文 | 安徽问天量子科技股份有限公司 凌杰 刘婧婧
随着量子计算技术的迅猛发展,给基于计算复杂度的经典密码技术带来了严峻的挑战。特别是随着Shor算法的提出,首次将大整数分解的计算复杂度降为多项式级,直接从算法层面破解了RSA和ECC等密码算法的底层数学困难问题。虽然目前量子计算机还欠缺实际密码破译能力,但是受“先存储、后解密”(HNDL)攻击方式的影响,构建新一代量子安全密码体系已经迫在眉睫。量子密码与后量子密码(又称“抗量子密码”,PQC)是目前被广泛认可的两条量子安全技术路线,前者基于物理原理进行信息论安全的量子随机数生成和量子密钥分发(QKD),后者基于新型计算困难问题进行加密与签名。将量子密码技术与PQC技术进行融合,构建协同防御体制,能够有效实现技术优势互补,筑牢量子安全技术底座,护航数字经济发展。
一、量子计算技术威胁经典密码体系
量子计算技术是利用量子力学原理实现信息处理的新型计算范式。与经典计算机以比特为基本运算单元不同,量子计算机使用量子比特,利用量子叠加与量子态受控演化,在特定问题上实现远超经典量子计算机的算力优势。
量子计算技术涵盖量子计算机和量子算法两大领域。在硬件方面,2025年3月,我国成功构建了105个量子比特的超导量子计算原型机“祖冲之三号”,处理“量子随机线路采样”问题的速度较国际最快的超级计算机快千万亿倍;2026年5月,搭载单核180个计算比特自主超导量子芯片的“本源悟空-180”量子计算机上线运行,面向全球提供量子计算任务。在算法方面,Shor和Grover算法能够加速求解经典密码依赖的数学困难问题,并对经典密码技术安全性构成严峻挑战。
密码技术从体制上分为对称密码与公钥密码,其安全性均建立在困难问题的计算复杂性基础上。量子计算对上述安全基础构成不同程度的威胁。由于Grover算法可对无序数据搜索问题进行平方级加速,因此可使对称密码的密钥安全强度减半,但可通过增加密钥长度予以补偿。公钥密码的安全性则依赖大整数分解与椭圆曲线离散对数问题的计算复杂性。而Shor算法首次给出了上述问题的多项式时间求解算法,从算法层面瓦解了公钥密码的安全基础。尽管当前尚无可实际破译密码的量子计算机,但攻击者可采用HNDL模式,因此,不建议继续使用经典公钥密码加密需要长期保密的敏感信息。这意味着当前使用经典公钥密码加密的长期敏感信息已暴露于未来风险之中,亟须尽快启动向PQC技术的迁移准备。
针对量子计算技术对经典密码的安全性威胁(如表1所示),商用密码标准研究院于2025年2月5日发布公告,面向全球征集新一代商用密码算法,涵盖公钥密码算法、密码杂凑算法和分组密码算法三大核心类别,后续将遴选优胜算法开展标准化工作。
表1 量子计算技术对经典密码的安全性威胁

二、量子安全密码技术路线与核心技术
量子计算技术威胁了经典密码技术的安全性,同时赋予密码体系新内涵。量子安全密码是指能够抵御量子计算攻击的密码体系。当前,量子安全密码存在两条互补的技术路线,分别为基于量子物理原理的量子密码和基于新型计算困难问题的PQC。两者在安全性基础、后量子计算能力和应用场景等方面各具特点,通过融合互补以满足保密性、完整性、可认证性、不可否认性等多样化安全需求。
(一)量子密码技术
量子密码是利用量子力学原理实现密码功能的前沿技术,主要包括量子随机数发生器(QRNG)、QKD、量子数字签名、量子不经意传输等协议。这些密码技术的安全性主要基于量子不可克隆定理、测不准原理与测量塌缩等量子力学原理,不依赖特定困难问题的计算复杂性,量子计算技术并不会动摇其安全性基础,因而具有长期的量子安全特性。其中,QRNG和QKD是发展最为成熟、最先走向实用化的技术,主要用于量子真随机数的生成以及信息论安全的对称密钥协商。
QRNG基于量子力学内禀随机性,利用量子过程生成的随机数,技术发展已较为成熟。在速率方面,有基于放大自发辐射原理和基于相位涨落原理的板卡产品,随机数生成速率达到每秒数吉比特以上。在形态方面,基于电子隧穿效应的芯片产品,裸片尺寸为毫米级。量子随机数具有理论可证明的不可预测性,可用于敏感参数生成、对称密钥生成、公私密钥对生成、PQC随机采样等方面,与相应密码算法融合完成密码功能。特别是在PQC中,密钥封装和签名的多个阶段均需要高安全的随机数源。例如,FIPS 203算法在密钥生成和封装阶段,均需要依赖随机数来进行均匀分布与中心二项式分布随机采样,以保障密钥的不可预测性和密钥封装的保密性。
QKD基于量子力学原理,使通信双方协商生成具有信息论安全的共享密钥。1984年,由美国IBM研究院的查尔斯·贝内特和加拿大蒙特利尔大学的吉尔·布拉萨德提出的BB84协议,成为最早的QKD协议。经过四十余年的发展,QKD在安全性证明、技术成熟度、标准化水平和产业应用方面均取得显著进展。目前,QKD商业化产品的光纤传输距离可达百公里以上,结合可信中继技术可扩展至任意距离。QKD生成的共享密钥具有信息论安全性,可与对称密码相融合,为加密算法提供对称密钥;其实时密钥生成能力可提高密钥更换频率,结合一次一密可为高安全场景提供信息论安全的加密保护。
在标准方面,国家密码管理局于2021年发布了《诱骗态BB84量子密钥分配产品技术规范》(GM/T 0108—2021)和《诱骗态BB84量子密钥分配产品检测规范》(GM/T 0114—2021)两项行业标准,为基于诱骗态BB84协议的QKD产品研制与检测提供规范支撑。
(二)后量子密码技术
PQC是基于能够抵御量子计算攻击的计算困难问题而设计的密码算法,主要包括密钥封装和数字签名。其安全性仍依赖特定困难问题的计算复杂性,如格上最短向量问题、编码译码问题、多变量方程组求解问题和哈希函数碰撞问题等。上述问题经充分研究后可抵御所有已知的量子算法攻击。然而,计算困难问题的量子计算安全性需经长期验证。因此,PQC宜用于密钥封装和数字签名,在用于需要长期保密的敏感数据的加解密时需谨慎评估。美国国家标准与技术研究院(NIST)于2022年宣布首批四项算法进入标准化轨道,2024年8月正式发布FIPS 203(ML-KEM)、FIPS 204(MLDSA)和FIPS 205(SLH-DSA)三项标准,第四项标准FIPS 206(FN-DSA)的草案也于2025年提交审核。
PQC同经典公钥密码同属基于算法的密码体系,采用PQC算法替换现有公钥算法相对易于实现。但PQC算法普遍存在计算开销大、签名尺寸长等特点,在嵌入式与物联网场景中仍面临资源占用与性能优化挑战。
PQC主要包括密钥封装和数字签名。密钥封装可以分为密钥生成、封装和解封装,数字签名包括密钥生成、签名生成和签名验证。上述过程中均需要使用不可预测的随机数进行敏感参数选取和随机采样,为保障算法的量子安全特性,建议使用QRNG。PQC签名主要用于替代经典数字签名与认证,而密钥封装主要用于替代经典密钥交换或密钥协商,可与对称密码算法相结合实现数据加解密。
三、量子密码与后量子密码融合体系构建
量子计算技术重新定义了信息安全边界,金融交易、政务数据、关键信息基础设施等领域的密码防线面临根本性冲击。面对量子安全挑战,构建新型量子安全密码体系已成为数字经济高质量发展的核心需求。量子安全并非单一技术路径,量子密码与PQC各具优势,可融合互补,协同筑牢安全底线。
(一)融合体系设计原则
量子密码与PQC融合体系设计可遵循“安全机制互补+密码功能互补+部署场景互补”的原则,构建“物理+数学”双重防御体系以应对量子计算威胁及HNDL攻击。
一是安全机制互补。QKD基于量子力学原理,提供信息论安全的密钥分发,不依赖计算复杂度;PQC基于新型数学难题,仍存在理论上的破解风险。两者结合形成多层防护,分散单一技术失效风险。
二是密码功能互补。QRNG负责真随机数生成,QKD负责对称密钥协商,PQC提供密钥封装和签名算法。量子随机数可用于PQC的密钥生成与随机采样,QKD可与对称密码相结合实现加解密,后量子密钥可为QKD提供认证支撑。三者可在随机数、密钥和算法等技术层面进行融合,提供量子安全解决方案。
三是部署场景互补。QKD受限于专用光纤、传输距离及硬件成本等因素,适合高价值点对点骨干网或高安全场景;PQC可通过算法替代兼容现有互联网架构,适合大规模终端和复杂网络。两者融合可实现分层成本最优策略。
(二)融合体系架构设计
针对量子密码与PQC的技术异构特点,融合体系可采用“量子网络层+密码服务层+应用接入层”的三层架构,实现底层物理设施与上层算法逻辑的松耦合,便于独立升级与维护管理。
一是量子网络层。作为架构基础层,专注物理链路,依托量子随机数生成和QKD技术,提供量子随机数和量子密钥,保障跨区域密钥分发过程的物理级信息理论安全,为上层提供随机数与密钥资源支撑。
二是密码服务层。作为架构核心层,构建分布式资源池,统一调度量子密钥和后量子算法,提供标准化密钥生成、分发、销毁等全生命周期管理服务。
三是应用接入层。作为架构接入手段层,通过SDK/API透明代理业务请求,各类应用无需感知底层技术细节即可获得抵抗量子计算攻击的安全防护能力,实现平滑迁移。
四、量子安全挑战与应对措施
面对量子安全挑战,在构建量子密码与PQC融合体系的同时,还需从政策部署、技术路线和产业生态方面协同推进,在量子计算攻击成为现实之前,构建覆盖技术、产业、治理全链条的量子安全防护体系。
(一)政策部署:顶层规划与标准引领
在国际上,NIST已经完成多项PQC算法标准化工作,美国和欧盟也制定了明确的PQC迁移计划。国内在PQC方面已启动相关密码算法征集工作,但尚未明确标准化与迁移时间表;在量子密码方面已经完成多项标准化工作,但产业化应用落地困难,且量子安全密码体系的顶层设计尚需完善。建议加强顶层规划,融合量子密码和PQC两条技术路线,同步推进方案验证、标准化与试点应用,构建自主可控的量子安全密码体系。
(二)技术路线:互补共生与混合架构
构建信息安全防护体系不能依赖单一技术,既需要量子密码与PQC两条技术路线的融合,也需要随机数、密钥和算法等多要素的融合。实践中,算法的重要性往往被强调,而随机数与密钥的作用则易被忽视。现代密码学柯克霍夫原则指出,密码系统的安全性应完全依赖于密钥的保密性,而非算法本身的保密性,即使密码系统的所有细节(除密钥外)均被公开,系统仍应保持安全。
面向不同应用场景,应综合运用各项技术优势,形成多路线、多要素融合的量子安全解决方案。在保密性方面,建议采用量子随机数、QKD与对称密码相融合的方式,实现敏感数据加解密。在签名与认证方面,建议采用量子随机数与PQC签名相融合的方式,实现数字签名与消息源认证。在密钥协商方面,可将QKD产生的量子密钥与密钥封装产生的密钥进行异或使用,通过量子密码与PQC混合架构实现双重保险。
(三)产业生态:协同创新与全链融合
量子安全密码体系的构建涉及多个学科与行业,需健全产学研协同发展机制,实现产业生态的协同创新与全链融合。在密码安全性分析方面,应联合全球专家学者开展研究,深化国际合作。在关键技术攻关方面,高校在理论研究上具有优势,企业在工程研制上具有优势,应联合企业与高校形成优势互补。在人才培养方面,建立跨学科人才培养机制,推动高校与企业合作,提供实践环境,培养具有复合知识背景和工程研制能力的专业人才队伍。
量子安全事关国家网络空间主权与数字经济长远发展大局。面向量子计算时代的战略竞争,需以系统观念统筹技术融合、标准引领与产业协同,加快构建量子安全防护体系,为数字中国建设筑牢安全底座。
(本文刊登于《中国信息安全》杂志2026年第7期)
声明:本文来自中国信息安全,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。