TL博士
後量子密碼學(PQC)指的是旨在抵禦未來大規模量子電腦攻擊的密碼演算法。向後量子密碼學遷移如今已成為歐洲、美洲和亞太地區一項迫在眉睫的義務。 不再是研究主題.
首要交付成果是清單,而不是程式碼變更。每個制度,例如 NIST IR 8547,向後量子密碼學的過渡 Standards, 歐盟路線圖,西班牙的 CCN-TEC 009 以及其他地區的類似建議,以及行業建議,例如 PCI DSS 12.3.3首先,它會要求你列舉你所使用的加密技術。
針對加密資產的此類清單的建議版本是: CBOM (密碼學物料清單)是一個機器可讀的列表,列出了系統使用的演算法、金鑰、憑證和協定。它是眾所周知的密碼學清單的擴展。 SBOM 以及推薦的 standard該庫存採用標準化格式。
請查看您的最早簽約日期;它可能不是 2035 年。 大多數司法管轄區的目標是:在 2026-2028 年完成發現階段,在 2030-2031 年完成高風險階段,在 2035 年完成所有階段。目標是已知的,但它們並非單一的替代品。 ML-KEM 取代密鑰交換, ML-DSA 它取代了通用簽名,而基於哈希的方案(SLH-DSA, XMSS/LMS涵蓋韌體和長期有效的根證書。金鑰建立已經實現了互聯網規模的交付;證書和簽名則落後數年——因此,緊急訂單和提前訂單有所不同,而您的方案需要兩者兼備。
這是一個為期十年的共存過程,而非徹底的切換。直到2030年代中期,大多數組織都將並行運行經典密碼學和後量子密碼學,通常會將兩者結合起來:一種混合架構。 加密敏捷性 正是這一點使得這段時期得以度過。這意味著能夠透過配置和策略來更改演算法、參數,或是否使用混合方案,而不是重寫和重新部署程式碼。
這裡有兩個「時鐘」在滴答作響,而不是一個:一個是上面提到的監管時鐘,另一個是… “先收穫,後解密” (HNDL後者指的是攻擊者現在就記錄加密流量,以便在量子電腦出現後對其進行解密。這意味著長期保密的資料已經洩露。
難點不在於演算法,而在於發現。 加密技術隱藏在原始碼、相依性、憑證、金鑰檔案、基礎架構即程式碼、容器鏡像、協定配置和第三方產品。一份可信的清單必須如實說明它無法看到的內容。
Xygeni 可以幫助您為 PQC 做好準備,具體包括:產生 CBOM、按量子風險對每種加密資產進行分類、按 HNDL 風險敞口對遷移積壓進行排名、將結果映射到六種監管體系,以及報告您的依賴項在量子化後的準備情況。詳情如下: 量子安全合規性.
量子電腦能破解什麼,以及它不能破解什麼
對於 GRC 受眾而言,這一區別是最重要的技術事實,因為它決定了調查結果是否有效。 替換項目 還是 配置變更如果處理不當,得到的補救建議不僅毫無用處,而且還會造成實際危害。
Shor的算法 一種能夠高效分解大整數並計算離散對數的量子演算法,從根本上破壞了當今的公鑰密碼技術:RSA、ECDSA、EdDSA、Diffie-Hellman 和 ECDH(或 DSA)。 沒有密鑰尺寸修復面對量子攻擊,4096 位元 RSA 金鑰的安全性並不比 2048 位元金鑰高多少。這些演算法必須是… 更換同樣的情況也適用於基於相同數學原理建構的國家版本——例如,中國的SM2是基於橢圓曲線的,因此同樣面臨風險。
格羅弗算法 量子搜尋演算法可以削弱對稱密碼和雜湊函數,但只能將其有效強度降低約一半。 就地硬化:從 AES-128 遷移到 AES-256,從 SHA-256 遷移到 SHA-384 或 SHA-512。 NIST IR 8547 直接指出了這一點:NIST 的對稱加密 standard與公鑰密碼相比,s「明顯更不容易受到已知的量子攻擊」。 standards”,任何經批准的對稱原語提供至少 128 位元經典安全性,仍然符合 NIST 最低的後量子安全類別。
執行此操作的機器稱為 CRQC - 一個 與密碼學相關的量子計算機公共政策對其現狀十分謹慎;美國的實施備忘錄明確指出:“目前尚未發現 CRQC,但量子計算領域的穩步發展可能會在未來十年內產生 CRQC。”
改變的不是機器本身已經問世,而是所需資源的估算值不斷降低。 2025年5月,Google量子人工智慧的克雷格·吉德尼發布了一份資源估算報告,顯示: RSA-2048演算法可以在一週內由一台擁有不到一百萬個雜訊量子位元的量子電腦計算出來。 ——比他2019年估計的約2000萬美元減少了近20倍。這是一個工程估算,但六年內下降20倍的估算正是風險函數需要認真看待的那種趨勢。
時鐘已經開始:現在收割,以後解密。
先收穫,後解密(HNDL) 這是一種將加密流量或資料擷取並儲存起來,直到加密快速存取控制(CRQC)系統能夠解密為止的做法。它將未來的技術能力轉化為當下的洩露,尤其對於任何需要長期保密的資訊而言,例如:醫療記錄、法律文件、智慧財產權、國家機密、長期有效的憑證以及簽名證據。
監管機構已停止對此進行迴避。歐盟委員會在2026年1月提出的修訂NIS2的提案中,第8條序言指出,「『先收集後解密』攻擊的可能性(這種攻擊很可能已經發生)以及量子攻擊對偽造簽名造成的未來風險」證明了過渡的合理性。
規劃的後果其實很簡單,就是算術題,米歇爾·莫斯卡從那時起就一直在提出這個論點。 2015將資料必須保密的年限加上遷移所需的年限。如果總和超過了CRQC(合規性審查品質控制)可能存在的期限,那麼你就已經錯過了最佳時機。對於大多數受監管的組織而言,多年的遷移加上十年的資料保留期遠遠超出任何可靠的預估。
NIST 在 IR 8547 中得出操作性結論:它「預計優先遷移到抗量子金鑰建立方案…以防止『先收集後解密』攻擊,尤其是在 TLS 和 IKE 等互動協議中。」金鑰建立先於簽署——美國聯邦政府的分階段實施計劃也嚴格遵循這一順序,量子金鑰建立方案的實施時間比簽章方案早整整一年。 (IKE 是 IPsec VPN 背後的金鑰協商協定。)
為什麼說這是一個 GRC 問題,而不是一個密碼學問題?
這件事最終擺到辦公桌上的原因有三: CIS與其繼續與加密工程師共事,不如與作業系統和合規官共事。
這些期限來自法律法規,而不是物理學。 沒人知道CRQC何時到來。但大家都可以查閱相關資料,歐盟預計高風險用例將在2030年底前完成遷移,澳洲ASD則預計整個過渡過程也將完成。 完 到 2030 年底,NIST 將棄用 112 位元安全強度等級的 RSA 和橢圓曲線密碼學,並在 2030 年後禁止所有易受量子攻擊的公鑰密碼學。這些日期是可審計的;量子時間表則不可審計。
第一份交付成果是審計文件。 在任何演算法被替換之前,每個政權都會問同一個問題: 你們有哪些加密技術,在哪裡可以找到? 這是一項庫存義務──一項有負責人、有審查頻率、有證據要求的治理交付成果。自2025年3月起,PCI DSS就明確要求做到這一點,無論庫存量多少。
這是採購問題。 您系統中大部分加密技術並非您所有,而是存在於庫、平台、設備、SaaS 提供者和支付終端中。歐盟路線圖要求各實體「創建依賴關係圖…同時考慮內部依賴關係和第三方依賴關係」;ASD 發布了一份配套的後量子時代問題清單,供您向供應商提出。這兩項工作都屬於供應商管理範疇,都需要您提供能夠提交給審計人員的證據。
這項規定ebook:哪些內容真正適用於你
演算法已確定
NIST最終確定了後量子時代的核心 standard2024年8月 — ML-KEM 對於關鍵機構(第 203 章), ML-DSA (第 204 章) and SLH-DSA (第 205 章)用於簽名——因此不再需要“等待 standards”辯護。 凱姆金鑰封裝機制,或稱為金鑰交換機制,是後量子時代的金鑰交換替代方案:它在雙方之間建立共享秘密,並且是阻止 HNDL 的關鍵所在。
還有兩架飛機正在飛行中: FN-DSA (基於 Falcon 的 FIPS 206)甚至連草案都還沒發布,而且 宏光 於 2025 年 3 月被選為基於程式碼的備份金鑰封裝機制,相關文件請見[此處應插入文件編號]。 NIST IR 8545兩者都不應成為今天實施計劃的阻礙,但都是需要為此而建設的理由。 加密敏捷性 — 能夠透過配置而不是重寫程式碼來更改演算法。你的哪些演算法會變成哪些演算法,這在配置中已經設定好了。 替換地圖 進一步向下。
參考時間軸:NIST IR 8547
NIST IR 8547, 向後量子密碼學過渡 Standards該文件是大多數其他路線圖的校準基準,因為它規定了傳統公鑰密碼學的退役日期:
| 演算法家族 | 參數 | 過渡 |
|---|---|---|
| ECDSA、RSA(簽名) | 112 位元安全強度 | 2030 年後棄用,2035 年後禁止使用 |
| ECDSA、EdDSA、RSA(簽名) | ≥ 128 位元安全強度 | 2035年後禁止 |
| 有限域DH和MQV、ECDH、RSA金鑰建立 | 112 位元安全強度 | 2030 年後棄用,2035 年後禁止使用 |
關於單位的說明:NIST 指出 安全強度,不是鍵長。每 SP 800-57 第 1 部分 修訂版 5表2中,112位元強度等級為 RSA-2048 以及 224–255 位階數的橢圓曲線 (P-224);128 位元等級是 RSA-3072 以及 256-383 位曲線(P-256)。因此,「112 位元 RSA」並非指 112 位元金鑰——它指的是 RSA-2048,後者至今仍用於大部分生產環境中的 TLS 加密。而普遍存在的 P-256 / RSA-3072 金鑰組合是… 不會 它被列入2030年的棄用名單;也被列入2035年的禁用名單。這兩個名單的終點相同:2035年之後,任何參數大小的、有量子安全漏洞的公鑰演算法都將不再被批准。
在引用它之前,需要了解一個注意事項。 commit球座: IR 8547 目前仍處於初步公開草案階段。 — 發佈於 2024 年 11 月,意見徵詢期於 2025 年 1 月結束,撰寫本文時尚未發布最終版本。但這並未阻止它成為參考標準;國家路線圖和供應商產品, Xygeni 包括它,並以此為基準進行校準。另請注意它是什麼。 是不它沒有提及庫存、發現或加密敏捷性。這些義務來自其他方面。
全球地圖:誰說了什麼,以及何時發表的言論
下表概述了各地區的監管架構:
| 管轄權/機構 | 設定了什麼 | 主要日期 |
|---|---|---|
| 澳洲 — ASD | 這是目前最清楚的時間表。 ISM建議停止RSA、DH、ECDH和ECDSA。 | 計劃於2026年啟動,2028年開始實施,2030年完成。 |
| 歐盟-NIS CG路線圖;COM(2026) 13提議將PQC寫入NIS2 | 國家路線圖、密碼學清單、依賴關係圖;CBOM 已按名稱推薦 | 2026年 第一步 · 2030年 高風險完成 · 2035 中/低風險 |
| 西班牙 — CCN-TEC 009 / BP-37(2026 年 7 月) | 歐盟里程碑落實到位,交付了一份加密資產清單。 | 2026年12月31日 策略、治理、加密貨幣庫存、試點專案 · 2030年12月31日 高風險 · 2035年12月31日 中度風險 |
| 英國—國家網路安全中心 | 首先進行發現,然後進行優先遷移 | 2028年探索與規劃 · 2031年高級優先級 · 2035年完成 |
| 加拿大 — CCCS ITSM.40.001 | 部門規劃及年度進度報告 | 2026年4月計畫 · 2031年高級優先級 · 2035年全面實施 |
| 美國聯邦政府-第14412號行政命令/OMB M-26-15 | 機構遷移、承包商層級劃分及CBOM最低要素 | 2027年3月 CBOM要素 · 2030年 關鍵建立 + FAR規則 · 2031年 簽署 · 2035年 全部 |
| 美國國家安全系統-NSA CNSA 2.0 | 純 PQC,無混合;ML-KEM-1024、ML-DSA-87、AES-256、SHA-384/512 | 大部分類別在2030-2031年,其餘類別在2033年。 |
| 日本-CRYPTREC;2025年網路安全戰略 | ML-KEM 已加入建議密碼清單(2026 年 3 月);PQC 已提升為緊急政策優先事項。 | 遷移路線圖正在製定中 |
| 韓國-國家情報院/MSIT,KpqC | 國家總體規劃加上一套國內演算法(HAETAE、AIMer、SMAUG-T、NTRU+),選定於 2024-25 年實施,與 NIST 的計畫並行運作。 | 業界試點正在進行中 |
| 中國 — ICCS / 國家密碼管理局 | 主權通道:自行舉辦 PQC 競賽(提交截止日期為 2026 年 6 月),而不是採用 NIST 演算法。 | 沒有公開的結束日期 |
| 新加坡 — MAS 諮詢(2024 年 2 月) | 由產業主導:金融機構被要求清點加密資產,並確定遷移的優先資產。 | 沒有固定日期 |
| 紐西蘭——紐西蘭主義 | 已設立 PQC 準備部門;但尚未批准任何 PQC 演算法,也未設定遷移截止日期。 | 未設定 |
| 阿聯酋 | 國家加密政策和國家後量子遷移計劃,以及國家支持的加密技術發現推動 | 項目正在進行中 |
| 以色列 — INCD / 以色列銀行 | 政府機構被要求繪製基礎設施地圖並識別洩漏資料;行業指南提供清單和路線圖——僅為指南,並非強制性要求。 | 指導 |
| 巴西 — ITI | 後量子演算法將透過規範性指令納入巴西國家公鑰基礎設施 ICP-Brasil(2026 年 1 月) | 分階段發放證書 |
| 拉丁美洲其他國家(墨西哥、哥倫比亞、秘魯、智利…) | 截至撰寫本文時,尚未發布針對PQC的具體國家強制規定。 | 義務透過行業監管機構、PCI DSS 和客戶合約產生。 |
三個發散值比表格中的一行更有價值。
- 澳洲領先其他國家五年。 澳洲信號局 (ASD) 的指導意見並非“在 2030 年前棄用弱參數”,而是“在 2030 年底前完成過渡”。資訊安全管理 (ISM) 建議在此日期前停止使用傳統的非對稱加密技術,「包括 Rivest-Shamir-Adleman (RSA)、Diffie-Hellman (DH)、橢圓曲線 Diffie-Hellman (ECDH) 和橢圓曲線數位簽章演算法 (ECDSA) 等加密演算法」。如果您在澳洲營運或向澳洲政府供應鏈銷售產品,則 2030 年底才是您的約束日期,而非 2035 年。
- 中國走的是一條主權道路。 它沒有採用 ML-KEM 和 ML-DSA;國家密碼局下屬機構自行發起了下一代商業演算法的徵集活動,提交截止日期為 2026 年 6 月。 standard接下來會發生什麼事?對跨國公司而言,這意味著要做好規劃。 二 同一體系中的後量子演算法家族,以基於橢圓曲線的SM2(同樣存在Shor-broker問題)為代表,將成為需要遷移的替代者。加密敏捷性在此不再是一種抽象概念。
- 世界上大多數國家根本沒有國家級的藥品品質控制(PQC)規定——而且這種情況也幾乎沒有改變。 在拉丁美洲大部分地區以及中東和亞太地區的許多地方,尚未公佈PQC(支付品質控制)的最後期限。儘管如此,義務仍透過三個不受國界限制的管道傳達:產業監理機構(例如新加坡式的金融機構諮詢;中央銀行的預期)、橫向溝通、 standard已經要求進行加密庫存管理(PCI DSS、ISO/IEC 27001 控制集)的供應商和客戶。歐盟、澳洲或美國聯邦買家的供應商透過合約繼承其截止日期。
究竟是什麼維繫著一個私人組織?
暫且把國家路線圖放在一旁。對大多數私人組織而言,可強制執行的義務來自四個方面,而這些方面都不是為量子力學而製定的:
- NIS2 (歐盟指令 2022/2555)第 21 條第 2 款 (h) 項要求將「關於使用密碼學以及在適當情況下使用加密技術的政策和程序」作為一項基本的風險管理措施。 COM(2026) 13 將透過在第 7 條第 2 款中加入 PQC 過渡條款,明確量子維度。
- 多拉 - 數字運營彈性法案 及其技術 standards, 委員會授權條例 (EU) 2024/1774第六條要求金融機構在其加密政策中納入“根據密碼分析技術的發展情況,在必要時更新或變更加密技術的條款”,並在無法更新時“採取緩解和監控措施,以確保抵禦網路威脅的能力”。這是一項附帶監管機構的加密敏捷性義務,其條款明確提及了量子技術的進步。
- PCI DSS v4.0 要求 12.3.3 ——大多數組織在不知不覺中已經未能滿足的一項要求,實際上是偽裝的 PQC 要求。 PCI SSC 將其描述為“一項新要求,即至少每 12 個月記錄和審查一次正在使用的加密套件和協議”,並且它已不再是最佳實踐。 31 March 2025沒有PQC截止日期,也沒有量子演算法清單——但年度密碼學清單和應對密碼學變化的已記錄計劃都已製定完畢。cis僅需 PQC 程序所需的控制措施,這些措施已生效並已通過審核。
- 採購級聯。 其中兩項條款的影響將超過任何國家路線圖。 網路彈性法案 (歐盟第2024/2847號條例)自…起生效 11 December 2027 並且已經做出了一個 SBOM 對於含有數位元素的產品,製造商有義務提供機器可讀的物料清單(CBOM),但這並非強制要求,而是將其作為產品合規性的證明文件。在美國, 環氧乙烷 14412 指示聯邦採購條例(FAR)委員會提出一項規則,要求 承保承包商 符合 NIST FIPS 標準,並採用 PQC 演算法 截至 31 年 2030 月 XNUMX 日以及——影響範圍最廣的條款——命令 CIS美國國家標準與技術研究院(NIST)將在270天內(約)發佈公告。 19 March 2027),“公開指南,闡述各機構對密碼材料清單最低要素的審慎意見。這些要素應能自動評估硬體或軟體元件所使用的密碼資產。”
最後一點的影響遠遠超出了華盛頓的範疇。 “最低要素” SBOM是預先cis簡而言之,軟體物料清單是如何從一個好想法發展成為全球範圍內具有約束力的合約文件的。 CBOM 現在也走上了同樣的道路。 自動化評估 要求中明確規定-手動製作電子表格是無法滿足要求的。
格式:CycloneDX CBOM
旋風DX 是 standard 這賦予了 CBOM 一個具體的形態。版本 1.7於 2025 年 2 月 21 日發布並被批准為 ECMA-424 第二版,是目前專注於加密貨幣的修訂版:它增加了一項 standard加密列表 演算法族 以及一份全面的清單 橢圓曲線明確旨在支援「審計、合規性審查和 PQC 準備評估」。 CycloneDX CBOM 描述了四種加密資產——演算法、協定、證書以及相關材料(例如金鑰、初始化向量和鹽值)——以及實現它們的軟體元件。
這點雖然具體,但卻很有用:當 CBOM 最低要素發佈時,CycloneDX 就是市場將會採用的格式。
綜合時間表
圖案的形狀幾乎處處相同: 到 2026-2028 年發現,到 2030-2031 年高風險移民,到 2035 年其他一切。 按照這個模式來規劃,你基本上就能與所有人保持一致。然後找到那個能將你與所有人連結起來的日期。 您的回饋。 首先——很少會到 2035 年,而且對於任何在 PCI DSS 範圍內的人來說,庫存義務早在 2025 年就開始了。
遷移本身:什麼取代了什麼
截止日期只是簡報的一半。另一半是你實際上要遷移的內容。 至 ——而答案不是一種替代品,而是幾種替代品,它們的成熟度、規模和交付週期各不相同。
替換地圖
| 你今天擁有什麼 | 它最終會變成什麼樣子? | Standard | 要注意什麼 |
|---|---|---|---|
| RSA金鑰傳輸、DH/ECDH金鑰交換-TLS、VPN/IPsec、SSH、訊息傳遞 | ML-KEM 目前實際上是與 X25519 混合使用的。 | 第 203 章 | 最迫切的問題:這就是 HNDL 無法運作的原因。它已經在互聯網規模上部署了。 |
| RSA/ECDSA/EdDSA 通用簽章-憑證、令牌、文檔 | ML-DSA | 第 204 章 | 大小方面,ML-DSA-44 相較於目前平均每個 TLS 連接 3.2 kB 的鏈,大約會增加 15 kB 的大小。 |
| 需要不同數學運算的簽名,或需要非常長久的信任根基 | SLH-DSA | 第 205 章 | 基於哈希且較為保守,但簽章較大且簽章速度較慢。 |
| 韌體、軟體和安全啟動簽名 | XMSS 或 LMS(基於狀態雜湊的演算法),或 SLH-DSA | SP 800-208 | 狀態管理是一項嚴格的運作要求-重複使用一次性金鑰會破壞方案的安全性。 |
| 大小受限的簽名 | FN-DSA | FIPS 206-尚未發布 | 不要將其納入 2026-2027 年計劃。 |
| 防止晶格破裂的對沖 | HQC | 選定於2025年3月 standard 有待 | 備用KEM,而非計劃 |
| AES-128、SHA-256、3DES、MD5、SHA-1 | AES-256、SHA-384/512 或 SHA-3;棄用 3DES、MD5、SHA-1 | 現有FIPS | Grover 領域:參數變更,而非替換 |
雜交種 ——將後量子演算法與經典演算法結合,使得攻擊者必須同時破解兩者——是過渡期間的預設策略, RFC 9794 (2025年6月)最終 standard為此定義了一個詞彙表(「PQ/T混合」)。政策在此存在分歧,因此這是一個管轄權問題,而非工程偏好問題:西班牙的CCN建議混合使用基於格的簽名(ML-DSA、FN-DSA),同時指出基於哈希的方案(XMSS、SLH-DSA)不需要混合,歐盟的立場也總體上支持混合;相比之下,CNSA 2.0希望國家安全系統採用純粹的PQC。跨國公司需要兩種配置,因此演算法選擇應該透過配置而非程式碼來實現。
沒有直接替代品的
美國國家標準與技術研究院 (NIST) standard它只實現了兩項功能:金鑰封裝和數位簽章。這對於大多數系統來說已經足夠,但對於其他系統來說則遠遠不夠。如果您的系統依賴基於配對的結構、基於身份或屬性的加密、閾值加密、盲簽名或群組簽名,或其他高級協議級密碼學,那麼目前還沒有經過批准的後量子時代替代方案可供遷移——誠實的答案是現在就識別出這些應用場景,將其標記為未解決的問題,並設計一個退出方案,而不是等待一個替代方案。 standard硬體信任根也面臨同樣的問題:硬體安全模組 (HSM)、技術保護模組 (TPM) 和智慧卡的更新週期比監管視窗期更長。
不是一次遷移,而是幾次遷移,每次遷移的提前期都不同。
這就是替換地圖改變準備時間表的地方。 緊急程度順序和提前期間順序並不相同。而僅基於其中一項而製定的計劃將會錯過截止日期。
- 傳輸中的資料-關鍵建立。 最高優先權(即 HNDL 路面)和 最短 準備時間:對於大多數技術堆疊而言,這只需要升級一個庫並更改配置。而且,這顯然是可控的——Cloudflare 的報告顯示… 2025 年 10 月 超過一半的人為發起訪問其網路的流量已經使用了後量子密鑰協商技術。問題出在您這邊的連線:排名前 100,000 萬的公共 Web 伺服器中只有約 39% 支援該技術,而 Cloudflare 後端的來源伺服器中只有 3.7% 支援。最新數據請見下文。 Cloudflare 雷達. 從這裡開始,早點結束。
- 代碼、韌體和安全啟動簽名。 HNDL 的緊迫性較低——目前無人收集簽名——但準備時間較長,截止日期較早,因為 2027 年出貨的設備在 2040 年仍需驗證簽名,而簽名根的生命週期長達十年以上。 standards 已準備就緒(SP 800-208、SLH-DSA);CNSA 2.0 和西班牙的 CCN 都出於這個原因將韌體簽名放在了隊列的首位。 即使現在情況並不緊急,也應該立即開始。
- 公鑰基礎設施和證書。 你無法控制這個時間表。後量子憑證預計在 2027 年之前不會在瀏覽器中廣泛可用並獲得信任,混合憑證格式在 2025 年底之前在 IETF 仍未確定,而且憑證鏈的大小還會成長數倍。 制定計劃並做好預算;不要承諾你無法確定的日期。
- 靜態資料和長期存檔。 批量加密本身沒有問題——AES-256 只是一個參數變更。真正的風險在於其上層的金鑰層級:使用 RSA 或 ECDH 的金鑰封裝和金鑰傳輸。重新加密操作速度緩慢,並且會影響備份、歸檔和託管資料。
- 嵌入式系統、OT(營運技術—工業和控制系統)和第三方系統。 刷新周期過長,以及某些資產根本無法遷移。對於這些資產,解決方案是替換、採取補償性控制措施,或承擔已記錄在案且可接受的風險——而且越早提出這些問題,每種方案的成本就越低。
GRC計劃的兩個實際後果。首先, 根據提前期而非僅根據風險評分,從最早的簽約日期倒推安排日程。優先排序的待辦事項清單會告訴你應該先修復哪些問題。 能夠 盡快修復;提前期清單會告訴你該怎麼做 開始 首先,無論如何。其次, 庫存清單必須記錄使用案例,而不僅僅是演算法。「此儲存庫中的 RSA-2048」不具可操作性;「用於面向公眾服務的金鑰傳輸的 RSA-2048」和「用於韌體簽署的 RSA-2048」是兩個不同的項目,目標、截止日期和擁有者都不同。因此,清單必須記錄加密演算法所在的原始類別和應用表面,而不僅僅是演算法名稱——這也是為什麼建立清單比想像中困難得多。
為什麼 PQC 準備工作如此困難:密碼學無所不在
任何制度都要求先進行庫存盤點,因為庫存盤點是最困難的部分。組織一旦嘗試,就會立刻明白這一點。
密碼學的真正隱藏之處
- 請在您自己的來源中呼叫網站 ——服務中建構的密碼、工具類別中所選的雜湊、簽章例程中命名的曲線。一個單體倉庫包含八種語言,意味著八組慣用法。
- 依賴 大多數應用程式中的大部分加密操作都是由團隊從未特意選擇的程式庫執行的:例如 BouncyCastle、OpenSSL、libsodium、node-forge、PyCryptodome 和 Tink。實際運行哪個演算法取決於函式庫本身,而不是你的程式碼。
- 證書和關鍵材料 — X.509 憑證已檢入儲存庫,PEM 金鑰檔案位於設定目錄中,金鑰庫已嵌入鏡像中。
- 基礎架構即程式碼和協定配置 — Terraform 模組中的最低 TLS 版本、入口控制器中的密碼套件清單、基礎映像中的 SSH 配置。
- 容器鏡像和編譯後的二進位文件 — 加密庫連結到層中,但沒有人的原始碼掃描會讀取這些層。
- 第三方產品和SaaS — 你既看不到也不能更改的加密貨幣,只能詢問。
- HSM、金鑰管理服務與網路設備 — 完全獨立於軟體以外的加密技術。
使之成為程式而非掃描的四個要素
客觀公正的報道。 只有明確列出自身限制的清單才能作為證據。 「我們掃描了原始碼、相依性、憑證、金鑰檔案和 IaC 「我們只掃描設定訊息,沒有掃描運行時流量、TLS握手、HSM內容、已編譯的二進位檔案或容器層」這種說法是站得住腳的。而一個沒有分母的數字則不然。
優先排序,而非列舉。 大型專案會產生數千條加密發現。一個簡單的清單毫無用處。真正重要的排名綜合考慮了四個因素:演算法是被 Short 演算法破壞還是僅被 Grover 演算法削弱;它保護的資料需要保密多長時間(HNDL 因素);它是否暴露在網路中;以及它是否實際存在於運行的程式碼中,而不是僅僅存在於測試環境或供應商提供的範例中。所有「優先處理高風險用例」的路線圖都是在發出優先指令,而你無法僅憑字母順序清單來回答這個問題。
靈活應變,而不僅僅是替換。 正如替換圖所示,目標集仍在變化,混合規則也因地區而異——您在 2027 年進行的替換絕不會是最後一次。硬編碼的演算法名稱、固定的密碼套件、缺乏提供者抽像以及不可協商的協議版本,正是導致… 下 轉而開展另一個多年期計畫。這些發現本身就很有價值,現在修復成本低,以後再修復成本高。
供應鏈。 你的遷移速度不可能超過最慢的上游。哪些依賴項支持 PQC,哪些提供混合模式,哪些發布了路線圖,哪些發布了 CBOM——這些決定了你的關鍵路徑,也是採購團隊根據 NIS2 和 DORA 供應商風險義務所需提供的證據。
還有一個陷阱:庫存盤點是控製手段,而不是項目。
本能反應是進行一次探索性練習cis例如,產生電子表格並提交。 PCI DSS 的十二個月審查週期已經排除了這種做法;西班牙的 CCN 在其遷移清單的結尾處寫道「更新加密資產及其依賴項的清單」;而美國的實施備忘錄則更加直白:
鑑於聯邦政府資訊科技環境的規模和複雜性,人工方式進行密碼發現和管理往往不足以應對挑戰。各機構應在可行且適當的情況下採取自動化手段,以全面且持續地了解自身的密碼安全狀況。自動化對於資產管理、政策執行和合規性報告至關重要。
密碼學技術瞬息萬變:開發者添加了一個庫,基礎鏡像發生了變化,新的服務發布了預設的密碼套件。每次建造時都重新產生的清單是一種有效的控製手段;而每年手動重新生成的清單則是一項永無止境的考古工作。
「PQC準備就緒」在實務上的意義
拋開供應商的語言,PQC 準備就緒是指能夠按需生產六樣東西:
- 密碼學清單 在 standard 機器可讀格式,覆蓋您可見的表面,自動重新產生。
- 風險分類 其中每一項資產:必須更換(Shor-broken),可以就地加固(Grover-weakened),或者已經是量子安全的。
- 已排序的遷移積壓 這反映了數據的持久性、曝光度和可訪問性——因此,「高風險用例優先」的答案是合理的。
- 承保範圍聲明 它明確指出了你的盲點。
- 合規性證據 將你與實際約束你的政權及其日期對應。
- 供應鏈準備情況視圖 告訴你哪些上游進程阻礙了你的遷移。
其他一切——金鑰輪換、憑證生命週期、HSM編排、網路發現——固然重要,但它們都位於這六項之後。你無法輪換你尚未發現的東西。
Xygeni 如何提供協助
Xygeni 的 量子安全合規性 此功能可從您目前正在執行的掃描中產生所有六個掃描結果。 pipeline沒有單獨的加密房地產產品,沒有經紀人,建造方式也無需改變——加密房地產發現與現有業務並行。 SCA (軟體組成分析-依賴關係掃描) SAST (靜態應用程式安全測試-原始碼掃描) IaC 您已有的分析。
1. CBOM。 Xygeni 產生一個 CycloneDX CBOM,涵蓋四種加密資產類型——演算法、協定、憑證以及金鑰和鹽值等相關材料——支援 Java、Kotlin、JavaScript/TypeScript、Python、Go、C#、PHP 和 Swift 等多種語言,並將每個演算法連結到實作它的程式庫。加密資產是該平台上的一等資產對象,與元件、漏洞、金鑰等並列。 IaC 因此,所有發現物都具有相同的來源和歷史。關鍵材料不會列入清單——清單上只會列出其存在、類型和位置。
2. 量子風險分類。 每項資產都有標籤。 短跑 (公鑰必須替換) 格羅佛削弱 (對稱或哈希,就地強化) pqc-safe並被標記為 HNDL 暴露。同樣的差異也導致了 SAST 針對不同演算法的補救建議,針對原始演算法類別也有所不同:RSA 和 ECC 建議“遷移到 ML-KEM 或 ML-DSA,並在過渡期間採用混合構造”,而 AES-128 和 SHA-256 則建議“增加金鑰或摘要長度”。這是有意為之——建議使用更大的 RSA 金鑰來對抗量子攻擊,其危害甚至比不提供任何建議還要大,任何將這兩種情況混為一談的工具都會造成同樣的後果。
3. 已排序的遷移積壓。 Xygeni 並非提供一份簡單的列表,而是根據量子漏洞、資料壽命和敏感性、網路暴露程度、可及性和商業價值,對每個存在量子漏洞的資產進行 0-100 分的評分,並產生一個排名靠前的待辦事項列表。這使得「到 2030 年實現高風險用例」不再只是一句口號,而是真正落實到了實際的工作佇列中。
4. 覆蓋範圍圖。 Xygeni 報告了它查看了哪些內容以及未查看哪些內容:原始程式碼、憑證、依賴項歸屬、私鑰檔案和 IaC 設定資訊被列舉為已掃描、部分掃描或未掃描,運行時和網路流量、TLS握手、HSM和KMS內容、已編譯的二進位檔案以及容器層庫被明確列為掃描盲區。審計人員對明確說明自身限制的工具反應良好;根據我們的經驗,也是如此。 CIS你。
5. 合規性證據。 合規引擎會根據六項監管規定對加密貨幣庫存進行評估,並根據實際截止日期返回通過、部分通過或不通過的判定結果: NIST IR 8547, NSA CNSA 2.0, 歐盟產品品質管制路線圖以及後量子子集 PCI DSS 4.0, 多拉 以及 NIS2它與以下設備位於同一合規性掃描器中: CIS 軟體供應鏈基準測試、OWASP SCVS 和 OpenSSF standard因此,PQC 狀態報告將透過與軟體供應鏈其他合規性報告相同的管道提交。那些具有約束力截止日期的組織(例如 ASD、CCCS 和 CCN)可以使用相同的證據,因為這些路線圖都基於相同的 2030/2035 年框架;只有澳洲 2030 年底的完成日期需要單獨追蹤。
6. 供應鏈準備。 每個依賴項都具有後量子時代準備屬性——它是否支援 PQC,它是否提供混合模式,它是否有已發布的路線圖——這樣你就可以看到哪些上游位於你的關鍵路徑上,並產生採購的供應商準備視圖。
超越六項:加密敏捷性發現。 Xygeni也會標記出構成以下模式的元素: 下 遷移即重寫-硬編碼的演算法和曲線選擇、缺少的提供者抽象、固定的舊版密碼套件、不可協商的協定版本。弱加密和易受量子攻擊的加密可以透過與您其他發現相同的策略層來強制執行,因此,全新的、Shor 漏洞演算法也可能被捕獲。 pull request 而不是在明年的審計中。
關鍵要點
- 在做任何計劃之前,先確定最早的簽約日期。 大多數路線圖都將高風險國家的減排目標設定在2030年,其餘國家的減排目標設定在2035年——但澳洲預計… 全 過渡工作將於 2030 年底完成,PCI DSS 將於 2025 年開始要求提供庫存資訊。
- 制定計劃時要考慮地形,而不是管轄範圍。 2026-2028 年完成探索,2030-2031 年完成高風險遷移,2035 年完成全部遷移。只需一次協調即可滿足大部分要求;例外情況需單獨追蹤。
- 先從盤點庫存開始,因為每個人都會先問到這個。 — 歐盟、西班牙、加拿大、澳洲、新加坡金融管理局 (MAS) 和 PCI DSS 都以相同的交付成果作為開端。
- 使用 CBOM 作為格式。 歐盟路線圖明確推薦了該措施;美國關於CBOM最低要素的指導意見預計將於2027年3月左右出台,其中明確要求加入CBOM。 自動化 評估。
- 千萬不要把肖爾和格羅佛混為一談。 公鑰必須替換;對稱密鑰和哈希密鑰可以就地加固。將這些方法混為一談的補救建議比沒有建議更糟糕。
- HNDL 會設定你的真正截止日期。 2035年後必須保持機密的資料如今卻已外洩。應優先考慮金鑰建立連線——TLS、IKE以及任何能夠保護傳輸中資料的協定——而非簽署。
- 按交貨週期安排計劃,而不僅僅是按風險安排。 金鑰建立迫在眉睫,但必須迅速完成;韌體簽章和公鑰基礎設施(PKI)雖然不緊急,但進展緩慢,而進展緩慢的專案必須優先推進。任何無法遷移的項目——例如舊硬體、已停產的第三方產品——都應該在今年內確定下來,因為更換是唯一剩下的選擇,而這需要預算週期。
- 記錄使用場景,而不僅僅是演算法。 用於保護 TLS 握手的 RSA 和韌體簽署的 RSA 是兩個不同的項目,它們的目標、截止日期和負責人各不相同。僅僅列出演算法名稱的清單無法指導遷移。
- 要求提供真實的覆蓋範圍地圖。 任何聲稱能透過來源掃描完全查看加密內容的工具都是誇大其詞。對審計人員來說,它看不到的內容與它所能看到的內容同樣重要。
- 為第二次遷移做準備。 FIPS 206 和 HQC 都不是最終版本。 standard已化,中國和韓國是 standard讓他們的家人受益。一個跨國集團將擁有不只一套後量子演算法;加密敏捷性方面的研究成果現在很便宜,但到2031年就會變得非常昂貴。
- 自動化或重複執行。 每次建置時都會重新產生加密清單,這是一種控製手段。電子表格就像一個快照,從簽名之日起就開始發生變化。
閱讀更多
完整的技術細節——包括發現了什麼、量子風險分類和優先級評分是如何運作的、每個合規制度的評估依據是什麼,以及如何獲取報告——都在 Xygeni 文件中:
- Xygeni:「量子安全合規性“. Xygeni Docs。
- Xygeni:「使用 Xygeni CLI 產生 CBOM“. Xygeni Docs。
- Xygeni:「支援合規性 standards“. Xygeni Docs。
Standard演算法:
- 美國國家標準與技術研究院 (NIST):“IR 8547(初步公開草案):向後量子密碼學過渡 Standards“2024年11月。
- 美國國家標準與技術研究院 (NIST):“FIPS 203(ML-KEM)“,”FIPS 204(ML-DSA)“,”FIPS 205(SLH-DSA)“2024年8月。
- 美國國家標準與技術研究院 (NIST):“IR 8545:NIST PQC 第四輪狀態報告 Standard化過程“2025年3月。
- 美國國家標準與技術研究院 (NIST):“SP 800-57 第 1 部分修訂版 5:金鑰管理建議——表 2,可比較安全強度。
- 美國國家標準與技術研究院 (NIST):“SP 800-208:有狀態雜湊簽章方案的建議」(LMS、HSS、XMSS、XMSS^MT)。2020 年 10 月。
- IETF:「RFC 9794:後量子傳統混合方案的術語“2025年6月。
- Cloudflare:「2025 年後量子網路的現狀」以及關於「的即時採用數據Cloudflare 雷達“。
- CycloneDX:「密碼學物料清單 (CBOM)“和”CycloneDX v1.7 版本發布“. 2025年10月。
國家和地區路線圖:
- ASD(澳洲):「後量子密碼學的規劃“. 2025年9月。
- NIS合作組:「向後量子密碼學過渡的協調實施路線圖“2025年6月。
- CCN(西班牙):「CCN-TEC 009 / BP-37 — 關於後安全過渡的建議“. 2026 年 7 月。
- 歐盟委員會:“委員會建議 (EU) 2024/1101」(2024年4月11日)及「COM(2026) 13 — 修訂指令 (EU) 2022/2555 (NIS2) 的提案」(2026 年 1 月 20 日)。
- 英國國家網路安全中心(NCSC):「向後量子密碼學遷移的時間表“2025年3月。
- 加拿大網路安全中心:「加拿大政府向後量子密碼學遷移路線圖 (ITSM.40.001)“2025年6月。
- 白宮:「14412號行政命令-保護國家免受高階密碼攻擊」(2026年6月22日)及OMB「M-26-15」(2026年6月24日)。
- 美國國家安全局:「後量子網路安全資源(CNSA 2.0)“。
- CRYPTREC(日本):「密碼記錄器「——ML-KEM 於 2026 年 3 月被添加到推薦密碼清單中。
- 新加坡航空(MAS):“關於應對與量子計算相關的網路安全風險的建議“2024年2月。
- 紐西蘭主義(NZISM):「後量子密碼學的準備“。
- ICCS(中國):「商業密碼研究所 Standards「——下一代商業加密演算法程式。
- ITI(巴西):「ITI 公共指南 ICP-Brasil 定量演算法規範“. Janeiro 2026。
部門和橫向義務:
- 歐盟:「指令 (EU) 2022/2555 (NIS2)“; “(歐盟)2022/2554 號條例(DORA)“; “歐盟委員會授權條例 (EU) 2024/1774 (DORA ICT 風險管理 RTS)“; “歐盟第2024/2847號條例(網路彈性法案)“。
- PCI安全性 Standard理事會:「PCI DSS v3.2.1 到 v4.0 的變更摘要」(要求 12.3.3)。
背景:
- 克雷格·吉德尼:“如何在少於一百萬個帶雜訊量子位元的情況下分解 2048 位元 RSA 整數“. Google Quantum AI,2025 年 5 月。
- 米歇爾·莫斯卡:“量子電腦時代的網路安全:我們準備好了嗎?“。 IACR ePrint 2015/1075。





