法国ANSSI将从2027年起停止认证不含抗量子加密的产品
摘要
法国ANSSI将从2027年起停止认证不含抗量子加密的安全产品,并要求到2030年实现量子安全采购。这一监管变化影响政府和关键基础设施市场,其背后是对“先收获,后解密”攻击的担忧。
暂无内容
查看缓存全文
缓存时间: 2026/07/21 18:39
# ANSSI 设定2027年量子安全认证截止日期
来源:https://postquantum.com/security-pqc/anssi-pqc-certification-2027/
## 目录
- [我的分析](https://postquantum.com/security-pqc/anssi-pqc-certification-2027/#my-analysis)- [另一个2027年采购门槛](https://postquantum.com/security-pqc/anssi-pqc-certification-2027/#another-2027-procurement-gate) - [混合要求加剧挑战](https://postquantum.com/security-pqc/anssi-pqc-certification-2027/#the-hybrid-requirement-compounds-the-challenge) - [主权信号](https://postquantum.com/security-pqc/anssi-pqc-certification-2027/#the-sovereignty-signal) - [准备差距](https://postquantum.com/security-pqc/anssi-pqc-certification-2027/#the-preparedness-gap) - [这对实际意味着什么](https://postquantum.com/security-pqc/anssi-pqc-certification-2027/#what-this-means-in-practice)
**2026年6月17日**——法国国家网络安全局(ANSSI)周二确认,将停止认证缺乏抗量子加密的安全产品。截止日期为2027年。
ANSSI参谋长Samih Souissi在巴黎Station F举行的France Quantum 2026会议上宣布了这一消息。据路透社报道,他还表示企业应在2030年前只采购量子安全产品。
ANSSI认证(在法国监管术语中称为“qualification”)是法国政府机构和关键基础设施运营商使用产品的先决条件。失去认证资格意味着失去进入欧洲最大政府技术市场之一的渠道。
Souissi将这一决定定义为超越技术网络安全范畴。“这不仅仅是技术问题,”他说,“这是治理、产业规划、监管和主权问题。”
该政策反映出对“先收后解密”(HNDL)攻击的日益担忧——攻击者目前拦截并存储加密通信,意图在密码学相关量子计算机(CRQC)可用时进行解密。
会议上的行业参与者表示,对具备PQC能力产品的需求已在加速。Capgemini首席创新官Pascal Brier告诉路透社,银行和公共服务机构正在积极评估自身风险敞口。“这个市场正在变大,将非常可观,”Brier说。
IBM高管Jerry Chow在会上表示,当前密码学面临的量子威胁可能在2030年代中期成为现实。另外,Qperfect警告称,广泛用于区块链系统的椭圆曲线数字签名算法(ECDSA)可能是量子攻击的最早目标之一。
法国云提供商OVHcloud量子业务负责人Fanny Bouton告诉路透社,行业面临叠加的合规挑战。“我们面临两大挑战:审计我们的产品,以及保护我们持有的所有数据,以满足ANSSI的要求,”她说。作为欧洲运营商,OVHcloud必须同时满足ANSSI、欧盟委员会的要求以及美国NIST标准。
法国通过2021年启动的国家战略支持其量子技术雄心,承诺四年内投入18亿欧元公共和私人资金。[编者注:路透社引用“30亿欧元”数字;最初2021年计划为18亿欧元。差异可能反映了2021年后的额外承诺,包括量子计算机开发项目PROQCIMA。发布前请核实当前总额。]
## 我的分析
ANSSI多年来一直在传达这一动向。其首份关于PQC过渡的立场文件于2022年发布,2023年底的后续文件明确表示ANSSI将“停止为某些声称具有长期安全性的产品类型颁发安全标签”,除非这些产品包含PQC。该机构自身的FAQ页面确认其目标是“从2027年开始对qualification提出PQC要求”。昨天发生变化的是,ANSSI参谋长在一个重要会议上,当着法国量子生态系统的面,在路透社在场的情况下公开宣布了这一点。指导方针变成了承诺。
三周前我曾写道,后量子截止日期很可能会压缩,各国政府将把2025年的指导文件转化为大约2028至2030年的具有约束力的义务。ANSSI的公告是该模式的最新确认,也是最明确的例子之一:一个拥有直接市场准入权力的认证机构,在由国际媒体报道的会议上公开设定了硬性截止日期。
### 另一个2027年采购门槛
这个时间点不容忽视。ANSSI的2027年认证截止日期现在与NSA的CNSA 2.0采购门槛并行——该要求规定,从2027年1月1日起,所有国家安全系统的新采购必须支持CNSA 2.0算法。世界上最苛刻的两个密码学认证机构,服务于两个最大的国防和政府技术市场,各自独立地集中在同一年将PQC作为一票否决的要求。
机制有所不同。CNSA 2.0通过采购资格、NIAP验证和风险管理框架运作。ANSSI则通过其qualification和认证方案运作,这些方案是任何安全产品在法国政府机构和受NIS2指令监管的关键基础设施中部署的看门人。实际效果相同:到2027年无法展示PQC能力的供应商将开始失去大西洋两岸的政府合同。
正如我在CNSA 2.0深度剖析中所报道的,2027年门槛是PQC从规划演练转变为采购现实的时刻。ANSSI的公告使压力加倍。向美国国家安全环境和法国政府网络销售安全产品的供应商现在面临着没有回旋余地的双线截止日期。
### 混合要求加剧挑战
ANSSI的公告包含CNSA 2.0所没有的一个维度。正如我在分析ANSSI在混合PQC上强化立场时所详述的,该机构强烈建议任何提供2030年后保护的产品使用混合机制(结合经典算法和后量子算法)。ANSSI将此建议扩展到签名,理由是后量子签名方案较新,不如其密钥建立对应方案经过充分实战检验。这比NSA的要求更严格;CNSA 2.0允许将混合作为临时措施,但信任后量子算法独立使用。
2025年5月发布的欧洲网络安全认证小组《商定密码机制v2》在欧盟层面强化了这一立场。该文件注40指出,基于LWE和MLWE的机制“不应以独立方式使用”。同一文件中的三个独立注释对ML-DSA签名和ML-KEM密钥封装重复了相同要求。
对于供应商而言,这意味着单独支持ML-KEM或ML-DSA将无法满足ANSSI的认证要求。产品需要将后量子算法与已建立的经典密码学配对实现的混合方案。这比简单地向堆栈添加新算法要困难得多。
### 主权信号
Souissi将这一决定定义为“主权”和“产业规划”问题,这与我追踪的PQC主权分析模式一致。ANSSI明确保留了认证一套不完全匹配NIST选择的算法集的权利。该机构将FrodoKEM(一种非结构化格方案,以性能换取保守性)列为可接受的替代KEM,并保留支持NIST未选择算法的可能性。
法国、德国和荷兰共同牵头制定了2025年6月发布的欧盟PQC协调实施路线图。该路线图设定了三个里程碑:2026年底前制定国家过渡计划,2030年底前迁移高风险系统,2035年底前完成全面迁移。ANSSI的2027年认证截止日期领先于欧盟自己设定的2030年高风险用例目标。在欧盟框架内,法国将自己置于执法队列的最前沿。
这对我此前分析的全球PQC迁移时间线深探中涉及的多国合规几何结构很重要。一个在美国、法国和德国销售安全产品的供应商现在必须同时满足CNSA 2.0的纯PQC偏好和算法限制、ANSSI的强制混合要求和潜在算法差异,以及BSI自身的混合指令及其FrodoKEM和Classic McEliece建议。没有一种实现能同时满足三者。正如我在Quantum Ready中所论证的,操作层面的答案是将混合部署为最高公分母默认值,并在监管机构要求不同算法选择时制定特定管辖区的配置。
### 准备差距
ANSSI通过PQShield委托进行的一项2025年5月研究发现,所调查的组织中没有一个制定了后量子过渡计划。CISO缺乏迁移的具体时间表,许多人尚未确定PQC用例。各组织表示,在开始准备工作之前,需要ANSSI本身的指导。
同样的发现在欧洲大陆回荡。ENISA对27个欧盟成员国超过1350家组织的评估(引用自2025年12月的CEPS特别工作组报告)得出结论,大多数欧洲利益相关者仍基本未做准备,关键领域的相当一部分运营商甚至不计划投资量子安全措施。
ANSSI的公告直指这一准备差距。通过将认证与PQC挂钩,该机构将一项建议转化为市场强制力。希望向法国政府机构和关键基础设施运营商销售安全产品的供应商需要获得ANSSI认证的PQC能力,否则将失去市场准入。而这些供应商又将PQC能力通过其供应链、组件供应商和密码库提供商向下游传导。
同样的动态曾在之前的ANSSI认证要求中出现过,而且我一直认为,这个模式比任何关于Q-Day何时到来的争论都更重要。监管机构、认证机构和采购当局正在设定自己的量子截止日期,这些截止日期无论CRQC是否实际存在都具有约束力。ANSSI的公告是这个日益增长的列表中最新且最具有重要性的之一。
### 这对实际意味着什么
对于向法国政府市场销售安全产品的供应商来说,时钟昨天已经启动。ANSSI的qualification流程通常需要12到18个月。现在(2026年中)进入流程的产品时间紧迫,需要在2027年截止日期前获得qualification。尚未开始流程的产品已经落后。
对于法国政府机构和关键基础设施运营商的CISO和采购团队来说,当务之急是确认即将进行的采购周期是否指定了具备PQC能力的产品。任何交付日期在2027年或之后的安全产品采购都应在招标书中包含PQC要求。ANSSI不会认证没有PQC的产品,而在需要ANSSI qualification的环境中使用未经认证的安全产品是不可行的。
对于跨司法管辖区运营的跨国组织来说,这一公告强化了我在全球PQC迁移时间线中绘制的趋同趋势。美国、法国、德国、澳大利亚、英国、加拿大和欧盟都在设定2027年至2035年间的PQC截止日期。日期分布的差异不如总体方向重要:每个主要司法管辖区都在朝着强制PQC的方向发展,而最早的具有约束力的截止日期距现在不到六个月。PQC迁移框架(网址pqcframework.com)为需要开始的组织提供了结构化方法论。
相似文章
@Corix_JC: 企业在后量子密码学准备方面进展不够快 https://buff.ly/6oFvZ2I @ITPro @EmmaWo…
DigiCert的一项调查显示,85%的IT领导者预计量子计算将在十年内打破当前安全标准,但只有7%的企业部署了量子安全证书,导致大多数组织面临'先收割,后解密'攻击的风险。
白宫大幅缩短量子脆弱加密系统的迁移截止日期
白宫发布行政命令,将向抗量子加密系统过渡的截止日期缩短至2030/2031年,理由是量子计算机的预估成本降低以及“先存储后解密”攻击的威胁。
Let's Encrypt的后量子未来
Let's Encrypt宣布计划采用Merkle Tree证书进行后量子认证,以应对Web PKI中向后量子签名迁移日益增长的紧迫性。
2026年7月28日 Frontier Red Team 使用Claude发现密码学弱点
Anthropic的研究人员使用Claude Mythos Preview发现了针对HAWK(一种后量子签名方案)及AES弱化版本的改进密码学攻击,大幅推进了现有技术水平,且未影响生产系统。
量子计算机不会对 128 位对称密钥构成威胁
一项分析表明,量子计算机并不会对 AES-128 等 128 位对称加密密钥构成威胁,这与大众对 Grover 算法的常见误解正好相反。文章解释了为何在后量子过渡进程中无需更改对称密钥的长度,这与专家和标准化机构的共识保持一致。