核心结论

抗量子密码(Post-Quantum Cryptography,PQC)已从"论文与草案"阶段迈入"标准与基础设施"阶段。NIST 于 2024 年 8 月正式定稿首批标准 FIPS 203(ML-KEM)FIPS 204(ML-DSA)FIPS 205(SLH-DSA),主流浏览器、操作系统、密码库与云密钥管理服务(KMS/HSM)也陆续把后量子算法嵌入默认能力。本文从行业视角说明:标准已就位、基础设施已在路上,企业现在就该启动密码资产清点混合加密迁移,把"量子威胁"转化为一次可控的密码体系升级。

内容维护:VISBAT维思贝特 · 数据来源:NIST FIPS 203/204/205 官方标准、NIST CNSA 2.0 指南、各浏览器与操作系统公开发行说明、主流云厂商 KMS 官方文档 · 最近更新:2026年9月1日 · 本文为行业技术观察,文中涉及的厂商产品能力以各厂商官方发布文档为准。

什么是抗量子密码:标准已经就位

当前广泛使用的公钥密码(RSA、ECC、DH)的安全性,建立在"大整数分解与离散对数"的计算难度之上。而具备足够规模与纠错能力的量子计算机,理论上可用 Shor 算法在多项式时间内破解这类难题。抗量子密码(PQC)指的是不依赖上述数论难题、被认为可抵抗量子攻击的新一代公钥密码算法族,通常基于格(lattice)、哈希(hash-based)、编码(code-based)等数学结构。

关键转折点是标准的成熟。NIST 在 2016 年启动后量子密码标准化,经历多轮评选与攻防检验,于 2024 年 8 月正式发布首批三项标准

此外,FIPS 206(FN-DSA,源于 FALCON) 截至 2026 年仍处于草案阶段,预计在 2026–2027 年定稿;而作为第二 KEM 的 HQC(基于编码)于 2025 年 3 月入选,预计 2027 年前后完成标准化。这意味着标准族仍在扩展,企业选型时应关注"已定稿三件套"与"即将补充的两类",避免押注单一算法。

从"草案"到"强制":标准时间线一览

2024-08:NIST 定稿 FIPS 203 / 204 / 205,PQC 进入"可用标准"阶段

2025–2027:FIPS 206(FN-DSA)草案推进、HQC 作为第二 KEM 标准化

CNSA 2.0 路线图:美国 NSA 的商用国家安全算法套件 2.0 给出分阶段要求——签名与 TLS 相关能力在 2025 年前后、VPN/MACsec 在 2026 年、通用操作系统在 2027 年需具备 PQC 能力,传统算法在 2033 年前后退役

注:NIST IR 8547 等文档中出现的 2030 / 2035 时间节点,多为提案性建议而非全球强制时限,具体落地以各国监管与本行业合规要求为准。

风险面:为什么"现在就要动"

1. HNDL:今天截获,未来解密

量子威胁并非"量子计算机上线当天才发生"。攻击者可以现在就大规模截获并存储加密流量,待量子算力成熟后再行解密,这被称为 Harvest Now, Decrypt Later(HNDL,先窃取后解密)。对保密周期长(如政务、医疗、金融、知识产权)的数据,这种"延时暴露"风险是现实且紧迫的——即便你的系统今天看起来安全,十年后的自己可能要为今天的密钥负责。

2. 长期保密与合规压力

数据留存期越长、保密等级越高,越需要"面向未来"的加密。与此同时,国内 商用密码应用安全性评估(密评)等保 对密码算法的合规使用提出明确要求;对受监管行业,密码体系的"可演进性"正在成为合规评审的隐含项。把 PQC 纳入规划,有助于在监管进一步细化时从容应对。

3. 供应链与互操作依赖

企业的加密能力往往依赖第三方:TLS 库、VPN/网关、HSM/KMS、CA 与证书体系、操作系统与浏览器的底层密码栈。任一环节的算法支持滞后,都会成为整条链上的短板。正如早年 TLS 1.3、国密支持的上线节奏,PQC 也需要供应链各方协同推进——这恰恰是提前清点与规划的价值所在。

走向基础设施:PQC 已经进入系统层

PQC 不再是实验室议题。过去两年,它正被"默认"写入用户每天都在用的基础设施。以下汇总公开可验证的落地表现(具体版本与可用性以各厂商官方文档为准):

基础设施层 公开落地表现(代表性) 企业关注点
浏览器 Chrome 131+、Firefox 135+ 已默认在 TLS 中启用混合 ML-KEM 面向公众站点的 HTTPS 已悄然具备后量子抗性
操作系统 Windows 11 24H2 的 CNG、macOS Sequoia 的系统密码栈已支持后量子算法 端点与系统层密码栈的默认能力变化
密码库 OpenSSL 3.5(2025-04)、BoringSSL 等已将 ML-KEM/ML-DSA 纳入能力 自研与集成系统的底层依赖是否跟上
云 KMS / HSM 主流云密钥管理服务(如 AWS KMS、Google Cloud KMS)已支持 ML-DSA 等后量子签名 密钥与签名的托管能力是否原生支持 PQC
TLS / 网络 Cloudflare 等已在大量 TLS 连接启用 PQC;混合模式成为过渡期主流 对外服务的连接是否采用混合加密
证书体系 行业探索将证书链向 Merkle Tree Certificates(MTCs)等结构演进,以适配后量子签名体量 证书生命周期与 CA 体系的长期演进

表中能力据各浏览器、操作系统、密码库与云厂商公开发行说明及官方文档整理,具体功能、适用版本与可用性以各厂商官方发布信息为准。

产品与工具:从能力到落地的选型视角

对采购方而言,PQC 迁移最终要落到具体的产品形态上。以下按品类梳理可供评估的产品方向,并给出代表性厂商示例,便于建立选型框架(以下厂商与产品仅作类型示例,具体功能、适用场景、定价与可用性以各厂商官方文档及正式发布信息为准)。

1. 量子安全 KMS / 密钥管理(HSM)

聚焦密钥的生成、存储与签名是否原生支持后量子算法。代表性方向包括主流云厂商的密钥管理服务(如 AWS KMS、Google Cloud KMS 已支持 ML-DSA 签名),以及支持 PQC 的硬件安全模块(HSM)。选型关注点:是否支持 ML-KEM 密钥协商与 ML-DSA/SLH-DSA 签名、能否与既有密钥体系并存、是否提供密钥轮换与审计能力。

2. TLS / 量子安全网关与 VPN

在对外服务、站点访问与站点互联层面启用混合加密。代表形态包括支持后量子 TLS 的 CDN/边缘服务(如 Cloudflare 已大规模启用)、以及支持混合 ML-KEM 的 VPN / SASE 网关。选型关注点:是否默认启用混合模式、对既有客户端/终端的兼容、握手性能与运维复杂度。

3. 证书与 CA(含代码签名)

将后量子签名引入证书签发、TLS 证书与代码签名体系,应对证书体量变化与长期可信需求。选型关注点:CA 是否提供 PQC 证书试点、代码签名是否支持 ML-DSA、证书生命周期管理能否平滑过渡、与既有 PKI 的共存策略。

4. 密码敏捷性平台 / 加密资产盘点

迁移的前提是"看得见"。这类能力用于自动发现系统中使用 RSA/ECC 的位置、密钥与证书的到期与依赖关系,生成"加密资产清单(Crypto Inventory)"。选型关注点:能否覆盖代码、依赖库、网络流量、证书与密钥库,能否输出可治理的清单与风险优先级。

5. 代码签名与固件签名

对软件分发、固件、容器镜像的签名,逐步引入后量子签名(ML-DSA/SLH-DSA),提升供应链长期完整性。选型关注点:构建流水线是否集成 PQC 签名、验签端的兼容、回滚与双签名策略。

6. 合规与密评支撑

面向国内合规场景,将 PQC 规划与商用密码应用安全性评估(密评)、等保要求衔接,同时可与国密(SM2/SM3/SM4)体系并行推进。选型关注点:是否兼顾国密与后量子两条路线、能否输出合规所需的证据与文档。

选型时的三个务实问题

能否"混合"部署?优先选择支持经典 + 后量子混合模式的方案,避免一次性裸奔替换带来的兼容性风险。

是否具备密码敏捷性?算法可能被新攻击削弱,方案应允许在不重构系统的前提下更换算法,而非把算法"焊死"在代码里。

证据能否被审计?密钥与证书的库存、用途、到期、轮换记录,是密评与持续治理的基础,应作为硬性要求。

企业落地路径

PQC 迁移不是"换一个算法"那么简单,更贴近一次可控的密码体系升级。建议按以下路径推进。

第一步:清点加密资产(Crypto Inventory)

先建立"加密资产清单":哪些系统/服务在用 RSA、ECC、DH?密钥与证书的生命周期多长?依赖哪些加密库与中间件?这一步可与既有资产与漏洞管理流程合并,避免重复建设。清点的价值在于让"看不见的密码依赖"变成可治理对象。

第二步:密码敏捷化改造

第三步:混合部署,不裸奔替换

第四步:分阶段迁移与持续验证

参照 CNSA 2.0 等分阶段思路,按"签名 → TLS → VPN/互联 → 通用系统"的优先级推进;将 PQC 能力纳入常规安全演练与合规评审。相关标准仍在演进(如 FIPS 206、HQC),持续验证与可替换能力比"一次到位"更重要。

常见误区

误区一:量子计算机还远,不用急

HNDL 让"未来才解密"的风险今天就已发生。对保密周期长的数据,等到量子算力成熟再补,等于把今天的密钥交给未来的攻击者。越早对长期数据启用混合加密,暴露窗口越短。

误区二:直接全量替换成 PQC

后量子算法仍可能在演进中被削弱,且体量、性能、兼容性尚未完全对齐经典算法。混合模式(经典 + 后量子)在过渡期是更稳妥的工程选择,既能获得后量子抗性,又保留与既有体系的互操作。

误区三:只换算法,不管密钥与证书生命周期

算法只是冰山一角。密钥库存不清、证书到期管理混乱、依赖库版本滞后,都会让 PQC 改造事倍功半。先清点、再敏捷化、后替换,顺序不能乱。

误区四:国密与 PQC 是二选一

二者解决不同层面的问题,且可并行:国密(SM2/SM3/SM4)满足国内合规与自主可控要求,PQC 面向量子威胁的长期抗性。对多数受监管企业,合理的做法是"国密保合规、PQC 抗未来",两条线同步规划而非互斥。

网络韧性:不可省略的兜底

无论预防多么完善,仍需假设"可能被突破"。网络韧性(Cyber Resilience)强调在事件发生后快速恢复业务:干净的恢复点、可验证的备份、明确的恢复流程。在密码迁移语境下,韧性还意味着——即便某个算法被新攻击削弱,也能通过敏捷替换与密钥轮换迅速收敛影响。将"恢复能力"与"可演进能力"一并纳入设计,是务实且必要的补充。

常见问题(FAQ)

什么是抗量子密码(PQC)?与现有公钥密码有何不同?

抗量子密码是指不依赖大整数分解、离散对数等传统数论难题、被认为可抵抗量子攻击的新一代公钥密码,通常基于格、哈希、编码等数学结构。现有 RSA、ECC、DH 在足够规模的量子计算机(Shor 算法)面前理论上可被破解,PQC 正是为此而生的替代/补充方案。

FIPS 203 / 204 / 205 分别是什么?

这三项由 NIST 于 2024 年 8 月定稿:FIPS 203(ML-KEM,源于 Kyber)用于密钥封装/协商;FIPS 204(ML-DSA,源于 Dilithium)用于数字签名;FIPS 205(SLH-DSA,源于 SPHINCS+)是基于哈希的保守签名方案,作为签名的多样性备份。它们构成了当前 PQC 落地的"已定稿三件套"。

量子计算机还没来,为什么现在就要准备?

核心原因是 HNDL(先窃取后解密):攻击者现在就能截获并存储加密数据,待量子算力成熟后解密。对政务、医疗、金融、知识产权等保密周期长的数据,这种延时暴露是现实风险。此外,主流浏览器、操作系统与云 KMS 已默认支持 PQC,"基础设施先行"也倒逼企业跟上节奏。

什么是 HNDL(先窃取后解密)?

HNDL(Harvest Now, Decrypt Later)指攻击者现在大规模收集并存储加密流量/数据,待未来量子计算机成熟后再进行解密。它把"量子威胁"从"未来事件"变成"当下就要防御的暴露面",尤其影响长期保密数据。

企业应该从哪里开始做 PQC 迁移?

建议从清点起步:建立加密资产清单(Crypto Inventory),摸清何处使用 RSA/ECC、密钥与证书生命周期、依赖哪些加密库;再做密码敏捷化改造(算法可配置、密钥可轮换);随后在 TLS/VPN/签名等场景采用混合部署;最后参照 CNSA 2.0 等分阶段路线推进,并以密评/等保与网络韧性兜底。

什么是混合加密(Hybrid),为何不直接全量替换?

混合加密指在同一会话/签名中同时使用经典算法与后量子算法,两者任一安全即可保证整体安全。由于后量子算法仍在演进、体量兼容尚未完全对齐,混合模式在过渡期能兼顾"后量子抗性"与"既有互操作",是业界推荐的稳妥路径。

国密(SM2/SM3/SM4)和抗量子密码是替代关系吗?

不是替代,而是互补。国密主要满足国内合规与自主可控要求;PQC 面向量子威胁的长期抗性。对多数受监管企业,合理的做法是"国密保合规、PQC 抗未来",两条线并行规划,而非二选一。

云厂商的 KMS / HSM 是否已经支持 PQC?

主流云密钥管理服务(如 AWS KMS、Google Cloud KMS 等)已公开支持 ML-DSA 等后量子签名能力;部分硬件安全模块(HSM)也开始提供 PQC 支持。具体支持的算法、区域与可用性以各厂商官方文档为准,企业选型时应逐项核对。

中小型企业需要关注 PQC 吗?

需要,但投入可分层。即便仅依赖第三方 SaaS、CDN 与云服务,也可通过选用已默认启用混合 PQC 的服务(如支持后量子 TLS 的 CDN/网关)被动受益;随着自有系统增多,再逐步补齐加密资产清点与密钥生命周期管理。重点是先"看得见",再"渐进改"。

总结:把"看不见的密码依赖"纳入治理

抗量子密码的拐点已经过去——标准定稿、基础设施就位、HNDL 风险逼近,留给企业的不再是"要不要做",而是"何时开始、从哪切入"。最务实的路径是先治理、再赋能:看清加密资产、建立密码敏捷性、以混合模式平滑过渡、用分阶段与网络韧性兜底。把 PQC 视为一次面向未来的密码体系升级,安全架构才能真正支撑业务走得更远。

在架构层面,PQC 迁移与企业既有的 零信任(ZTNA)SASE 架构 以及 端点与 SOC 能力 天然衔接:身份、网络、终端三层控制点,都可以成为密钥与证书治理的支撑。与 代理式 AI 安全 的方向一致,安全能力越融入业务架构,技术演进带来的冲击才越可控。

VISBAT 维思贝特持续跟踪抗量子密码与商用密码合规等前沿方向,可为企业开展密码资产清点、混合加密迁移规划与密评/等保衔接提供技术支持。文中涉及的厂商产品能力以各厂商官方发布文档为准。

需要 PQC 迁移规划或密码资产清点评估?

我们的安全团队可帮助企业梳理加密资产,规划混合加密迁移路径,并衔接密评与等保要求

📞
咨询热线
400-833-4546
📧
商务邮箱

延伸阅读

技术干货 · 代理式AI
代理式 AI 安全:自主智能体的可信执行
智能体作为新型高权限主体的风险与机器身份、运行时管控
技术干货 · 端点安全
企业 EDR/XDR 选型指南:端点检测与响应平台评估与落地实践
检测能力、响应自动化、XDR 扩展与 MDR 托管服务的工程化路径
技术干货 · SASE
SASE 架构落地实战:从评估到部署的企业网络安全融合路径
六大核心组件、三种部署模式、四阶段迁移方法论与 TCO 分析
技术干货 · 零信任
企业 ZTNA 替换 VPN 实战指南:从规划到迁移的零信任部署路径
ZTNA 选型五维度、三种部署模式、五阶段迁移路径与坑点缓解
内容维护:VISBAT维思贝特
数据来源:NIST FIPS 203/204/205 官方标准、NIST CNSA 2.0 指南、各浏览器与操作系统公开发行说明、主流云厂商 KMS 官方文档。
最近更新:2026年9月1日 · 本文为通用技术观察,不构成具体产品采购建议;文中涉及的厂商产品能力以各厂商官方发布文档为准。