TL博士
后量子密码学(PQC)指的是旨在抵御未来大规模量子计算机攻击的密码算法。向后量子密码学迁移如今已成为欧洲、美洲和亚太地区一项迫在眉睫的义务。 不再是研究课题.
首要交付成果是清单,而不是代码变更。每个制度,例如 NIST IR 8547,向后量子密码学的过渡 Standards, 欧盟路线图,西班牙的 CCN-TEC 009 以及其他地区的类似建议,以及行业建议,例如 数据安全标准 12.3.3首先,它会要求你列举你使用的加密技术。
针对加密资产的此类清单的拟议版本是: 物料清单 (密码学物料清单)是一个机器可读的列表,列出了系统使用的算法、密钥、证书和协议。它是众所周知的密码学清单的扩展。 SBOM 以及推荐 standard该库存采用标准化格式。
请查看您的最早签约日期;它可能不是 2035 年。 大多数司法管辖区的目标是:在 2026-2028 年完成发现阶段,在 2030-2031 年完成高风险阶段,在 2035 年完成所有阶段。目标是已知的,但它们并非单一的替代品。 ML-KEM 取代密钥交换, ML-DSA 它取代了通用签名,而基于哈希的方案(SLH-DSA, XMSS/LMS涵盖固件和长期有效的根证书。密钥建立已经实现了互联网规模的交付;证书和签名则落后数年——因此,紧急订单和提前订单有所不同,而您的方案需要两者兼备。
这是一个为期十年的共存过程,而非彻底的切换。直到2030年代中期,大多数组织都将并行运行经典密码学和后量子密码学,而且通常会将两者结合起来:一种混合架构。 加密敏捷性 正是这一点使得这段时期得以度过。这意味着能够通过配置和策略来更改算法、参数,或者是否使用混合方案,而不是重写和重新部署代码。
这里有两个“时钟”在滴答作响,而不是一个:一个是上面提到的监管时钟,另一个是…… “先收获,后解密” (HNDL后者指的是攻击者现在就记录加密流量,以便在量子计算机出现后对其进行解密。这意味着长期保密的数据已经泄露。
难点不在于算法,而在于发现。 加密技术隐藏在源代码、依赖项、证书、密钥文件、基础设施即代码、容器镜像、协议配置和第三方产品中。一份可信的清单必须如实说明它无法看到的内容。
Xygeni 可以帮助您为 PQC 做好准备,具体包括:生成 CBOM、按量子风险对每种加密资产进行分类、按 HNDL 风险敞口对迁移积压进行排名、将结果映射到六种监管体系,以及报告您的依赖项在量子化后的准备情况。详情如下: 量子安全合规性.
量子计算机能破解什么——以及它不能破解什么
对于 GRC 受众而言,这一区别是最重要的技术事实,因为它决定了调查结果是否有效。 替换项目 或者 配置更改如果处理不当,得到的补救建议不仅毫无用处,而且还会造成实际危害。
Shor的算法 一种能够高效分解大整数并计算离散对数的量子算法,从根本上破坏了当今的公钥密码技术:RSA、ECDSA、EdDSA、Diffie-Hellman 和 ECDH(或 DSA)。 没有密钥尺寸修复面对量子攻击,4096 位 RSA 密钥的安全性并不比 2048 位密钥高多少。这些算法必须是…… 更换同样的情况也适用于基于相同数学原理构建的国家版本——例如,中国的SM2是基于椭圆曲线的,因此同样面临风险。
格罗弗算法 量子搜索算法可以削弱对称密码和哈希函数,但只能将其有效强度降低大约一半。 就地硬化:从 AES-128 迁移到 AES-256,从 SHA-256 迁移到 SHA-384 或 SHA-512。NIST IR 8547 直接指出了这一点:NIST 的对称加密 standard与公钥密码相比,s“明显更不容易受到已知的量子攻击”。 standards”,任何经批准的对称原语提供至少 128 位经典安全性,仍然符合 NIST 最低的后量子安全类别。
执行此操作的机器被称为 CRQC - 一个 与密码学相关的量子计算机公共政策对其现状十分谨慎;美国的实施备忘录明确指出:“目前尚未发现 CRQC,但量子计算领域的稳步发展可能会在未来十年内产生 CRQC。”
改变的不是机器本身已经问世,而是所需资源的估算值不断降低。2025年5月,谷歌量子人工智能的克雷格·吉德尼发布了一份资源估算报告,显示: RSA-2048算法可以在一周内被一台拥有不到一百万个噪声量子比特的量子计算机计算出来。 ——比他2019年估计的约2000万美元减少了近20倍。这是一个工程估算,但六年内下降20倍的估算正是风险函数需要认真对待的那种趋势。
时钟已经开始:现在收割,以后解密。
先收获,后解密(HNDL) 这是一种将加密流量或数据捕获并存储起来,直到加密快速访问控制(CRQC)系统能够解密为止的做法。它将未来的技术能力转化为当下的泄露,尤其对于任何需要长期保密的信息而言,例如:医疗记录、法律文件、知识产权、国家机密、长期有效的凭证以及签名证据。
监管机构已停止对此进行回避。欧盟委员会在2026年1月提出的修订NIS2的提案中,第8条序言指出,“‘先收集后解密’攻击的可能性(这种攻击很可能已经发生)以及量子攻击对伪造签名造成的未来风险”证明了过渡的合理性。
规划的后果其实很简单,就是算术题,米歇尔·莫斯卡自那时起就一直在提出这个论点。 2015将数据必须保密的年限加上迁移所需的年限。如果总和超过了CRQC(合规性审查质量控制)可能存在的期限,那么你就已经错过了最佳时机。对于大多数受监管的组织而言,多年的迁移加上十年的数据保留期远远超出任何可靠的预估。
NIST 在 IR 8547 中得出操作性结论:它“预计优先迁移到抗量子密钥建立方案……以防止‘先收集后解密’攻击,尤其是在 TLS 和 IKE 等交互式协议中。”密钥建立先于签名——美国联邦政府的分阶段实施计划也严格遵循这一顺序,量子密钥建立方案的实施时间比签名方案早整整一年。(IKE 是 IPsec VPN 背后的密钥协商协议。)
为什么说这是一个 GRC 问题,而不是一个密码学问题?
这件事最终摆到办公桌上的原因有三个: CIS与其继续与加密工程师共事,不如与操作系统和合规官共事。
这些期限来自法律法规,而不是物理学。 没人知道CRQC何时到来。但大家都可以查阅相关资料,欧盟预计高风险用例将在2030年底前完成迁移,澳大利亚ASD则预计整个过渡过程也将完成。 完 到 2030 年底,NIST 将弃用 112 位安全强度级别的 RSA 和椭圆曲线密码学,并在 2030 年后禁止所有易受量子攻击的公钥密码学。这些日期是可审计的;量子时间表则不可审计。
第一份交付成果是审计文件。 在任何算法被替换之前,每个政权都会问同一个问题: 你们有哪些加密技术,在哪里可以找到? 这是一项库存义务——一项有负责人、有审查频率、有证据要求的治理交付成果。自2025年3月起,PCI DSS就明确要求做到这一点,无论库存量多少。
这是采购问题。 您系统中大部分加密技术并非您所有,而是存在于库、平台、设备、SaaS 提供商和支付终端中。欧盟路线图要求各实体“创建依赖关系图……同时考虑内部依赖关系和第三方依赖关系”;ASD 发布了一份配套的后量子时代问题清单,供您向供应商提出。这两项工作都属于供应商管理范畴,都需要您提供能够提交给审计人员的证据。
这项规定ebook:哪些内容真正适用于你
算法已确定
NIST最终确定了后量子时代的核心 standard2024年8月 — ML-KEM 对于关键机构(第 203 章), 血管造影 (第 204 章) 以及 SLH数字减影血管造影 (第 205 章)用于签名——因此不再需要“等待 standards”辩护。 KEM密钥封装机制,或称密钥交换机制,是后量子时代的密钥交换替代方案:它在双方之间建立共享秘密,并且是阻止 HNDL 的关键所在。
还有两架飞机正在飞行中: FN-DSA (基于Falcon的FIPS 206)甚至连草案都还没有发布,而且 总部 于 2025 年 3 月被选为基于代码的备份密钥封装机制,相关文档见[此处应插入文档编号]。 NIST 红外 8545两者都不应成为今天实施计划的阻碍,但都是需要为此而建设的理由。 加密敏捷性 — 能够通过配置而不是重写代码来更改算法。你的哪些算法会变成哪些算法,这在配置中已经设定好了。 替换地图 再向下。
参考时间线:NIST IR 8547
NIST IR 8547, 向后量子密码学过渡 Standards该文件是大多数其他路线图的校准基准,因为它规定了传统公钥密码学的退役日期:
| 算法家族 | 参数 | 过渡 |
|---|---|---|
| ECDSA、RSA(签名) | 112 位安全强度 | 2030 年后弃用,2035 年后禁止使用 |
| ECDSA、EdDSA、RSA(签名) | ≥ 128 位安全强度 | 2035年后禁止 |
| 有限域DH和MQV、ECDH、RSA密钥建立 | 112 位安全强度 | 2030 年后弃用,2035 年后禁止使用 |
关于单位的说明:NIST 指出 安全强度,不是键长。每 SP 800-57 第 1 部分 修订版 5表2中,112位强度级别为 RSA-2048 以及 224–255 位阶数的椭圆曲线 (P-224);128 位级别是 RSA-3072 以及 256-383 位曲线(P-256)。因此,“112 位 RSA”并非指 112 位密钥——它指的是 RSA-2048,后者至今仍用于大部分生产环境中的 TLS 加密。而普遍存在的 P-256 / RSA-3072 密钥组合是…… 不会 它被列入2030年的弃用名单;也被列入2035年的禁用名单。这两个名单的终点相同:2035年之后,任何参数大小的、存在量子安全漏洞的公钥算法都将不再被批准。
在引用它之前,需要了解一个注意事项。 commit球座: IR 8547 目前仍处于初步公开草案阶段。 — 发布于 2024 年 11 月,意见征询期于 2025 年 1 月结束,撰写本文时尚未发布最终版本。但这并未阻止它成为参考标准;国家路线图和供应商产品, 西吉尼 包括它,并以此为基准进行校准。另请注意它是什么。 是不是它没有提及库存、发现或加密敏捷性。这些义务来自其他方面。
全球地图:谁说了什么,以及何时发表的言论
下表概述了各地区的监管框架:
| 管辖权/机构 | 设定了什么 | 主要日期 |
|---|---|---|
| 澳大利亚 — ASD | 这是目前最清晰的时间表。ISM建议停止RSA、DH、ECDH和ECDSA。 | 计划于2026年启动,2028年开始实施,2030年完成。 |
| 欧盟——NIS CG路线图;COM(2026) 13提议将PQC写入NIS2 | 国家路线图、密码学清单、依赖关系图;CBOM 已按名称推荐 | 2026年 第一步 · 2030年 高风险完成 · 2035年 中/低风险 |
| 西班牙 — CCN-TEC 009 / BP-37(2026 年 7 月) | 欧盟里程碑落实到位,交付了一份加密资产清单。 | 2026年12月31日 战略、治理、加密货币库存、试点项目 · 2030年12月31日 高风险 · 2035年12月31日 中等风险 |
| 英国——国家网络安全中心 | 首先进行发现,然后进行优先级迁移 | 2028年探索与规划 · 2031年高优先级 · 2035年完成 |
| 加拿大 — CCCS ITSM.40.001 | 部门计划及年度进展报告 | 2026年4月计划 · 2031年高优先级 · 2035年全面实施 |
| 美国联邦政府——第14412号行政命令/OMB M-26-15 | 机构迁移、承包商层级划分和CBOM最低要素 | 2027年3月 CBOM要素 · 2030年 关键建立 + FAR规则 · 2031年 签署 · 2035年 全部 |
| 美国国家安全系统——NSA CNSA 2.0 | 纯 PQC,无混合;ML-KEM-1024、ML-DSA-87、AES-256、SHA-384/512 | 大部分类别在2030-2031年,其余类别在2033年。 |
| 日本——CRYPTREC;2025年网络安全战略 | ML-KEM 已加入推荐密码列表(2026 年 3 月);PQC 已提升为紧急政策优先事项。 | 迁移路线图正在制定中 |
| 韩国——国家情报院/MSIT,KpqC | 国家总体规划加上一套国内算法(HAETAE、AIMer、SMAUG-T、NTRU+),选定于 2024-25 年实施,与 NIST 的计划并行运行。 | 行业试点正在进行中 |
| 中国 — ICCS / 国家密码管理局 | 主权通道:自行举办 PQC 竞赛(提交截止日期为 2026 年 6 月),而不是采用 NIST 算法。 | 没有公开的结束日期 |
| 新加坡 — MAS 咨询(2024 年 2 月) | 由行业主导:金融机构被要求清点加密资产,并确定迁移的优先资产。 | 没有固定日期 |
| 新西兰——新西兰主义 | 已设立 PQC 准备部门;但尚未批准任何 PQC 算法,也未设定迁移截止日期。 | 未设置 |
| 阿联酋 | 国家加密政策和国家后量子迁移计划,以及国家支持的加密技术发现推动 | 项目正在进行中 |
| 以色列 — INCD / 以色列银行 | 政府机构被要求绘制基础设施地图并识别泄露数据;行业指南提供清单和路线图——仅为指南,并非强制性要求。 | 指导 |
| 巴西 — ITI | 后量子算法将通过规范性指令纳入巴西国家公钥基础设施 ICP-Brasil(2026 年 1 月) | 分阶段发放证书 |
| 拉丁美洲其他国家(墨西哥、哥伦比亚、秘鲁、智利……) | 截至撰写本文时,尚未发布针对PQC的具体国家强制性规定。 | 义务通过行业监管机构、PCI DSS 和客户合同产生。 |
三个发散值比表格中的一行更有价值。
- 澳大利亚领先其他国家五年。 澳大利亚信号局 (ASD) 的指导意见并非“在 2030 年前弃用弱参数”,而是“在 2030 年底前完成过渡”。信息安全管理 (ISM) 建议在此日期前停止使用传统的非对称加密技术,“包括 Rivest-Shamir-Adleman (RSA)、Diffie-Hellman (DH)、椭圆曲线 Diffie-Hellman (ECDH) 和椭圆曲线数字签名算法 (ECDSA) 等加密算法”。如果您在澳大利亚运营或向澳大利亚政府供应链销售产品,则 2030 年底才是您的约束日期,而非 2035 年。
- 中国走的是一条主权道路。 它没有采用 ML-KEM 和 ML-DSA;国家密码局下属机构自行发起了下一代商业算法的征集活动,提交截止日期为 2026 年 6 月。 standard接下来。对于跨国公司而言,这意味着要做好规划。 二 同一体系中的后量子算法家族,以基于椭圆曲线的SM2(同样存在Shor-broker问题)为代表,将成为需要迁移的替代者。加密敏捷性在此不再是一种抽象概念。
- 世界上大多数国家根本没有国家级的药品质量控制(PQC)规定——而且这种情况也几乎没有改变。 在拉丁美洲大部分地区以及中东和亚太地区的许多地方,尚未公布PQC(支付质量控制)的最后期限。尽管如此,义务仍然通过三个不受国界限制的渠道传达:行业监管机构(例如新加坡式的金融机构咨询;中央银行的预期)、横向沟通、 standard已经要求进行加密库存管理(PCI DSS、ISO/IEC 27001 控制集)的供应商和客户。欧盟、澳大利亚或美国联邦买家的供应商通过合同继承其截止日期。
究竟是什么维系着一个私营组织?
暂且把国家路线图放在一边。对于大多数私营组织而言,可强制执行的义务来自四个方面,而这些方面都不是为量子力学而制定的:
- NIS2 (欧盟指令 2022/2555)第 21 条第 2 款 (h) 项要求将“关于使用密码学以及在适当情况下使用加密技术的政策和程序”作为一项基本的风险管理措施。COM(2026) 13 将通过在第 7 条第 2 款中加入 PQC 过渡条款,明确量子维度。
- 多拉 - 在 数字运营弹性法案 及其技术 standards, 委员会授权条例 (EU) 2024/1774第六条要求金融机构在其加密政策中纳入“根据密码分析技术的发展情况,在必要时更新或变更加密技术的条款”,并在无法更新时“采取缓解和监控措施,以确保抵御网络威胁的能力”。这是一项附带监管机构的加密敏捷性义务,其条款明确提及了量子技术的进步。
- PCI DSS v4.0 要求 12.3.3 ——大多数组织在不知不觉中已经未能满足的一项要求,实际上是伪装的 PQC 要求。PCI SSC 将其描述为“一项新要求,即至少每 12 个月记录和审查一次正在使用的加密套件和协议”,并且它已不再是最佳实践。 31 年 2025 月 XNUMX 日没有PQC截止日期,也没有量子算法列表——但年度密码学清单和应对密码学变化的已记录计划都已制定完毕。cis仅需 PQC 程序所需的控制措施,这些措施已生效并已通过审核。
- 采购级联。 其中两项条款的影响将超过任何国家路线图。 网络弹性法案 (欧盟第2024/2847号条例)自……起生效 11 December 2027 并且已经做出了一个 SBOM 对于含有数字元素的产品,制造商有义务提供机器可读的物料清单(CBOM),但这并非强制要求,而是将其作为产品合规性的证明文件。在美国, 环氧乙烷 14412 指示联邦采购条例(FAR)委员会提出一项规则,要求 承保承包商 符合 NIST FIPS 标准,并采用 PQC 算法 31 年 2030 月 XNUMX 日前以及——影响范围最广的条款——命令 CIS美国国家标准与技术研究院(NIST)将在270天内(大约)发布公告。 19 年 2027 月 XNUMX 日),“公开指南,阐述各机构对密码材料清单最低要素的审慎意见。这些要素应能自动评估硬件或软件元件所使用的密码资产。”
最后一点的影响远远超出了华盛顿的范畴。“最低要素” SBOM是预先cis简而言之,软件物料清单是如何从一个好想法发展成为全球范围内具有约束力的合同文件的。CBOM 现在也走上了同样的道路。 自动评估 要求中明确规定——手动制作电子表格是无法满足要求的。
格式:CycloneDX CBOM
旋风DX 是 standard 这赋予了 CBOM 一个具体的形态。版本 1.7于 2025 年 2 月 21 日发布并被批准为 ECMA-424 第二版,是目前专注于加密货币的修订版:它增加了一项 standard加密列表 算法族 以及完整的清单 椭圆曲线明确旨在支持“审计、合规性审查和 PQC 准备情况评估”。CycloneDX CBOM 描述了四种加密资产——算法、协议、证书以及相关材料(例如密钥、初始化向量和盐值)——以及实现它们的软件组件。
这一点虽然具体,但却很有用:当 CBOM 最低要素发布时,CycloneDX 就是市场将会采用的格式。
综合时间表
图案的形状几乎处处相同: 到 2026-2028 年发现,到 2030-2031 年高风险移民,到 2035 年其他一切。 按照这种模式来规划,你基本上就能与所有人保持一致。然后找到那个能将你与所有人联系起来的日期。 首先——很少会到 2035 年,而且对于任何在 PCI DSS 范围内的人来说,库存义务早在 2025 年就开始了。
迁移本身:什么取代了什么
截止日期只是简报的一半。另一半是你实际要迁移的内容。 至 ——而答案不是一种替代品,而是几种替代品,它们的成熟度、规模和交付周期各不相同。
替换地图
| 你今天拥有什么 | 它最终会变成什么样子? | Standard | 看什么 |
|---|---|---|---|
| RSA密钥传输、DH/ECDH密钥交换——TLS、VPN/IPsec、SSH、消息传递 | ML-KEM 目前实际上是与 X25519 混合使用的。 | 第 203 章 | 最紧迫的问题:这就是 HNDL 无法运行的原因。它已经在互联网规模上部署了。 |
| RSA/ECDSA/EdDSA 通用签名——证书、令牌、文档 | ML-DSA | 第 204 章 | 大小方面,ML-DSA-44 相比目前平均每个 TLS 连接 3.2 kB 的链,大约会增加 15 kB 的大小。 |
| 需要不同数学运算的签名,或需要非常长久的信任根基 | SLH-DSA | 第 205 章 | 基于哈希且较为保守,但签名较大且签名速度较慢。 |
| 固件、软件和安全启动签名 | XMSS 或 LMS(基于状态哈希的算法),或 SLH-DSA | SP 800-208 | 状态管理是一项严格的运行要求——重复使用一次性密钥会破坏方案的安全性。 |
| 大小受限的签名 | FN-DSA | FIPS 206——尚未发布 | 不要将其纳入 2026-2027 年计划。 |
| 防止晶格破裂的对冲 | HQC | 选定于2025年3月 standard 有待 | 备用KEM,而非计划 |
| AES-128、SHA-256、3DES、MD5、SHA-1 | AES-256、SHA-384/512 或 SHA-3;弃用 3DES、MD5、SHA-1 | 现有FIPS | Grover 领域:参数变更,而非替换 |
混合型 ——将后量子算法与经典算法相结合,使得攻击者必须同时破解两者——是过渡期间的默认策略, RFC 9794 (2025年6月)最终 standard为此定义了一个词汇表(“PQ/T混合”)。政策在此存在分歧,因此这是一个管辖权问题,而非工程偏好问题:西班牙的CCN建议混合使用基于格的签名(ML-DSA、FN-DSA),同时指出基于哈希的方案(XMSS、SLH-DSA)不需要混合,欧盟的立场也总体上支持混合;相比之下,CNSA 2.0希望国家安全系统采用纯粹的PQC。跨国公司需要两种配置,因此算法选择应该通过配置而非代码来实现。
没有直接替代品的
美国国家标准与技术研究院 (NIST) standard它只实现了两项功能:密钥封装和数字签名。这对于大多数系统来说已经足够,但对于其他系统来说则远远不够。如果您的系统依赖于基于配对的结构、基于身份或属性的加密、阈值加密、盲签名或群组签名,或其他高级协议级密码学,那么目前还没有经过批准的后量子时代替代方案可供迁移——诚实的答案是现在就识别出这些应用场景,将其标记为未解决的问题,并设计一个退出方案,而不是等待一个替代方案。 standard硬件信任根也面临同样的问题:硬件安全模块 (HSM)、技术保护模块 (TPM) 和智能卡的更新周期比监管窗口期更长。
不是一次迁移,而是几次迁移,每次迁移的提前期都不同。
这就是替换地图改变准备时间表的地方。 紧急程度顺序和提前期顺序并不相同。而仅基于其中一项而制定的计划将会错过截止日期。
- 传输中的数据——关键建立。 最高优先级(即 HNDL 路面)和 最短的 准备时间:对于大多数技术栈而言,这只需要升级一个库并更改配置。而且,这显然是可控的——Cloudflare 的报告显示…… 2025 年 10 月 超过一半的人为发起访问其网络的流量已经使用了后量子密钥协商技术。问题出在您这边的连接上:排名前 100,000 万的公共 Web 服务器中只有约 39% 支持该技术,而 Cloudflare 后端的源服务器中只有 3.7% 支持。最新数据请见下文。 Cloudflare 雷达. 从这里开始,早点结束。
- 代码、固件和安全启动签名。 HNDL 的紧迫性较低——目前无人收集签名——但准备时间较长,截止日期较早,因为 2027 年出货的设备在 2040 年仍需验证签名,而签名根的生命周期长达十年以上。 standards 已准备就绪(SP 800-208、SLH-DSA);CNSA 2.0 和西班牙的 CCN 都出于这个原因将固件签名放在了队列的首位。 即使现在情况并不紧急,也应该立即开始。
- 公钥基础设施和证书。 你无法控制这个时间表。后量子证书预计在 2027 年之前不会在浏览器中广泛可用并获得信任,混合证书格式在 2025 年底之前在 IETF 仍未确定,而且证书链的大小还会增长数倍。 制定计划并做好预算;不要承诺你无法确定的日期。
- 静态数据和长期存档。 批量加密本身没有问题——AES-256 只是一个参数更改。真正的风险在于其上层的密钥层级:使用 RSA 或 ECDH 的密钥封装和密钥传输。重新加密操作速度缓慢,并且会影响备份、归档和托管数据。
- 嵌入式系统、OT(运营技术——工业和控制系统)和第三方系统。 刷新周期过长,以及某些资产根本无法迁移。对于这些资产,解决方案是替换、采取补偿性控制措施,或者承担已记录在案且可接受的风险——而且越早提出这些问题,每种方案的成本就越低。
GRC计划的两个实际后果。首先, 根据提前期而非仅根据风险评分,从最早的签约日期倒推安排日程。优先级排序的待办事项列表会告诉你应该首先修复哪些问题。 也可以是 尽快修复;提前期清单会告诉你该怎么做 开始 首先,无论如何。其次, 库存清单必须记录使用案例,而不仅仅是算法。“此存储库中的 RSA-2048”不具有可操作性;“用于面向公众服务的密钥传输的 RSA-2048”和“用于固件签名的 RSA-2048”是两个不同的项目,目标、截止日期和所有者都不同。因此,清单必须记录加密算法所在的原始类别和应用表面,而不仅仅是算法名称——这也是为什么构建清单比想象中要困难得多。
为什么 PQC 准备工作如此困难:密码学无处不在
任何制度都要求先进行库存盘点,因为库存盘点是最难的部分。组织一旦尝试,就会立刻明白这一点。
密码学的真正隐藏之处
- 请在您自己的来源中调用网站 ——服务中构建的密码、工具类中选择的哈希、签名例程中命名的曲线。一个单体仓库中包含八种语言,意味着八组惯用法。
- 依赖 大多数应用程序中的大部分加密操作都是由团队从未特意选择的库执行的:例如 BouncyCastle、OpenSSL、libsodium、node-forge、PyCryptodome 和 Tink。实际运行哪个算法取决于库本身,而不是你的代码。
- 证书和关键材料 — X.509 证书已检入存储库,PEM 密钥文件位于配置目录中,密钥库已嵌入镜像中。
- 基础设施即代码和协议配置 — Terraform 模块中的最低 TLS 版本、入口控制器中的密码套件列表、基础镜像中的 SSH 配置。
- 容器镜像和编译后的二进制文件 — 加密库链接到层中,但没有人的源代码扫描会读取这些层。
- 第三方产品和SaaS — 你既看不到也不能更改的加密货币,只能询问。
- HSM、密钥管理服务和网络设备 — 完全独立于软件之外的加密技术。
使之成为程序而非扫描的四个要素
客观公正的报道。 只有明确列出自身限制的清单才能作为证据。“我们扫描了源代码、依赖项、证书、密钥文件和 IaC “我们只扫描配置信息,没有扫描运行时流量、TLS握手、HSM内容、已编译的二进制文件或容器层”这种说法是站得住脚的。而一个没有分母的数字则不然。
优先排序,而非列举。 大型项目会产生数千条加密发现。一个简单的列表毫无用处。真正重要的排名综合考虑了四个因素:算法是被 Short 算法破坏还是仅仅被 Grover 算法削弱;它保护的数据需要保密多长时间(HNDL 因素);它是否暴露在网络中;以及它是否实际存在于运行的代码中,而不是仅仅存在于测试环境或供应商提供的示例中。所有“优先处理高风险用例”的路线图都是在发出优先级指令,而你无法仅凭字母顺序列表来回答这个问题。
灵活应变,而不仅仅是替换。 正如替换图所示,目标集仍在变化,混合规则也因地区而异——您在 2027 年进行的替换绝不会是最后一次。硬编码的算法名称、固定的密码套件、缺乏提供商抽象以及不可协商的协议版本,正是导致…… 下页 转而开展另一个多年期项目。这些发现本身就很有价值,现在修复成本低,以后修复成本高。
供应链。 你的迁移速度不可能超过最慢的上游。哪些依赖项支持 PQC,哪些提供混合模式,哪些发布了路线图,哪些发布了 CBOM——这些决定了你的关键路径,也是采购团队根据 NIS2 和 DORA 供应商风险义务所需提供的证据。
还有一个陷阱:库存盘点是控制手段,而不是项目。
本能反应是进行一次探索性练习cis例如,生成电子表格并提交。PCI DSS 的十二个月审查周期已经排除了这种做法;西班牙的 CCN 在其迁移清单的结尾处写道“更新加密资产及其依赖项的清单”;而美国的实施备忘录则更加直白:
鉴于联邦政府信息技术环境的规模和复杂性,人工方式进行密码发现和管理往往不足以应对挑战。各机构应在可行且适当的情况下采用自动化手段,以全面、持续地了解自身的密码安全状况。自动化对于资产管理、政策执行和合规性报告至关重要。
密码学技术瞬息万变:开发者添加了一个库,基础镜像发生了变化,新的服务发布了默认的密码套件。每次构建时都重新生成的清单是一种有效的控制手段;而每年手动重新生成的清单则是一项永无止境的考古工作。
“PQC准备就绪”在实践中的含义
抛开供应商的语言,PQC 准备就绪是指能够按需生产六样东西:
- 密码学清单 育明在 standard 机器可读格式,覆盖您可见的表面,自动重新生成。
- 风险分类 其中每一项资产:必须更换(Shor-broken),可以就地加固(Grover-weakened),或者已经是量子安全的。
- 已排序的迁移积压 这反映了数据的持久性、曝光度和可访问性——因此,“高风险用例优先”的答案是合理的。
- 承保范围声明 它明确指出了你的盲点。
- 合规性证据 将你与实际约束你的政权及其日期对应起来。
- 供应链准备情况视图 告诉你哪些上游进程阻碍了你的迁移。
其他一切——密钥轮换、证书生命周期、HSM编排、网络发现——固然重要,但它们都位于这六项之后。你无法轮换你尚未发现的东西。
Xygeni 如何提供帮助
Xygeni 的 量子安全合规性 此功能可从您当前正在运行的扫描中生成所有六个扫描结果。 pipeline没有单独的加密房地产产品,没有经纪人,建造方式也无需改变——加密房地产发现与现有业务并行运行。 SCA (软件组成分析——依赖关系扫描) SAST (静态应用程序安全测试——源代码扫描) IaC 您已有的分析。
1. CBOM。 Xygeni 生成一个 CycloneDX CBOM,涵盖四种加密资产类型——算法、协议、证书以及密钥和盐值等相关材料——支持 Java、Kotlin、JavaScript/TypeScript、Python、Go、C#、PHP 和 Swift 等多种语言,并将每种算法链接到实现它的库。加密资产是该平台上的一等资产对象,与组件、漏洞、密钥等并列。 IaC 因此,所有发现物都具有相同的来源和历史。关键材料不会列入清单——清单上只会列出其存在、类型和位置。
2. 量子风险分类。 每项资产都有标签。 短毛 (公钥必须替换) 格罗弗削弱 (对称或哈希,就地强化) pqc-safe并被标记为 HNDL 暴露。同样的区别也导致了 SAST 针对不同算法的补救建议,针对原始算法类别也有所不同:RSA 和 ECC 建议“迁移到 ML-KEM 或 ML-DSA,并在过渡期间采用混合构造”,而 AES-128 和 SHA-256 则建议“增加密钥或摘要长度”。这是有意为之——建议使用更大的 RSA 密钥来对抗量子攻击,其危害甚至比不提供任何建议还要大,任何将这两种情况混为一谈的工具都会造成同样的后果。
3. 已排序的迁移积压。 Xygeni 并非提供一份简单的列表,而是根据量子漏洞、数据寿命和敏感性、网络暴露程度、可达性和商业价值,对每个存在量子漏洞的资产进行 0-100 分的评分,并生成一个排名靠前的待办事项列表。这使得“到 2030 年实现高风险用例”不再仅仅是一句口号,而是真正落实到了实际的工作队列中。
4. 覆盖范围图。 Xygeni 报告了它查看了哪些内容以及未查看哪些内容:源代码、证书、依赖项归属、私钥文件和 IaC 配置信息被枚举为已扫描、部分扫描或未扫描,运行时和网络流量、TLS握手、HSM和KMS内容、已编译的二进制文件以及容器层库被明确列为扫描盲区。审计人员对明确说明自身局限性的工具反应良好;根据我们的经验,也是如此。 CIS操作系统。
5. 合规性证据。 合规引擎会根据六项监管规定对加密货币库存进行评估,并根据实际截止日期返回通过、部分通过或不通过的判定结果: NIST 红外 8547, NSA CNSA 2.0, 欧盟产品质量控制路线图以及后量子子集 数据安全标准 4.0, 多拉 和 NIS2它与以下设备位于同一合规性扫描器中: CIS 软件供应链基准测试、OWASP SCVS 和 OpenSSF standard因此,PQC 状态报告将通过与软件供应链其他合规性报告相同的渠道提交。那些具有约束力截止日期的组织(例如 ASD、CCCS 和 CCN)可以使用相同的证据,因为这些路线图都基于相同的 2030/2035 年框架;只有澳大利亚 2030 年底的完成日期需要单独跟踪。
6. 供应链准备情况。 每个依赖项都具有后量子时代准备属性——它是否支持 PQC,它是否提供混合模式,它是否有已发布的路线图——这样你就可以看到哪些上游位于你的关键路径上,并生成采购的供应商准备情况视图。
超越六项:加密敏捷性发现。 Xygeni还会标记出构成以下模式的元素: 下页 迁移即重写——硬编码的算法和曲线选择、缺失的提供者抽象、固定的旧版密码套件、不可协商的协议版本。弱加密和易受量子攻击的加密可以通过与您其他发现相同的策略层来强制执行,因此,全新的、Shor 漏洞算法也可能被捕获。 pull request 而不是在明年的审计中。
关键外卖
- 在做任何计划之前,先确定最早的签约日期。 大多数路线图都将高风险国家的减排目标设定在2030年,其余国家的减排目标设定在2035年——但澳大利亚预计…… 全 过渡工作将于 2030 年底完成,PCI DSS 将于 2025 年开始要求提供库存信息。
- 制定计划时要考虑地形,而不是管辖范围。 2026-2028 年完成探索,2030-2031 年完成高风险迁移,2035 年完成全部迁移。只需一次协调即可满足大部分要求;例外情况需单独跟踪。
- 先从盘点库存开始,因为每个人都会首先问到这个。 — 欧盟、西班牙、加拿大、澳大利亚、新加坡金融管理局 (MAS) 和 PCI DSS 都以相同的交付成果作为开端。
- 使用 CBOM 作为格式。 欧盟路线图明确推荐了该措施;美国关于CBOM最低要素的指导意见预计将于2027年3月左右出台,其中明确要求加入CBOM。 自动化 评估。
- 千万不要把肖尔和格罗弗混为一谈。 公钥必须替换;对称密钥和哈希密钥可以就地加固。将这些方法混为一谈的补救建议比没有建议更糟糕。
- HNDL 会设定你的真正截止日期。 必须在2035年以后保持机密的数据如今却已泄露。应优先考虑密钥建立连接——TLS、IKE以及任何能够保护传输中数据的协议——而非签名。
- 按交货周期安排计划,而不仅仅是按风险安排。 密钥建立迫在眉睫,但必须迅速完成;固件签名和公钥基础设施(PKI)虽然不紧急,但进展缓慢,而进展缓慢的项目必须优先推进。任何无法迁移的项目——例如旧硬件、已停产的第三方产品——都应该在今年内确定下来,因为更换是唯一剩下的选择,而这需要一个预算周期。
- 记录使用场景,而不仅仅是算法。 用于保护 TLS 握手的 RSA 和用于固件签名的 RSA 是两个不同的项目,它们的目标、截止日期和负责人各不相同。仅仅列出算法名称的清单无法指导迁移。
- 要求提供真实的覆盖范围地图。 任何声称能通过源扫描完全查看加密内容的工具都是夸大其词。对于审计人员来说,它看不到的内容与它能看到的内容同样重要。
- 为第二次迁移做准备。 FIPS 206 和 HQC 都不是最终版本。 standard已化,中国和韩国是 standard让他们的家人受益。一个跨国集团将拥有不止一套后量子算法;加密敏捷性方面的研究成果现在很便宜,但到2031年就会变得非常昂贵。
- 自动化或重复执行。 每次构建时都会重新生成加密清单,这是一种控制手段。电子表格就像一个快照,从签名之日起就开始发生变化。
阅读更多
完整的技术细节——包括发现了什么、量子风险分类和优先级评分是如何运作的、每个合规制度的评估依据是什么,以及如何获取报告——都在 Xygeni 文档中:
- Xygeni:“量子安全合规性“. Xygeni Docs。
- Xygeni:“使用 Xygeni CLI 生成 CBOM“. Xygeni Docs。
- Xygeni:“支持合规性 standards“. Xygeni Docs。
Standard算法:
- 美国国家标准与技术研究院 (NIST):“IR 8547(初步公开草案):向后量子密码学过渡 Standards“2024年11月。
- 美国国家标准与技术研究院 (NIST):“FIPS 203(ML-KEM)“,”FIPS 204(ML-DSA)“,”FIPS 205(SLH-DSA)“2024年8月。
- 美国国家标准与技术研究院 (NIST):“IR 8545:NIST PQC 第四轮状态报告 Standard化过程“2025年3月。
- 美国国家标准与技术研究院 (NIST):“SP 800-57 第 1 部分修订版 5:密钥管理建议——表 2,可比安全强度。
- 美国国家标准与技术研究院 (NIST):“SP 800-208:有状态哈希签名方案的建议”(LMS、HSS、XMSS、XMSS^MT)。2020 年 10 月。
- IETF:“RFC 9794:后量子传统混合方案的术语“2025年6月。
- Cloudflare:“2025 年后量子互联网的现状”以及关于“的实时采用数据Cloudflare 雷达“。
- CycloneDX:“密码学物料清单 (CBOM)“和”CycloneDX v1.7 版本发布“. 2025年10月。
国家和地区路线图:
- ASD(澳大利亚):“后量子密码学的规划“. 2025年9月。
- NIS合作组:“向后量子密码学过渡的协调实施路线图“2025年6月。
- CCN(西班牙):“CCN-TEC 009 / BP-37 — 后安全过渡的建议“. 2026 年 7 月。
- 欧盟委员会:“委员会建议 (EU) 2024/1101”(2024年4月11日)和“COM(2026) 13 — 修订指令 (EU) 2022/2555 (NIS2) 的提案”(2026 年 1 月 20 日)。
- 英国国家网络安全中心(NCSC):“向后量子密码学迁移的时间表“2025年3月。
- 加拿大网络安全中心:“加拿大政府向后量子密码学迁移路线图 (ITSM.40.001)“2025年6月。
- 白宫:“第14412号行政命令——保护国家免受高级密码攻击”(2026年6月22日)和OMB“M-26-15”(2026年6月24日)。
- 美国国家安全局:“后量子网络安全资源(CNSA 2.0)“。
- CRYPTREC(日本):“密码学“——ML-KEM 于 2026 年 3 月被添加到推荐密码列表中。
- 新加坡航空(MAS):“关于应对与量子计算相关的网络安全风险的建议“2024年2月。
- 新西兰主义(NZISM):“后量子密码学的准备“。
- ICCS(中国):“商业密码学研究所 Standards“——下一代商业加密算法程序。
- ITI(巴西):“ITI 巴西 ICP 定量算法公共规范规范“. Janeiro 2026。
部门和横向义务:
- 欧盟:“指令 (EU) 2022/2555 (NIS2)“; “(欧盟)2022/2554 号条例(DORA)“; “欧盟委员会授权条例 (EU) 2024/1774 (DORA ICT 风险管理 RTS)“; “欧盟第2024/2847号条例(网络弹性法案)“。
- PCI安全性 Standard理事会:“PCI DSS v3.2.1 到 v4.0 的变更摘要”(要求 12.3.3)。
背景:
- 克雷格·吉德尼:“如何在少于一百万个带噪声量子比特的情况下分解 2048 位 RSA 整数“. Google Quantum AI,2025 年 5 月。
- 米歇尔·莫斯卡:“量子计算机时代的网络安全:我们准备好了吗?“。 IACR ePrint 2015/1075。





