan ba niini ang PQC, nagtanyag ba kini og hybrid modes, aduna ba kini gipatik nga roadmap — aron makita nimo kung unsang mga upstream ang naa sa imong critical path, ug makahimo og vendor readiness view para sa procurement.

Labaw sa unom: mga nadiskobrehan sa crypto-agility. Gimarkahan usab sa Xygeni ang mga sumbanan nga naghimo sa Sunod Ang migrasyon usa ka pag-usab sa pagsulat — hardcoded algorithm ug mga kapilian sa kurba, nawala nga provider abstraction, gi-pin nga legacy cipher suites, dili ma-negotiable nga mga bersyon sa protocol. Ang huyang ug quantum-vulnerable nga crypto mapatuman pinaagi sa parehas nga layer sa palisiya sama sa nahabilin sa imong mga nahibal-an, aron ang usa ka net-new Shor-broken algorithm mahimong madakpan sa pull request imbes nga sa audit sa sunod tuig.

Panguna nga mga pagdala

  • Pangitaa ang labing una nga petsa sa imong pagbugkos sa dili pa ka magplano og bisan unsa. Kadaghanan sa mga roadmap nagtagbo sa 2030 alang sa high-risk ug 2035 alang sa uban — apan gilauman sa Australia ang Tibuok ang transisyon nahimo sa katapusan sa 2030, ug ang PCI DSS nagsugod sa pagpangayo sa imbentaryo niadtong 2025.
  • Pagplano batok sa porma, dili sa hurisdiksyon. Nadiskobrehan sa 2026–2028, taas og risgo nga migrasyon sa 2030–2031, mahuman sa 2035. I-align kausa ug matagbaw nimo ang kadaghanan niini; subaya ang mga eksepsiyon nga gilain.
  • Sugdi sa imbentaryo, kay ang tanan mangayo niini una — ang EU, Spain, Canada, Australia, ang MAS sa Singapore ug ang PCI DSS tanan abli nga adunay parehas nga deliverable.
  • Gamita ang CBOM isip pormat. Ang roadmap sa EU nagrekomendar niini pinaagi sa ngalan; ang giya sa US sa minimum nga mga elemento sa CBOM ipagawas sa mga Marso 2027 ug klaro nga nagkinahanglan niini. awtomatiko pagtantiya.
  • Ayaw gyud isagol ang Shor ug Grover. Kinahanglan ilisan ang public-key; ang symmetric ug hash mahimong patig-ahon sa ilang lugar. Ang tambag sa remediation nga nagsagol niini mas grabe pa kay sa walay tambag.
  • Ang HNDL ang magtakda sa imong tinuod nga deadline. Ang datos nga kinahanglan magpabiling kompidensyal hangtod sa 2035 nabutyag na karon. Unahon ang mga importanteng establisemento — TLS, IKE, bisan unsa nga manalipod sa datos samtang gipadala — kaysa mga pirma.
  • I-iskedyul pinaagi sa lead time, dili lang pinaagi sa risgo. Ang pag-establisar sa yawe dinalian apan dali; ang pagpirma sa firmware ug PKI dili dinalian apan hinay, ug ang hinay nga mga butang kinahanglan nga sugdan una. Bisan unsa nga dili nimo mabalhin — daan nga hardware, mga frozen nga produkto sa third-party — kinahanglan nga nganlan karong tuiga, tungod kay ang pag-ilis mao na lang ang nahabilin nga kapilian ug kinahanglan kini og siklo sa badyet.
  • Irekord ang use case, dili lang ang algorithm. Ang RSA nga nanalipod sa usa ka TLS handshake ug RSA signing firmware duha ka managlahing proyekto, nga adunay managlahing target, deadline, ug tag-iya. Ang usa ka imbentaryo nga naglista lamang sa mga ngalan sa algorithm dili makaduso sa usa ka migration.
  • Pangayo og matinud-anon nga mapa sa sakop. Ang bisan unsang himan nga nag-angkon nga kompleto ang cryptographic visibility gikan sa usa ka source scan kay sobra nga pagbaligya. Ang dili niini makita mas importante sa auditor sama sa kung unsa ang makita niini.
  • Pag-andam alang sa ikaduhang pagbalhin. Ang FIPS 206 dili pa pinal, ang HQC dili pa standardgi-isa, ug ang China ug Korea mao ang standardpag-isa sa ilang kaugalingong mga pamilya. Ang usa ka multinasyonal nga estate maghupot og labaw sa usa ka post-quantum algorithm set; ang mga crypto-agility findings barato na karon ug mahal sa 2031.
  • I-automate kini o balika kini. Ang usa ka cryptographic inventory nga gihimo pag-usab sa matag build usa ka control. Ang spreadsheet usa ka snapshot nga magsugod sa pag-drift sa adlaw nga kini gipirmahan.

Para magbasa pa

Ang kompletong teknikal nga detalye — unsay nadiskobrehan, unsaon pagtrabaho ang quantum-risk classification ug priority scoring, unsay gibasehan sa pag-evaluate sa matag compliance regime, ug unsaon pagkuha sa mga report — anaa sa dokumentasyon sa Xygeni:

Standardmga ug mga algorithm:

Mga roadmap sa nasud ug rehiyon:

Mga obligasyon sa sektor ug pinahigda:

background:

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite