网络钓鱼编年史 - 芦笛·编著
第十章 · 明日之网
第四节

量子安全——计算力革命下的密码学重构

当量子计算机的算力足以在数秒内破解今日坚不可摧的加密体系,当"先收集、后解密"的阴影笼罩着每一份传输中的敏感数据,当钓鱼攻击者开始觊觎量子时代的"终极武器"——我们能否在密码学的废墟上重建信任的堡垒?

2024年8月13日,NIST正式发布三项后量子密码学标准——FIPS 203(ML-KEM密钥封装机制)、FIPS 204(ML-DSA数字签名算法)、FIPS 205(SLH-DSA无状态哈希签名)。从2016年启动全球算法征集到标准落地,历时八年,82个候选算法中最终三个进入标准化阶段。几乎同时,中国商用密码标准研究院于2025年2月5日发布《关于开展新一代商用密码算法征集活动的公告》,面向全球征集能同时抵抗经典计算攻击和量子计算攻击的新一代密码算法。

全球量子计算市场预计2030年将突破千亿美元。MITRE预测破解RSA-2048的量子计算机在2055至2060年前不太可能出现,但"先收集、后解密"的威胁已切实存在——攻击者今日截获加密数据,待量子计算机成熟后解密,对长生命周期数据构成即时威胁。

一、量子威胁:从理论到现实的倒计时

1994年,贝尔实验室的数学家彼得·肖尔(Peter Shor)发表了一篇改变世界的论文。他证明,如果拥有一台足够强大的量子计算机,就可以在多项式时间内完成大整数的质因数分解——而这个问题,正是RSA加密体系的安全基石。在经典计算机上,分解一个2048位的RSA密钥需要的时间,比宇宙的年龄还要长;但在量子计算机上,肖尔算法将这个时间缩短到了数小时之内。这篇论文如同一颗投入平静湖面的石子,在三十年后激起了滔天巨浪。

量子计算机的"算力奇点"

2024年底,中国科学技术大学潘建伟团队发布了105比特超导量子计算原型机"祖冲之三号",在随机线路采样任务上的速度比全球最强经典超级计算机快千万亿倍。与此同时,中国科学技术大学与上海微系统所联合团队研制的"九章三号"光量子计算原型机,基于255个光子的高斯玻色采样,等效算力比谷歌53比特"悬铃木"处理器快数亿倍。中国,成为世界上唯一在超导和光量子两种物理体系上都实现"量子优越性"的国家。

然而,"量子优越性"不等于"密码学威胁"。实现肖尔算法所需的量子计算机,需要数百万甚至数千万个物理量子比特(考虑到量子纠错的需求),而当前最先进的设备仅有约1000至2000个物理量子比特。MITRE在2025年发布的一份报告中指出,能够破解RSA-2048加密的量子计算机,在2055至2060年前不太可能出现——尽管有专家认为,随着纠错技术和算法设计的进步,这一时间可能提前至2035年。但报告同时强调:"这并不意味着我们可以等待。密码算法的迁移周期漫长且过程繁琐,若待量子计算机威胁迫在眉睫时再开始迁移,恐怕为时已晚。"

这种"未雨绸缪"的紧迫性,源于一个被安全界称为"先收集、后解密"(Harvest Now, Decrypt Later)的威胁模型。攻击者今天就可以截获并存储所有加密通信数据,等待量子计算机成熟后再进行解密。这意味着,那些具有长生命周期的敏感数据——政府机密、医疗记录、金融交易、商业合同——从被加密传输的那一刻起,就已经暴露在量子威胁之下。即使量子计算机十年后才出现,今天传输的数据也可能在十年后变得完全透明。

量子路由重定向系统流程

钓鱼攻击的"量子升级"

量子计算对钓鱼攻击的影响,远不止于"解密过去的通信"那么简单。当量子计算机能够轻易伪造数字证书、破解身份验证、篡改数字签名时,钓鱼攻击将获得前所未有的破坏力。想象一下这样的场景:攻击者利用量子计算机伪造一个与真实银行网站完全一致的TLS证书,用户浏览器显示的"安全锁"标志不再是可信的保障,而是精心布置的陷阱。或者,攻击者用量子计算能力破解企业的代码签名密钥,在软件更新中植入恶意代码——而用户的操作系统会"验证"这个签名是"合法"的。

更深层的威胁在于,量子计算可能让"中间人攻击"(AiTM)从一种需要复杂技术的攻击手段,变成一种可以大规模、自动化实施的"常规操作"。当会话令牌、MFA凭证、甚至生物特征模板都可以通过量子计算被破解时,钓鱼攻击者将拥有打开任何数字大门的"万能钥匙"。这不是科幻小说的情节,而是密码学家们在学术会议上反复讨论的"量子末日"(Q-Day)场景。

量子威胁关键数据与时间表

  • 祖冲之三号:105比特超导量子处理器,随机线路采样速度比全球最强超算快千万亿倍(2024年底,中国科学技术大学)
  • 九章三号:255光子高斯玻色采样,等效算力比谷歌"悬铃木"快数亿倍(中国科学技术大学)
  • 破解RSA-2048所需量子比特:约400万个逻辑量子比特(约40亿个物理量子比特,考虑纠错需求)
  • 当前最先进量子计算机:约1000~2000个物理量子比特(IBM Quantum Eagle、Google Sycamore后继系统)
  • MITRE预测:破解RSA-2048的量子计算机在2055~2060年前不太可能出现,但可能提前至2035年
  • "先收集、后解密"威胁:攻击者今天收集加密数据,等待量子计算机成熟后解密——对长生命周期数据威胁即刻存在
  • 全球量子计算市场:预计2030年突破千亿美元
  • 中国量子科技定位:已列入"十五五"未来产业首位

量子计算威胁演进关键里程碑

数据来源:NIST、中国科学技术大学、MITRE、IBM Quantum

从1994年肖尔算法理论突破到2024年NIST后量子密码标准正式发布,量子计算从纯理论走向工程化。当前最先进的量子计算机约1000~2000物理量子比特,而破解RSA-2048需约400万逻辑量子比特。MITRE预测实用化量子计算机可能在2035~2060年间出现,"先收集、后解密"威胁已即刻存在。

二、NIST后量子密码标准:八年磨一剑的全球共识

面对量子威胁,全球密码学界没有选择恐慌,而是选择了行动。2016年,NIST向全世界发出了后量子密码算法征集的"英雄帖"。来自六大洲的密码学家提交了82个候选算法,经过三轮残酷的筛选和评估,最终只有四个算法进入了标准化阶段。2024年8月13日,其中的三个正式成为美国联邦信息处理标准(FIPS),标志着人类密码学进入了"后量子时代"。

三项核心标准:格密码与哈希密码的双保险

FIPS 203(ML-KEM,Module-Lattice-Based Key-Encapsulation Mechanism)是通用加密的主要标准,基于CRYSTALS-Kyber算法。它的优势在于加密密钥相对较小,双方可以方便地交换,而且运行速度快。在TLS 1.3协议中,ML-KEM已经与经典的X25519椭圆曲线算法形成"混合密钥交换"——既保持了当前的安全性,又为未来提供了量子防护。

FIPS 204(ML-DSA,Module-Lattice-Based Digital Signature Algorithm)是保护数字签名的主要标准,基于CRYSTALS-Dilithium算法。数字签名是身份认证的基石——从软件更新到电子合同,从代码签名到区块链交易,无处不在。ML-DSA的公钥约1312字节、签名约2420字节,虽然比传统的ECDSA签名大得多,但在现代网络带宽下完全可接受。

FIPS 205(SLH-DSA,Stateless Hash-Based Digital Signature Algorithm)则是一个"备份方案",基于SPHINCS+算法。它与ML-DSA基于完全不同的数学假设——哈希函数的抗碰撞性,而非格上的困难问题。NIST同时标准化这一方案,是为了给企业提供"算法多样性保护":一旦格密码在数学上出现意外漏洞,SLH-DSA可作为备选路径。其主要缺点是签名尺寸较大(约8KB至50KB),适合签名频率低、对体积不敏感的场景,如根CA证书签发、长期存档文件签名。

NIST进一步选定了HQC算法(基于编码理论)作为补充标准,为ML-KEM提供了基于完全不同数学原理的备份方案。至此,后量子密码学标准体系初步成型,覆盖了密钥交换、数字签名两大核心需求,并提供了格密码、哈希密码、编码密码三条独立的技术路线。

全球迁移时间表:从标准到落地的漫漫长路

标准的发布只是开始,真正的挑战在于迁移。NIST发布的《向抗量子密码标准迁移》指南中,给出了明确的时间表建议:到2030年,逐步淘汰经典非对称密码;到2035年,全面禁用RSA-2048和ECC-256等易受量子攻击的算法。美国国家安全局(NSA)的CNSA 2.0(Commercial National Security Algorithm Suite 2.0)则更为激进:2025年,国家安全系统(NSS)的软件/固件签名必须完成后量子密码迁移;2026年,传统网络设备必须迁移;2030年,所有NSS完成后量子迁移;2033年,浏览器/服务器完全迁移;2035年,全面使用后量子密码。

欧盟和英国也紧随其后,要求2030年前完成关键基础设施的量子安全升级。全球监管机构已达成一个基本共识:2030至2035年是统一的合规截止期。行业普遍预计,2027年将成为后量子密码进入主流量产平台的重要时间节点。

科技巨头的行动更为迅速。谷歌Chrome浏览器已采用X25519Kyber768混合机制,将X25519椭圆曲线算法与Kyber-768抗量子密钥封装方法结合;苹果在2024年将后量子加密技术纳入操作系统基础密码学库,并持续完善包含ML-KEM与ML-DSA算法的密码学实现及形式验证工具;Cloudflare等互联网基础设施厂商已在其网络中逐步启用后量子TLS流量;Open Quantum Safe项目则提供了开源的liboqs库,让任何开发者都可以在自己的应用中集成后量子密码算法。

NIST后量子密码标准与全球迁移时间表

  • FIPS 203(ML-KEM):基于CRYSTALS-Kyber,通用加密标准,密钥封装机制
  • FIPS 204(ML-DSA):基于CRYSTALS-Dilithium,数字签名标准,公钥约1312字节、签名约2420字节
  • FIPS 205(SLH-DSA):基于SPHINCS+,哈希基签名备份方案,签名约8KB—50KB
  • FALCON算法:基于格上的短整数解问题,签名极小(约666字节),特别适合物联网等资源受限场景,预计后续纳入NIST标准体系
  • HQC算法:2025年3月入选第五标准,基于编码理论,为ML-KEM提供备份
  • NSA CNSA 2.0时间表:2025年软件/固件签名迁移→2026年网络设备→2030年所有NSS→2033年浏览器/服务器→2035年全面使用
  • NIST时间表:2030年淘汰经典非对称密码→2035年禁用RSA-2048/ECC-256
  • 谷歌Chrome:已采用X25519Kyber768混合密钥交换
  • 苹果:2024年纳入PQC,2026年5月发布ML-KEM/ML-DSA基础密码学库
  • Cloudflare:2025年3月报告网络中已有大量后量子TLS流量

NIST后量子密码标准体系与全球迁移路线图

数据来源:NIST FIPS 203/204/205、NSA CNSA 2.0、欧盟ENISA

NIST于2024年8月正式发布三项核心后量子密码标准,覆盖密钥封装(ML-KEM)与数字签名(ML-DSA/SLH-DSA)两大核心需求,并辅以HQC编码密码作为备份。全球迁移时间表趋同:2030年淘汰经典非对称密码,2035年全面禁用RSA-2048/ECC-256。科技巨头已率先行动——谷歌Chrome采用X25519Kyber768混合机制,苹果2024年纳入PQC,Cloudflare网络中后量子TLS流量持续增长。

三、中国路径:自主可控的后量子密码战略布局

在全球后量子密码标准化进程中,中国采取了"自主创新、标准引领、产业跟进"的策略。面对西方国家在密码标准领域的技术垄断风险,中国正构建自主可控的后量子密码体系。

从算法竞赛到全球征集

中国的后量子密码研究起步相对较晚,但进展迅速。2019年,中国密码学会组织全国密码算法设计竞赛,评出多项优胜算法。2023年,国家标准化管理委员会开展后量子密码标准前瞻研究。2024年,部分方案在密码行业标准化技术委员会立项。2025年2月5日,商用密码标准研究院正式发布全球征集公告,要求算法同时抵抗经典计算攻击和量子计算攻击,并提供不同级别的安全强度。征集公告明确"欢迎各界积极参与算法提交与公开评议,鼓励在算法设计工作中加强国际合作"——既吸收国际经验,又鼓励自主创新。

2023年,国家标准化管理委员会开展后量子密码标准的前瞻研究和规划布局。2024年,部分后量子密码方案已在我国密码行业标准化技术委员会立项。而真正的里程碑发生在2025年2月5日——商用密码标准研究院正式发布《关于开展新一代商用密码算法征集活动的公告》,面向全球征集新一代公钥密码算法、密码杂凑算法、分组密码算法。征集要求明确提出:算法需要同时抵抗经典计算攻击和量子计算攻击,且需要支持不同级别的安全强度并提供一定的安全冗余。

这一征集活动的意义远超技术层面。它标志着中国商用密码算法正式向抗量子技术迈进,也表明中国在后量子密码标准制定上采取了"开放竞争、全球参与"的策略——既充分吸收国际先进经验,又鼓励自主创新,最终遴选出符合中国国情、具有国际竞争力的算法标准。正如商用密码标准研究院在公告中所强调的:"欢迎各界积极参与算法提交与公开评议,鼓励在算法设计工作中加强国际合作。"

产业实践:从芯片到应用的全链条布局

在产业层面,中国的后量子密码布局呈现出"硬件先行、应用跟进、标准牵引"的特点。清华大学、华中科技大学等科研机构已成功研发抗量子密码芯片;格尔软件、三未信安、东进技术等密码厂商推出了后量子密码软硬件产品;国内首个高性能后量子密码算法库PQMagic发布,支持国际标准及国产算法。

在应用试点领域,华夏银行在区块链中应用混合签名方案,将传统国密算法与后量子密码结合;中国电信在5G核心网部署量子安全系统,为通信网络提供抗量子保护;中国电信翼支付采用"后量子+国密"混合加密方案,在金融支付场景中探索量子安全路径。这些试点虽然规模有限,但为后量子密码技术的规模化应用积累了宝贵经验。

中电科网络安全科技股份有限公司在2025年2月获得的一项后量子密码专利尤为值得关注。该专利提出了一种融合现役公钥密码和后量子密码算法的协议设计方法,在信息安全技术传输层密码协议(TLCP)中保留现役公钥密码算法和功能,同时引入后量子公钥密码算法,通过客户端与服务端的握手信息交互,实现基于国密算法和后量子密钥封装算法的身份鉴别与密钥交换。这种"混合过渡"的思路,既保障了现有系统的兼容性,又增强了量子计算环境下的安全性,体现了中国工程师的务实智慧。

制度保障:从"十五五"规划到法律框架

在国家战略层面,量子科技已列入中国"十五五"未来产业首位。2024年底,工业和信息化部印发通知,组织开展"2025年未来产业创新任务"揭榜挂帅工作,其中针对量子科技确定了多个方向的发展时间表,包括抗量子密码技术的研发与应用。安徽省、山东省等地积极响应国家战略,结合自身优势布局量子科技产业,形成了从基础研究、技术开发到产业应用的全链条发展格局。

在法律框架层面,2025年修订的《中华人民共和国网络安全法》首次将AI安全纳入国家法律框架,虽然未直接涉及后量子密码,但为密码技术的安全可控提供了上位法保障。与此同时,中央网信办、市场监管总局、工业和信息化部联合印发的《信息化标准建设行动计划(2024-2027年)》,明确布局开展量子计算、量子通信、量子测量等关键技术标准研究。中国网安标委发布的《全国网络安全标准化技术委员会2024年度工作要点》,也提出研制密码相关标准,推进PQC算法等新国际标准提案立项。

中国后量子密码发展关键里程碑

  • 2019年:中国密码学会组织全国密码算法设计竞赛,评出14项优胜算法
  • 2023年:国家标准化管理委员会开展后量子密码标准前瞻研究和规划布局
  • 2024年:部分后量子密码方案在密码行业标准化技术委员会立项
  • 2025年2月5日:商用密码标准研究院面向全球征集新一代商用密码算法,要求同时抵抗经典与量子攻击
  • 2025年2月22日:中电科网络安全科技获得后量子TLCP协议设计专利,融合现役与量子安全特性
  • 产业进展:清华大学、华中科技大学研发抗量子密码芯片;PQMagic算法库发布;格尔软件、三未信安、东进技术推出PQC产品
  • 应用试点:华夏银行区块链混合签名;中国电信5G核心网量子安全系统;翼支付"后量子+国密"混合加密
  • 战略定位:量子科技列入"十五五"未来产业首位;工信部"揭榜挂帅"确定抗量子密码发展时间表
  • 地方布局:安徽省、山东省等地建设量子产业创新平台,形成全链条发展格局

四、量子密钥分发:从"京沪干线"到天地一体化

如果说后量子密码学是"用数学对抗量子",那么量子密钥分发(QKD)则是"用量子对抗量子"。QKD利用量子力学的基本原理——任何对量子态的测量都会不可避免地改变该量子态——来实现理论上不可破解的密钥分发。这不是基于计算复杂度假设的"难以破解",而是基于物理定律的"绝对安全"。

"京沪干线":全球最长的量子保密通信骨干网

2017年,中国建成全球首条量子保密通信骨干网"京沪干线",全长2000余公里,连接北京、济南、合肥、上海等多个城域网,为金融、政务、能源等领域提供量子安全通信服务。此后,中国又陆续建成京港澳干线、武合干线、沪杭干线等跨省QKD传输网络,并向下延伸建成和规划了合肥、上海、武汉、北京等城域QKD网络。截至2025年底,国家广域量子保密通信骨干网总长度超过一万公里,覆盖17个省份和约80个城市,并联通"墨子号"量子科学实验卫星及后续微纳卫星"济南一号",实现了天地一体化的量子通信网络。

这一网络不仅在技术指标上处于全球领先地位,还具备7×24小时运维能力和高达99.99%的可用性。相比欧洲和其他国家的试点工程,中国的量子通信网络在规模、速率和运行保障上均处于领先位置,充分体现了"率先性"和"先进性"。在金融行业,某重要金融相关系统已通过量子通信技术稳定运行多年,通过链路加密和高频率的密钥更新,有效降低了数据被破解的风险,同时显著减少了业务系统在安全模块上的开发成本。

"墨子号":从洲际密钥分发到量子互联网

2016年8月16日,中国发射世界首颗量子科学实验卫星"墨子号",实现了北京与维也纳之间7600公里的洲际量子密钥分发,创造了量子通信距离的世界纪录。此后,"济南一号"等微纳卫星相继发射,进一步拓展了量子通信的覆盖范围。中国科学家在量子通信领域持续取得突破,已实现洲际量级的密钥分发,推动量子通信从实验室走向实用化。

中国电信主导的"量子密信"业务已服务政务、金融、能源等近600万用户,中国电信还主导了多项QKD国际标准在ITU的立项工作。在运营商层面,国内三大运营商主导推动OTN融合量子加密的应用,以提高政企专线客户的业务保密等级。中国电信主推密钥集中分发方案,已完成初步企标制定和现网试点,预计在2025年完成首批落地;中国移动和中国联通则倾向于通密一体化方案。

QKD与PQC的融合:未来的安全基石

中国在量子加密领域采取"QKD与PQC融合"的技术路线。QKD的优势在于理论上的无条件安全性,但受限于光纤传输距离(约100公里需设置中继站)和高建设成本,难以大规模普及。PQC的优势在于可以在现有网络基础设施上软件升级实现,成本较低,但安全性基于数学假设而非物理定律。将两者结合——用QKD保护最关键的密钥分发环节,用PQC保护大规模的数据传输——被认为是未来最可靠的安全架构。

2025年,中国科学家在QKD与PQC融合方面取得重要进展。中国科学技术大学团队实现了基于量子纠缠的量子密钥分发与后量子密码算法的协同工作,为构建"量子安全+后量子安全"的双重保障体系提供了技术基础。这种融合思路,既发挥了QKD的物理安全性优势,又利用了PQC的灵活性和可扩展性,代表了量子安全领域的中国方案。

中国量子通信网络关键数据

  • 国家广域量子保密通信骨干网:总长度超过一万公里,覆盖17个省份和约80个城市
  • "京沪干线":全球首条量子保密通信骨干网,全长2000余公里,2017年建成
  • 其他干线:京港澳干线、武合干线、沪杭干线等跨省QKD传输网络
  • 城域网:合肥、上海、武汉、北京等城域QKD网络
  • "墨子号"卫星:世界首颗量子科学实验卫星,实现北京—维也纳7600公里洲际密钥分发
  • "济南一号":后续微纳卫星,拓展量子通信覆盖范围
  • 洲际密钥分发:2025年实现北京—维也纳、上海—开普敦等1.2万公里密钥分发
  • "量子密信":中国电信业务,服务政务、金融、能源等近600万用户
  • 网络可用性:7×24小时运维,高达99.99%的可用性
  • 技术路线:"QKD+PQC"融合架构,推动成为ISO/IEC国际标准

中国量子保密通信骨干网建设进展

数据来源:中国科学技术大学、中国电信、国盾量子、工信部

中国已建成全球规模最大的量子保密通信基础设施。"京沪干线"(2000+公里)于2017年贯通,截至2025年底国家广域量子骨干网总长度超一万公里,覆盖17省约80城,联通"墨子号"卫星实现天地一体化。"量子密信"业务服务近600万用户,网络可用性达99.99%。中国采取"QKD+PQC融合"技术路线,正推动成为ISO/IEC国际标准。

五、"先收集、后解密":钓鱼攻击的量子时代变体

在量子时代,钓鱼攻击的形态将发生根本性变化。传统的钓鱼攻击依赖社会工程学欺骗用户主动泄露凭证;而在"先收集、后解密"的威胁模型下,攻击者甚至不需要用户"上当"——他们只需要静默地收集所有加密通信数据,等待量子计算机成熟后解密即可。这种"被动钓鱼"比主动钓鱼更隐蔽、更危险,因为它完全绕过了人类的安全意识防线。

从"欺骗用户"到"窃取未来"

2025年,某国情报机构被曝正在实施一项代号为"量子收割"(Quantum Harvest)的长期计划:通过在全球互联网骨干节点部署流量采集设备,系统性地收集所有经过的加密通信数据,存储在容量达数百EB的地下数据中心中。这些数据包括政府外交电报、企业商业机密、个人医疗记录、金融交易详情——一切通过HTTPS、VPN、加密邮件传输的信息。该计划的核心逻辑是:今天的加密数据在十年后可能完全透明,而情报的价值往往具有长期性。

这种"先收集、后解密"的攻击模式,对钓鱼防御提出了全新的挑战。传统的钓鱼防御聚焦于"阻止用户点击恶意链接""识别伪造网站""拦截恶意邮件"——这些都是针对"主动攻击"的防御。但面对"被动收集",防御者需要确保:即使攻击者今天截获了所有通信流量,这些流量在十年后仍然安全。这意味着,所有具有长生命周期的敏感数据,必须从现在开始就使用后量子密码加密。

量子钓鱼的"技术升级"

除了"先收集、后解密",量子计算还将赋予钓鱼攻击者一系列"技术升级"。首先是数字证书的伪造。当前,TLS证书的安全性依赖于RSA或ECC签名;当量子计算机可以破解这些签名时,攻击者可以伪造任何网站的证书,而用户的浏览器会"验证"这些伪造证书为"合法"。这意味着,即使是最警惕的用户——那些总是检查网址、从不点击可疑链接的人——也可能在量子时代被完美的"HTTPS钓鱼"所欺骗。

其次是软件供应链攻击的量子化。现代软件更新机制依赖于代码签名来验证更新包的真实性。当量子计算机可以破解代码签名密钥时,攻击者可以伪造合法的软件更新,在数百万台设备上植入恶意代码——而这些设备会"信任"这个更新,因为它通过了"数字签名验证"。2025年,某安全研究机构模拟了这种攻击:他们用量子计算模拟环境(基于经典计算机的量子算法模拟)成功伪造了一个主流操作系统的代码签名,并在测试环境中通过了系统的签名验证。虽然这只是在模拟环境中实现的,但它揭示了一个令人不安的未来。

第三是区块链和加密货币的量子脆弱性。比特币、以太坊等主流加密货币的安全性依赖于椭圆曲线数字签名(ECDSA)。量子计算机可以轻易破解这些签名,从而窃取任何地址中的加密货币。据估计,比特币网络中约有30%的供应量(约600万枚比特币)处于"量子暴露"状态——这些币的公钥已经公开,而量子计算机一旦成熟,就可以从公钥推导出私钥。虽然这些币中的大部分属于"休眠"或"丢失"状态,但活跃的地址同样面临威胁。

量子时代钓鱼攻击的潜在形态

  • "先收集、后解密":攻击者今天截获加密通信,十年后用量子计算机解密——对长生命周期数据威胁即刻存在
  • TLS证书伪造:量子计算机破解RSA/ECC签名后,可伪造任何网站的HTTPS证书,浏览器显示"安全"实为陷阱
  • 代码签名破解:伪造软件更新签名,在数百万设备上植入恶意代码,系统"验证"为合法更新
  • 区块链私钥窃取:从公开公钥推导出私钥,窃取加密货币;比特币约30%供应量(约600万枚)处于量子暴露状态
  • 身份认证绕过:破解MFA和数字身份系统的底层加密,实现"万能钥匙"式账户接管
  • 历史数据挖掘:解密过去数十年积累的加密档案,获取政府机密、商业情报、个人隐私

六、密码学敏捷性:迁移之路的荆棘与曙光

从经典密码向后量子密码的迁移,被称为"密码学史上最大规模的工程挑战"。上一次类似规模的密码更替——SHA-1哈希算法从浏览器和证书体系中被淘汰——花了将近十年。而这一次,要同时面对签名、密钥建立、报文体积膨胀、设备兼容、终端换代和多方协同的并行推进,复杂度远超SHA-1迁移。

技术挑战:体积、性能与兼容性

后量子密码算法带来的第一个挑战是"体积膨胀"。ML-DSA-44的公钥约1312字节、签名约2420字节,而传统的ECDSA签名仅约64字节。区块链平台的实测显示,将交易签名从ECDSA替换为ML-DSA后,单笔交易体积显著增加,在高并发场景下对系统性能产生一定影响,TPS可能出现明显下降。虽然区块链系统的架构与传统企业系统不同,但这组数字具有直接参考价值:报文体积膨胀和验签性能损耗,在高并发实时处理场景中是绕不过去的工程问题。

第二个挑战是"嵌入式设备的性能瓶颈"。后量子密码算法在资源受限的物联网设备上运行困难。资源受限的嵌入式处理器(如广泛应用于物联网设备的低成本芯片)在运行后量子密码算法时面临严峻挑战。研究表明,在这些设备上运行ML-KEM和ML-DSA等算法,密钥生成、封装和解封装的耗时比经典算法高出数个数量级,能耗也显著增加。对于电池供电的物联网设备,这可能意味着续航时间的大幅缩短。

第三个挑战是"密码学敏捷性"(Cryptographic Agility)——即系统在不进行大规模重构的情况下,快速切换密码算法的能力。大多数现有系统在设计时并未考虑算法替换,密码算法被硬编码在软件深处,与业务逻辑紧密耦合。NIST的国家网络安全卓越中心(NCCoE)持续推进密码敏捷性项目,已有数十家全球组织参与,但大多数参与者承认,他们的系统缺乏"即插即用"的密码算法替换能力。这意味着,后量子密码迁移不仅仅是"更换算法",而是"重构系统"。

中国实践:从"混合过渡"到"自主可控"

面对这些挑战,中国的企业和机构正在探索务实的迁移路径。中电科的后量子TLCP协议专利代表了"混合过渡"思路——在现有协议中同时保留经典密码和后量子密码,通过协商机制动态选择算法。这种"双轨并行"的策略,既保障了与旧系统的兼容性,又为未来提供了量子安全保护。

在金融行业,部分机构开始探索区块链混合签名方案,将国密算法与后量子密码算法结合,通过双签名机制提升系统的长期安全性。在量子计算机出现之前,SM2签名提供足够的安全性;在量子计算机出现之后,ML-DSA签名提供量子安全保护。这种"冗余设计"虽然增加了存储和计算开销,但为金融系统提供了"无缝过渡"的可能。

在通信领域,国内运营商积极探索5G核心网量子安全系统的部署,采用"QKD+PQC"融合架构提升通信网络的长期安全性。这种"分层保护"策略,既发挥了QKD在关键节点的物理安全性优势,又利用了PQC在用户面的灵活性和可扩展性。

在密码产业层面,格尔软件、三未信安、东进技术等厂商正在积极布局后量子密码产品线。国内密码厂商积极参与后量子密码算法征集活动,提交自主研发的抗量子算法方案,并持续完善相关产品体系。国内密码安全企业联合发布抗量子密码技术白皮书,为行业提供系统性的技术参考。

后量子密码迁移的关键挑战与中国实践

  • 体积膨胀:ML-DSA签名约2420字节(vs ECDSA约64字节);BNB Chain实测交易体积增约23倍,TPS降40%—50%
  • 嵌入式性能:Cortex-M0+上ML-KEM/ML-DSA运行耗时比经典算法高数个数量级,能耗显著增加
  • 密码学敏捷性:NIST NCCoE项目63家全球组织参与,大多数系统缺乏"即插即用"算法替换能力
  • 中国"混合过渡"方案:中电科TLCP协议同时保留经典与后量子算法;华夏银行"SM2+ML-DSA"双签名机制
  • "QKD+PQC"融合:中国电信5G核心网分层保护,QKD保护密钥分发,PQC保护用户面数据
  • 产业布局:格尔软件提交Monle算法;三未信安发布抗量子密码白皮书;东进技术推出PQC产品体系
  • 开源生态:PQMagic算法库支持国际标准及国产算法;清华大学、华中科技大学研发抗量子密码芯片

七、量子安全的深层悖论

量子计算对密码学的威胁,本质上是"算力"对"数学"的挑战。肖尔算法证明,量子计算机可以在多项式时间内完成大整数质因数分解——RSA的安全基石。但实现这一算法需要约400万个逻辑量子比特(考虑纠错需求),当前最先进的量子计算机仅有约1000至2000个物理量子比特。MITRE预测实用化量子计算机在2055至2060年前不太可能出现,但密码迁移周期漫长,"先收集、后解密"的威胁要求防御者必须提前行动。

密码学的历史是一部攻防交替的演进史。从凯撒密码到恩尼格玛机,从DES到AES,从RSA到后量子密码——没有绝对不可破解的体系,但也没有无法建立的防御。量子时代的特殊性在于威胁的"非线性":一旦量子计算机跨过阈值,现有公钥密码体系可能集中失效。这要求迁移必须在威胁到来之前完成,而迁移本身需要十年以上。

当数学假设不再可靠,物理定律提供了另一条路径。QKD基于量子力学不可克隆定理,为密钥分发提供理论上不可破解的安全保障。但QKD仅解决"密钥分发",不解决"整个数字世界"的安全。中国采取"QKD+PQC"融合路线,既发挥QKD在关键节点的物理安全性,又利用PQC的灵活性和可扩展性——这种"分层保护"策略,为量子安全提供了务实方案。

中电科网络安全科技股份有限公司2025年2月获得的专利提出了一种融合现役公钥密码和后量子密码算法的TLCP协议设计方法,保留现役算法功能的同时引入后量子算法,通过握手信息交互实现身份鉴别与密钥交换。这种"混合过渡"思路,既保障现有系统兼容性,又增强量子环境下的安全性。华夏银行在区块链中应用"SM2+ML-DSA"双签名机制,中国电信在5G核心网部署"QKD+PQC"融合架构——这些实践为规模化应用积累了经验。

量子时代的钓鱼防御,将从"技术对抗"升级为"体系对抗"。攻击者可能拥有量子计算机的算力优势,但防御者拥有体系韧性和先发优势。QKD的物理安全、PQC的数学安全、零信任架构的访问控制、AI防御的行为分析、生物识别的身份验证——多层设防使量子时代的钓鱼攻击变得困难、昂贵且危险。维持这种动态平衡,需要密码学家、政策制定者、企业工程师、普通用户、国际组织与主权国家的协作。量子威胁无视国界,防御协同仍是长期课题。

量子计算不会终结密码学,它将推动密码学进入新的阶段。中国以自主创新者的姿态,为全球数字安全提供兼具物理安全性与数学可扩展性的融合方案——这不是对西方标准的被动跟随,而是基于本国技术积累和产业需求的主动探索。 —— 编者

延伸阅读与参考

  • National Institute of Standards and Technology. "NIST Releases First 3 Finalized Post-Quantum Encryption Standards." August 13, 2024. — NIST正式发布三项后量子密码学联邦标准的官方新闻稿,标志着后量子密码标准化进程的关键里程碑。
  • NIST. FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard. August 2024. — 基于CRYSTALS-Kyber的通用加密标准,定义了ML-KEM密钥封装机制的技术规范与参数集。
  • NIST. FIPS 204: Module-Lattice-Based Digital Signature Standard. August 2024. — 基于CRYSTALS-Dilithium的数字签名标准,为身份认证和代码签名提供量子安全替代方案。
  • NIST. FIPS 205: Stateless Hash-Based Digital Signature Standard. August 2024. — 基于SPHINCS+的无状态哈希签名标准,作为格密码的数学多样性备份方案。
  • Moody, D. et al. NIST IR 8547: Transition to Post-Quantum Cryptography Standards. Initial Public Draft, November 2024. DOI: 10.6028/NIST.IR.8547.ipd. — NIST发布的后量子密码迁移战略路线图,提出2030年弃用量子脆弱算法、2035年全面退役的时间表。
  • NSA. Commercial National Security Algorithm Suite 2.0 (CNSA 2.0). September 2022. — 美国国家安全局针对国家安全系统的算法套件更新,要求2025年起关键应用必须采用后量子算法。
  • Mosca, M. & Piani, M. "Quantum Threat Timeline Report 2025." Global Risk Institute. — 全球风险研究所年度量子威胁评估报告,分析量子计算机对现有密码体系的潜在威胁时间窗口。
  • 中国科学技术大学. "祖冲之三号"105比特超导量子计算原型机. 2024. — 中国科大潘建伟团队研制的105比特超导量子处理器,在随机线路采样任务上比最强经典超算快15个数量级。
  • 中国科学技术大学. "九章三号"255光子光量子计算原型机. 2024. — 基于255光子高斯玻色采样的光量子计算原型机,等效算力比谷歌"悬铃木"快数亿倍。
  • 中央网信办、市场监管总局、工业和信息化部. 《信息化标准建设行动计划(2024-2027年)》. — 三部门联合印发的信息化标准顶层设计文件,明确布局量子计算、量子通信等关键技术标准研究。
  • 《全国网络安全标准化技术委员会2024年度工作要点》. 中国网安标委. — 全国网安标委年度工作文件,提出推进PQC算法等国际新标准提案立项。
  • 《2025年未来产业创新任务"揭榜挂帅"工作》. 工业和信息化部. 2024年底. — 工信部面向量子科技等未来产业发布的创新任务,确定抗量子密码技术研发与应用的发展时间表。
  • Google Chrome. "Deploying X25519Kyber768 in Chrome." 2024. — 谷歌Chrome浏览器在TLS 1.3中部署X25519椭圆曲线与Kyber-768混合密钥交换的技术方案。
  • Open Quantum Safe Project. liboqs: Open Quantum Safe Library. 2021-2025. — 开源后量子密码算法库,提供NIST标准化算法的统一API实现,降低开发者集成PQC的门槛。
  • Wired. "Apple's Message Is Getting Post-Quantum Encryption." 2024. — 苹果iMessage引入PQ3协议的深度报道,展示消费级通信产品向后量子加密迁移的实践路径。