穆清,数学工程与先进计算国家重点实验室
当前,量子计算正在从实验室向工程化加速演进。量子计算技术的持续突破正在重塑全球密码安全格局,围绕量子安全技术制高点和制度话语权的战略博弈日趋激烈。我国高度重视量子安全战略布局。《中共中央关于制定国民经济和社会发展第十五个五年规划的建议》将量子科技列入未来产业之首。2026年以来,多国密集出台量子计算发展战略,后量子密码(PQC)迁移从技术预判阶段进入制度竞赛阶段,全球密码安全治理格局加速重构。量子计算对现行公钥密码体系的威胁已从理论推演转化为具有明确时间窗口的实质风险——“先存储、后解密”(HNDL)攻击使威胁窗口前移至当前,关键信息基础设施(以下简称“关基”)行业迁移面临标准多轨、工程复杂、人才短缺等多重挑战。亟须系统谋划、主动应对,加快构建量子计算时代密码安全综合治理体系,为数字经济高质量发展和国家安全筑牢密码防线。
一、量子计算威胁下密码安全风险
量子计算对现行密码安全的威胁已进入具有明确时间窗口的实质风险阶段。在资源估算方面,根据谷歌团队2026年4月的最新研究,将破解比特币、以太坊所用的secp256k1椭圆曲线密码(256位ECDLP)的资源降低至约1200个逻辑量子比特(不足50万个物理比特),破解过程约20分钟,资源消耗为此前最优估计的约1/20。2015年,加拿大量子计算学者米歇尔·莫斯卡(Michele Mosca)提出的不等式“x+y>z”为此提供了简明评估框架:当数据保密期限(x)与密码迁移时间(y)之和超过密码分析相关量子计算机(CRQC)出现时间(z)时,系统即暴露于量子安全风险之中。莫斯卡在该论文中估计,到2031年破解RSA-2048的概率约为50%。后续全球风险研究所(GRI)的年度专家调查进一步印证了这一判断——2025年报告显示,26名量子计算专家认为10年内出现CRQC的概率已达28%至49%。这意味着,对于保密期限超过15年至20年的数据,如政府机密档案、金融交易长期记录、医疗健康档案等,量子计算威胁窗口正在开启。本文构建“量子安全风险四维评估矩阵”(如图1 所示):时间维度识别数据保密期限与CRQC窗口的交集以确定迁移优先级;空间维度评估跨系统密码依赖链中的脆弱性传导路径;技术维度建立密码资产清单与量子脆弱性分级进行差异化资源分配;治理维度嵌入组织决策与投资优先级排序。

图1 量子安全风险四维评估矩阵
(一)“先存储、后解密”攻击的威胁
传统信息安全威胁通常具有即时性,即攻击者获取数据后即时利用,防御者据此部署实时检测与响应。而HNDL攻击打破了这一时间逻辑:攻击者无需等待CRQC成熟,即可在当前截获并存储加密数据,待未来具备解密能力后再行破解。美联储2025年工作报告指出,即使成功部署PQC缓解措施,分布式账本网络中的历史交易数据在HNDL威胁下“仍然脆弱”。这一发现改写了量子安全威胁的风险认知——威胁窗口的前移效应使任何具有长期保密需求的数据均需考虑未来解密的可能性。2026年5月,国际信息系统安全认证联盟(ISC)2亦警告,量子计算与人工智能的融合可能进一步缩短有效保密期限,HNDL风险在多技术交叉推进下正加速累积。
(二)公钥密码体系的脆弱性
当前,全球互联网广泛依赖的RSA、ECC等公钥密码体系,其安全性根植于大整数分解和离散对数等数学难题在经典计算条件下的难解性。Shor算法的理论突破使这一安全性假设面临根本性动摇。从攻击路径审视,量子计算对密码体系的威胁主要体现在两个维度:一是“被动式”的HNDL攻击,攻击者对系统运行不产生即时影响,仅截获密文即可在未来实施解密;二是“主动式”的协议降级攻击,系统逐步从RSA、ECC等经典算法迁移到PQC算法的过程中,必须同时支持两种算法的混合运行,攻击者可利用混合密码套件的版本协商漏洞迫使通信双方回退至量子脆弱的经典算法。值得警惕的是,量子计算威胁具有显著的跨域传导特性:一旦关键节点密钥被量子计算破解,依赖于该密钥签名的整个证书链,包括软件分发、固件更新、域名验证等环节,将面临连锁失效风险,影响范围远超单一系统边界。
(三)后量子密码安全性验证的不确定性
PQC作为应对量子威胁的主要技术路线,其安全性仍处于持续验证阶段。2022年,美国国家标准与技术研究院(NIST)PQC竞赛中备受关注的超奇异同源密钥封装(SIKE)方案被发现存在致命同源攻击,仅用一台普通计算机即能在数小时内完成破解。这一事件深刻揭示了PQC领域“信任尚需验证”的特性:即使是进入最终轮的候选算法,在新兴密码分析技术面前仍可能暴露出根本性漏洞。该事件对当前主推的格密码方案具有警示意义,如果格密码遭遇类似的突破,以之为基础的PQC将面临系统性风险,治理框架需要考虑内含多种后量子算法方案并行部署的弹性机制。
(四)“先存储、后解密”对关键信息基础设施的系统性冲击
HNDL攻击使关基系统面临跨时空战略性威胁。关基系统承载的数据具有极高的长期保密需求,如金融交易记录保密期可达数十年,政务涉密档案甚至跨越代际,而区块链的不可篡改性与“无法追溯重新加密”的技术限制之间形成了制度性矛盾,使已暴露的历史交易数据构成持久系统性脆弱面。更为棘手的是,HNDL攻击颠覆了关基安全防御的时间逻辑:传统安全事件发生后启动应急响应即可止损,但HNDL攻击在收割阶段即已完成,损害将在未来集中爆发,现行“检测-响应-恢复”安全范式面临根本性失效风险。
二、密码安全治理体系建设的现实挑战
面对量子计算带来的密码安全风险,全球主要经济体已加速推进量子安全标准制定和治理框架建设,更凸显出治理体系在制度响应、标准互认、测评认证、迁移落地与人才储备等关键环节的结构性挑战。
(一)标准体系的多轨并行与国际互认难题
当前,全球量子安全标准呈现多体系、多轨制并行态势,且2026年上半年,标准—制度复合体的构建速度明显加快。在标准层面,NIST于2024年8月正式发布FIPS 203(ML-KEM)、FIPS 204(ML-DSA)与FIPS 205(SLH-DSA)三项联邦信息处理标准;2025年3月,其选定基于编码理论的HQC方案作为ML-KEM的备用密钥封装标准,该方案与ML-KEM基于不同的数学结构,可在ML-KEM被发现存在漏洞时为其提供第二道防线。在制度层面,2026年6月,美国总统特朗普签署两项行政命令(以下简称“行政命令”),第一项行政命令为《引领量子创新的下一个前沿》,该命令明确指出,美国必须采取全政府的协调方法,加速量子计算、传感和网络的部署与商业化;第二项行政命令为《保护国家免受高级密码攻击》,核心目标是全面改革联邦密码系统,以应对未来量子计算破解传统加密算法的风险。这两项行政命令为美国设定了全球最具刚性的PQC迁移时间表:联邦机构高价值资产/联邦信息系统中的密钥建立代码须于2030年前完成量子安全升级,数字签名代码须于2031年前完成量子安全升级。
中国标准体系并行推进。国家密码管理局主管的商用密码标准研究院于2025年2月启动新一代商用密码算法全球征集(NGCC),涵盖公钥密码、密码杂凑和分组密码三大类算法,其中后量子公钥密码是核心方向之一,标志着我国新一代商用密码体系建设正式启动。然而,NIST FIPS标准与我国正在制定的新一代商用密码算法标准之间在算法选择、安全参数和测评方法上存在差异,同时面临出口管制和供应链安全等非技术性障碍。
(二)关基行业迁移的合规压力与工程复杂性
《关键信息基础设施商用密码使用管理规定》确立了关基行业密码保障的“三同步一评估”原则——同步规划、同步建设、同步运行商用密码保障系统,并定期开展商用密码应用安全性评估,其对商用密码全生命周期管理的刚性要求,实质上构成了关基行业向PQC迁移的制度驱动力。前述美国行政命令设定的2030年及2031年PQC合规截止日期,是美国首次以行政命令形式将PQC迁移从技术建议提升为制度刚性要求,合规传导效应将直接影响在华运营的跨国企业。然而,迁移在工程层面面临多重挑战:密码资产盘点难度大,大型关基系统中密码使用往往深度嵌入业务流程;物联网和嵌入式环境中计算与存储资源严重受限,格密码方案较大的密钥和签名尺寸成为“瓶颈”;敏捷密码学能力普遍欠缺,大多数系统在设计阶段未考虑算法可替换性,难以实现在不停机条件下进行算法切换和混合部署。此外,行业实践中缺乏量子安全迁移的总体拥有成本(TCO)估算框架,将影响理性投资决策。
(三)复合型人才储备的结构性短缺
量子安全治理横跨密码学、量子物理、系统工程与合规管理等多学科领域,所需人才兼具算法理论、工程部署与标准测评等复合能力。当前,我国量子安全人才储备与PQC迁移需求之间的缺口持续扩大。一方面,高校培养体系中密码学、量子信息、网络安全等学科壁垒分明,缺乏系统化的交叉培养机制,量子计算原理与密码工程实践往往割裂设置;另一方面,PQC迁移所需的密码资产盘点、算法选型、混合部署等工程化人才,以及熟悉国际密码标准制定规则、能够参与多边互认谈判的复合型人才尤为稀缺,“懂量子不懂密码、懂密码不懂量子”的结构性错配严重制约了量子安全方案的工程落地。在全球PQC迁移窗口加速收窄的背景下,补齐人才短板已成为最紧迫的治理挑战之一,亟须从学科交叉建设、产业实训平台和国家级人才战略等维度系统推进。
三、国际治理的方法路径
当前,全球主要法域正加快推进量子安全制度创新与标准建设。2026年上半年的政策密集期标志着量子安全治理从“技术共识构建期”进入“制度竞赛加速期”。
(一)美国量子安全战略闭环
2026年6月,美国密集发布多项重量级文件,形成量子安全战略闭环。在行政命令层面,加速部署纠错量子计算原型系统,同时为联邦民用系统PQC迁移设定2030/2031年合规截止日期。在国防战略层面,美国国防部发布的《后量子密码战略》将PQC嵌入军事系统生存能力评估,在网络安全成熟度模型认证(CMMC)中纳入PQC要求,并明确禁止将量子密钥分发(QKD)用于军事系统。在专项工程层面,美国能源部推出“量子创世纪”计划,沿竞赛征集容错系统方案、建设量子超算设施、开展量子应用专项研发三个方向推进,目标2028年前建成全球首台可投入科研使用的容错量子计算机;在产业资本层面,美国商务部依据《芯片与科学法案》向IBM等9家量子企业投放约20亿美元专项扶持资金。此外,美国扩大由联邦调查局牵头组建的量子反情报保护团队,联合盟国协调出口管制。上述布局形成“行政令+国防战略+专项工程+产业资本”的完整闭环,对相关领域构成日益凸显的竞争压力。
(二)G7迁移路线图的顶层牵引与四阶段模型
G7网络专家组于2026年1月发布金融行业协同路线图,强调全球金融系统的互联性要求同步推进量子安全迁移;国际清算银行(BIS)于2025年7月发布《金融体系的系统量子准备:路线图》。金融服务信息共享与分析中心(FSISAC)提出四阶段迁移模型,包括启动(建立项目组与获取高管层支持)、发现与盘点(完成全量密码资产清册与风险优先级排序)、部署(完成高/中优先级资产PQC升级,目标2030年)、退出(完全移除量子脆弱算法,目标2035年),为关基行业迁移提供了可操作的工程方法论。其中,部署(2030年)和退出(2035年)的目标年份与CRQC出现窗口高度重合。因此,迁移需要在CRQC可能出现之前完成。
(三)量子密钥分发与后量子密码路线分歧的战略启示
国际上就量子安全技术路线形成明显分歧:美国国家安全局、美国国防部等以PQC为主路径,已禁止QKD用于军事系统;而中国、韩国、日本、新加坡和欧盟EuroQCI则采用QKD+PQC混合防御策略。中国电信量子集团于2025年5月发布全球首个商用QKD+PQC混合分布式密码系统。中国选择双轨策略主要基于在QKD基础设施的国际领先地位——运营级量子通信网络已覆盖全国17个省80个城市,光纤里程超12000公里。对于QKD基础设施欠发达的国家,单纯仿效双轨策略的经济可行性仍有待验证。
四、构建我国量子安全多元协同治理体系
为筑牢量子时代的密码安全防线,可从技术防护、制度设计、产业协同与国际合作等维度构建多元协同防护体系。
(一)技术防护:混合部署、敏捷密码学与路线弹性
推动QKD与PQC协同互补,QKD在物理层为专用网络提供安全密钥,PQC通过软件升级实现广域互联网的PQC安全覆盖,二者在安全基础、部署方式和适用场景上形成天然互补。治理框架必须内含路线弹性,即多后量子算法并行部署策略,在关键系统中同时部署基于不同数学结构(格、编码、哈希等)的多种PQC方案,形成冗余安全。谷歌ECDLP研究中发现的设置攻击(on-setup attack)进一步强化了这一策略的必要性:协议固定参数的量子脆弱性意味着,一旦某一底层密码假设被突破,所有依赖该参数的上层系统将同步暴露——多算法冗余是抵御此类“单点突破、全局崩塌”风险的最低限度保障。
(二)制度设计:路线图牵引、分级合规与替代性路径
建议制定国家级量子安全迁移路线图,明确关基行业PQC迁移的阶段性目标和最终截止日期。在全球合规窗口加速收窄的背景下,我国的迁移路线图应充分考虑国内关基系统的工程现实和产业链成熟度,设定具有国际竞争对等性的自主时间锚点。在合规层面,应充分发挥《关键信息基础设施商用密码使用管理规定》中“三同步一评估”原则的制度效能,将量子安全要求嵌入关基系统全生命周期管理。在HNDL威胁的特殊背景下,关基运营者在规划量子安全迁移时,须同步评估现有数据存储中的敏感信息暴露面,并优先对含国家秘密、金融交易记录等长期敏感数据的系统实施量子安全加固。对于中小型关基运营者,应设立分级合规要求,以“密码即服务”模式和行业共享密码资产清单降低准入门槛。
(三)产业协同:示范工程牵引与复合型人才培养
推动量子安全示范工程在金融、政务、能源、通信四大领域先行落地。金融领域以银行核心系统PQC迁移和量子加密跨境支付为试点;政务领域推动涉密电子政务系统的QKD+PQC混合防护;能源领域聚焦电力调度系统嵌入式设备的量子安全升级;通信领域依托运营商现有量子基础设施拓展行业应用。示范工程应形成可量化的成本效益数据、工程实施指南和风险处置预案,特别是为中小规模关基运营者提供轻量化迁移模板。在人才培养方面,鼓励高校在密码学、量子物理和网络安全交叉方向设置量子安全专门课程,依托量子信息国家实验室、国家一流网络空间安全学院等平台建立量子安全攻防靶场。可参考国际主要经济体将量子安全培训纳入从业人员认证体系的做法,在国防科研和军队院校人才培养中率先试点。
(四)国际合作:标准互认的务实路径
积极参与量子安全国际标准制定,依托国际电信联盟(ITU)、国际标准化组织(ISO)等多边平台,推动输出中国QKD与PQC融合部署的实践经验。在推动中国新一代商用密码算法全球征集(NGCC)与NIST FIPS系列标准的互认评估时,可采取“多轨制互认”策略,在多边平台推动最低限度安全基准的共识性互认,同时在双边渠道与有合作基础的国家推进深度互认,在提升全球量子安全研究透明度的同时展示中国在该领域作出的技术贡献。
五、结 语
筑牢量子安全防线,既不能将QKD与PQC对立,也不能将治理路径局限于一次性技术升级,应通过技术防护、制度设计、产业协同与国际合作的立体范式,构建弹性适应、分层覆盖、透明可信的治理新生态。将“密码敏捷性”内化为关基行业和国防系统安全体系的底层逻辑,以多算法冗余保底线、差异化迁移分优先级、纵深防御建体系为实践准绳,在量子新纪元实现技术创新与安全防线的协同演进。
(本文刊登于《中国信息安全》杂志2026年第7期)
声明:本文来自中国信息安全,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。