8月24日,美国财政部宣布成立量子准备工作组(Quantum-Readiness Task Force),推动美国金融行业为后量子密码学(Post-Quantum Cryptography,PQC)迁移做好准备,应对未来量子计算可能带来的网络安全风险。

该工作组采用公私合作机制,参与方包括政府部门、金融机构、金融市场基础设施运营商和技术提供商等。工作组将从行业协同、供应商准备和新兴技术风险三个方向,推动金融业开展量子安全准备。

量子威胁推动金融业提前准备

量子计算对现有公钥密码体系的核心威胁来自Shor算法。足够强大的容错量子计算机可利用该算法攻击RSA和椭圆曲线密码,而这两类公钥密码被用于金融数据、支付系统、数字身份和市场基础设施等领域。

目前的量子计算机尚不具备破解现行公钥密码体系所需的规模和可靠性,但PQC迁移涉及算法、协议、软件、硬件和外部服务,难以在短期内完成。美国财政部把第三方与供应商准备度单独列为一条工作线,也说明金融机构的迁移进度会受到外部技术和服务提供方的影响。

量子威胁还带来“先收集、后解密”风险。攻击者可能先截获并保存加密数据,待未来量子计算能力成熟后再尝试解密。美国国家标准与技术研究院(NIST)建议相关机构尽早清点仍在使用易受量子计算攻击算法的系统和数据,并制定迁移路线。对于需要长期保密的金融信息,提前准备可以为后续迁移预留时间。

工作组聚焦三项核心任务

(一)行业协同与PQC迁移

金融体系由众多相互连接的机构和基础设施组成,PQC迁移需要兼顾跨机构协同和技术兼容。工作组将围绕行业层面的迁移安排开展协调,以便金融机构、金融市场基础设施和技术提供商共同处理关键依赖、互操作性及运营韧性问题。

(二)第三方与供应商准备度

金融机构使用大量第三方软件、硬件和服务,相关产品能否支持PQC会影响整体迁移进度。工作组将评估金融体系对第三方的依赖,推动供应商与金融机构协调准备,减少供应链中的迁移缺口。

(三)数字资产和新兴技术风险

工作组还将数字资产和新兴技术风险列为重点方向。数字资产和分布式账本通常依赖数字签名完成身份验证和交易授权。美国财政部没有在公告中列出具体处置方案,而是将这一领域纳入工作组后续评估,研究量子风险可能带来的影响及相应准备工作。

PQC政策落实到金融行业

财政部成立量子准备工作组并非孤立行动。2026年6月22日,特朗普签署第14412号行政命令,要求加快美国联邦信息系统向NIST批准的PQC标准迁移,并协助关键基础设施运营者制定迁移计划。

根据该命令,美国联邦机构非国家安全系统中的高价值资产和高影响系统,应在2030年底前完成密钥建立机制迁移,并在2031年底前完成数字签名迁移。财政部成立工作组,可以看作该行政命令在金融领域的具体落实。

美国财政部还表示,工作组将在G7网络专家组发布的金融部门PQC迁移路线图基础上开展工作。金融业的迁移涉及金融机构、金融市场基础设施和技术供应商之间的协调。工作组将这些参与方纳入同一机制,推动各方识别关键依赖并协调迁移安排。这也表明,PQC迁移正在从密码标准制定转向政府与金融行业的协同准备。

金融行业已经开始进行实际技术测试。国际清算银行创新中心与法国央行、德国联邦银行合作开展Project Leap第一阶段,在两套央行信息系统之间测试混合加密方案,实现了支付信息的抗量子保密传输。第二阶段又联合意大利央行、法国央行、德国联邦银行、Nexi-Colt和SWIFT,在实际支付系统中用PQC数字签名替代传统签名,并完成流动性转移测试。

结果表明,PQC可以部署到现有支付系统中,但其处理时间明显高于传统算法,后续仍需优化性能并验证跨机构兼容性。

总结

量子准备工作组的成立并不意味着量子计算机即将攻破金融系统,而是说明美国正在提前组织金融业开展PQC迁移。

继第14412号行政命令提出联邦系统迁移要求后,美国又将量子安全准备延伸至金融机构、市场基础设施、技术供应商和数字资产领域,PQC迁移正在从密码标准制定走向跨机构协调与实际部署准备。

参考链接

https://home.treasury.gov/news/press-releases/sb0615/

声明:本文来自光子盒,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。