构建通往后量子密码学的实用路径

MIT Technology Review 新闻

摘要

本文为企业向后量子密码学过渡勾勒了一条务实、分阶段的路径,将量子威胁视为一种可管理的演进而非突如其来的危机,并引用政府时间表作为有用的参考基准。

<p>量子计算在科技界时而被誉为突破性宠儿,时而又被指责为过度炒作的空头承诺。其强大的新能力带来破解现有密码学的威胁,但对于在噪音中寻找方向的商业领袖而言,信号应该很清晰:后量子密码学(PQC)是一场可管理的演进,而非危机。</p> <figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="1254" height="705" src="https://wp.technologyreview.com/wp-content/uploads/2026/08/Intel-contributed-iStock-2259858626.jpg" alt="" class="wp-image-1141917" srcset="https://wp.technologyreview.com/wp-content/uploads/2026/08/Intel-contributed-iStock-2259858626.jpg 1254w, https://wp.technologyreview.com/wp-content/uploads/2026/08/Intel-contributed-iStock-2259858626.jpg?resize=300,169 300w, https://wp.technologyreview.com/wp-content/uploads/2026/08/Intel-contributed-iStock-2259858626.jpg?resize=768,432 768w" sizes="(max-width: 1254px) 100vw, 1254px" /></figure> <p>当今加密数字交易背后的数学原理,未来某天或许会被量子计算机攻破,但向抗量子算法的过渡既非突发,也非不可逾越。对于担心业务中断、成本或复杂性的高管而言,已有像英特尔这样值得信赖的技术合作伙伴开始交付实现这一过渡所需的基础设施,从而提供一种结构化、分阶段的方案。</p> <h3 class="wp-block-heading"><strong>自然的演进,而非悬崖边缘</strong></h3> <p>“量子威胁”的叙事常常在两个极端之间摇摆:迫在眉睫的灾难,或遥远无期的不相干。现实则处于一个更为务实的中间地带。量子计算机是高度专业化的加速器,利用量子物理学来解决特定的难题。它们有潜力破解现代加密,但不会一夜之间取代传统服务器,也不会立刻破解互联网上的每一种加密协议。它们真正会做的是逐步改变安全格局,正如过去三十年间历次密码学转型所做的那样。</p> <p>2024年底,总部位于多伦多的金融服务智库<a href="https://globalriskinstitute.org/mp-files/quantum-threat-timeline-report-2024.pdf/">全球风险研究所</a>对32位量子计算专家进行了调查,询问量子计算机何时能在24小时内破解2048位RSA密钥。专家们的乐观与悲观估计取平均后,到2040年实现这一破码里程碑的概率恰好为50%。这一时间表虽然不确定但可衡量,为深思熟虑的规划而非应急反应留出了空间。近期重点应放在“先收割,后解密”的场景上,即攻击者如今收集加密数据,待到未来具备解密能力时再行破解。这对需要保密超过10年的信息尤其适用。</p> <p>对于大多数企业而言,只要通过有条不紊的现代化改造来应对,这一风险是可控的。</p> <h3 class="wp-block-heading"><strong>政府信号增强信心</strong></h3> <p>美国政府已发布针对国家安全系统(NSS)的新指令,这些系统很可能成为潜在量子攻击的首批目标。<a href="https://www.cnss.gov/CNSS/openDoc.cfm?a=4C668C812C7261D5BD38E800D38A4EC5&b=24B36C9C67C1B0F930A577A2CBC2133590D0DC9519A2D77F7CA7E279422953CA1CFB98B93FD3A3A1429E94D455C458F4" target="_blank" rel="noreferrer noopener">从2027年1月起</a>,新的NSS采购必须能够支持《商业国家安全算法套件2.0》(CNSA 2.0)<a href="https://media.defense.gov/2022/Sep/07/2003071836/-1/-1/0/CSI_CNSA_2.0_FAQ_.PDF" target="_blank" rel="noreferrer noopener">要求</a>,该套件针对的是由美国国家标准与技术研究院(NIST)标准化、并由美国国家安全局(负责信号情报和信息保障的美国情报机构)选定的PQC算法。除某些例外情况外,新系统须在2031年前完成实施,目标是在2035年前实现100%采用。</p> <p>对于商业企业而言,这些时间表并非强制要求,但可以视为路标。它们指明了供应商、标准机构和审计机构的发展方向,为负责任的管理提供了参考架构。组织可以借鉴这一纪律,而不必照搬具体时间表,利用政府指引来校准自身的风险承受能力和投资节奏。</p> <h3 class="wp-block-heading"><strong>英特尔的角色:为过渡做好准备的基础设施</strong></h3> <p>英特尔正处于人工智能革命的核心,在我们全线产品组合中提供抗量子能力。这不再是充满愿景的路线图承诺,而是已经开始出货的技术。</p> <p>例如,英特尔至强6处理器已经集成了量子安全内存加密(AES-256)和微码签名,以保护处理器完整性。即将推出的平台将把后量子算法扩展到更多固件和软件签名、设备互连、证明以及安全启动功能,与最严格的政府和行业指令保持一致。</p> <p>后量子算法与传统方法相比,具有不同的密钥大小和计算开销。英特尔通过专用密码加速器、优化库和专门的CPU指令来解决这一问题,从而降低延迟并维护服务级别协议。英特尔QuickAssist技术等技术可以卸载密码学工作负载,使企业能够在无需牺牲性能的情况下采用更强的算法。</p> <p>PQC并非仅靠处理器就能解决的问题。系统构建者和应用所有者必须采取全面的视角,涵盖固态硬盘、网络接口卡、操作系统、虚拟机监控程序、应用程序以及连接的服务。英特尔正在交付其技术栈的各个部分,同时与生态系统合作伙伴协作,以确保互操作性和平滑的过渡路径。</p> <p>关于后量子算法和攻击的更深入讨论,请参见我最近发布在英特尔社区论坛上的博客:“<a href="https://community.intel.com/t5/Blogs/Tech-Innovation/Data-Center/Post-Quantum-Crypto-Panic-Like-It-s-1999/post/1752167">后量子密码学:像1999年那样恐慌?</a>”</p> <h3 class="wp-block-heading"><strong>面向企业的实用路线图</strong></h3> <p>前进的道路不需要剧变,只需要纪律。组织可以遵循一种分阶段的方法,与政府和关键基础设施领域正在出现的模式相呼应:</p> <ul class="wp-block-list"> <li><strong>将PQC视为现代化改造,而非缓解措施。</strong>将这一过渡定位为加强密码学基础、减少技术债务、提高系统可维护性的机会。</li> <li><strong>借助可信赖的合作伙伴。</strong>像英特尔这样的技术供应商已经在提供带有性能加速的量子安全能力。在采购决策中,应将平台就绪度和供应商路线图纳入评估。</li> <li><strong>从可见性开始。</strong>密码学已嵌入现代技术栈的方方面面:不仅存在于数据库加密设置中,还存在于静态数据、传输中数据、数字签名、代码签名、设备身份、密码哈希以及软件更新机制中。首先应摸清密码资产位于何处、哪些算法在保护它们、哪些数据集有最长的保密要求。</li> <li><strong>优先保护长期数据。</strong>并非所有密码学用途都以同样的速度老化。保护长寿命知识产权、个人数据或国家机密的加密面临……</li> </ul>
查看原文
查看缓存全文

缓存时间: 2026/08/13 21:23

# 构建通往后量子密码学的实用路径 来源:https://www.technologyreview.com/2026/08/13/1141041/building-a-practical-path-to-post-quantum-cryptography 在科技圈,量子计算一直在“突破性宠儿”和“过度炒作的概念”之间摇摆。其强大的新能力带来了一项威胁——可能破解当前的密码学体系;但对于需要在噪声中厘清方向的商业领袖而言,信号应当是清晰的:后量子密码学(PQC)是一场可控的演进,而非危机。 如今支撑加密数字交易的数学原理,未来某天或许会被量子计算机攻破,但向量子安全算法的迁移既不是骤然的,也并非不可逾越。对于担心业务中断、成本或复杂性的高管来说,借助英特尔等可信赖的技术合作伙伴,已存在一条结构化、分阶段的路径——这些合作伙伴已经开始交付使这一切成为可能的基础设施。 ### **自然演进,而非断崖** “量子威胁”的叙事往往在两个极端之间摇摆:要么是迫在眉睫的灾难,要么是遥不可及的无所谓。现实则处于更务实的中庸地带。量子计算机是高度专业化的加速器,利用量子物理来解决特定的难题。它们有潜力破解现代加密体系,但不会在一夜之间取代传统服务器,也不会立即攻破互联网上的每一种加密协议。它们真正会做的,是逐步改变安全格局——正如过去三十年间的历次密码学迁移那样。 2024年底,总部位于多伦多的金融服务智库全球风险研究所(Global Risk Institute,https://globalriskinstitute.org/mp-files/quantum-threat-timeline-report-2024.pdf/)对32位量子计算专家进行了调查,询问量子计算机何时能在24小时内破解一个2048位RSA密钥。专家们的乐观与悲观估计平均下来,到2040年达到这一破解里程碑的概率为50比50。这条时间线虽然不确定但可衡量,为深思熟虑的规划创造了空间,而非仓促应对。近期的关注重点应当是“先收集、后解密”(harvest now, decrypt later)场景——攻击者如今收集加密数据,待到未来具备解密能力时再行破解。这对于需要保密超过10年的信息尤其适用。 对大多数企业而言,只要通过有条不紊的现代化改造来应对,这可以被管理为一种可控风险。 ### **政府信号增强信心** 美国政府已针对国家安全系统(NSS)发布了新的指令——这些系统很可能位列潜在量子攻击清单的榜首。从2027年1月起(https://www.cnss.gov/CNSS/openDoc.cfm?a=4C668C812C7261D5BD38E800D38A4EC5&b=24B36C9C67C1B0F930A577A2CBC2133590D0DC9519A2D77F7CA7E279422953CA1CFB98B93FD3A3A1429E94D455C458F4),新的NSS采购必须能够支持商业国家安全算法套件2.0(CNSA 2.0)的要求(https://media.defense.gov/2022/Sep/07/2003071836/-1/-1/0/CSI_CNSA_2.0_FAQ_.PDF),即支持由美国国家标准与技术研究院(NIST)标准化、并经美国国家安全局(NSA,负责信号情报和信息保障的美国情报机构)选定的PQC算法。随后,新系统(某些例外情况除外)须在2031年前完成实施,目标是在2035年前实现100%采用。 对于商业企业而言,这些时间表并非强制要求,但可以看作路标。它们指示了供应商、标准机构和审计机构的前进方向,提供了一种负责任的治理参考架构。组织可以借鉴这种纪律,而无需照搬具体时间表,利用政府指引来校准自身的风险承受能力和投资节奏。 ### **英特尔的作用:为迁移做好准备的基础设施** 英特尔正处在AI革命的核心,在我们的整体产品组合中交付抗量子能力。这不仅仅是愿景式的路线图描述,而是已经在出货的技术。 例如,英特尔至强6处理器已经集成了量子安全内存加密(AES-256)和微码签名,以保护处理器完整性。即将推出的平台将把后量子算法扩展到更多固件和软件签名、设备互连、证明(attestation)和安全启动功能,与最严格的政府和行业指令保持一致。 后量子算法与传统方法相比,具有不同的密钥大小和计算开销。英特尔通过专用的密码学加速器、优化库和专门的CPU指令来解决这一问题,从而降低延迟并保持服务级别协议。英特尔QuickAssist技术等可卸载密码学工作负载,使企业能够在采用更强算法的同时不牺牲性能。 PQC并非仅靠处理器就能解决的问题。系统构建者和应用所有者必须采取全面视角,涵盖固态硬盘、网卡、操作系统、虚拟机监控器、应用和连接服务。英特尔正在交付其堆栈中的各个组件,同时与生态系统合作伙伴协作,确保互操作性和平滑迁移路径。 关于后量子算法与攻击的更深入讨论,可参见我近期在英特尔社区论坛上发布的博客:“后量子密码学:像1999年那样恐慌?”(Post-Quantum Crypto: Panic Like It's 1999?,https://community.intel.com/t5/Blogs/Tech-Innovation/Data-Center/Post-Quantum-Crypto-Panic-Like-It-s-1999/post/1752167) ### **企业的实用路线图** 前进之路不需要颠覆性剧变,只需要纪律。组织可以采用分阶段的方法,这与政府和关键基础设施领域正在出现的模式相呼应: - **将PQC视为现代化,而非补救。**将此次迁移定位为加强密码学根基、减少技术债务、提升系统可维护性的机遇。 - **善用可信赖的合作伙伴。**像英特尔这样的技术供应商已经在交付具有性能加速能力的抗量子技术。在采购决策中评估平台就绪度和供应商路线图。 - **从可见性开始。**密码学贯穿现代技术栈的方方面面:不仅存在于数据库加密设置中,还存在于静态数据、传输中数据、数字签名、代码签名、设备身份、密码哈希和软件更新机制中。首先摸清密码学资产的存放位置、保护它们所用的算法,以及哪些数据集具有最长的保密要求。 - **优先保护长生命周期数据。**并非所有密码学用途的老化速度都相同。保护长生命周期知识产权、个人数据或国家机密的加密,比短生命周期会话密钥或轮换证书更需要立即关注。将初始投资集中于高价值、长期留存的数据存储,以及支撑系统完整性的信任锚(根证书、固件签名密钥)。 - **为演进和敏捷性而设计。**后量子算法并非简单的“即插即用”替代品。它们具有不同的密钥大小、性能特性和集成要求,这些会影响协议、API和硬件。设计能够在不中断业务的前提下完成算法迁移的系统:测试兼容性、确保供应商路线图一致,并为轮换进行工程化设计。 ### **归根结底** 量子计算将重塑密码学,但尽管偶尔会有标题党文章,它不会在一夜之间颠覆商业。向后量子算法的迁移是一场有节奏、历时多年的旅程,组织可以通过与有能力的科技供应商合作、优先保护长生命周期数据、以及为敏捷性而设计,从而从容应对。那些将此事视为工程演进而非威胁应对的领导者,不仅能为量子时代可能带来的任何时间表做好准备,还将在各平台上收获更健壮、更透明、更可维护的密码学根基。 *本内容由英特尔制作。并非由《麻省理工科技评论》编辑团队撰写。*

相似文章

后量子密码学现状

Lobsters Hottest

详细概述了向后量子密码学的过渡进程,涵盖NIST对ML-KEM和ML-DSA的标准化、“现在收集、以后解密”威胁、混合密钥交换的采用,以及PKI分裂为MTC和基于ML-DSA的X.509。

Let's Encrypt的后量子未来

Hacker News Top

Let's Encrypt宣布计划采用Merkle Tree证书进行后量子认证,以应对Web PKI中向后量子签名迁移日益增长的紧迫性。

引用 Matthew Green

Simon Willison's Blog

Matthew Green 讨论了向 post-quantum cryptography 的历史性转变,以及 AI 推动 cryptanalysis 发展的潜力,特别是在 Anthropic 近期工作的背景下。