· 正微光电· industry· 约 65 分钟精读

后量子密码 PQC 迁移:时间线与分阶段落地

核心要点速览 · TL;DR 概要

从 HNDL 先存后解威胁与 Mosca 不等式出发,量化量子威胁窗口与全球监管时间线,系统对比 ML-KEM、ML-DSA、SLH-DSA 与国密算法的安全强度、密钥尺寸与性能特征,给出资产盘点、风险排序、密钥轮换、协议改造、测试验证五大工程环节,以及试点、推广、纯后量子三阶段迁移路线图,并介绍正微光电面向电力、金融、政务、轨道交通行业的全栈迁移方案。

后量子密码 PQC 迁移:时间线与分阶段落地

1. 为什么必须现在开始迁移:威胁与监管双轮驱动

后量子密码(Post-Quantum Cryptography,PQC)迁移并非技术趋势的选择题,而是由威胁演进与监管强制共同锁定的确定性工程任务。本章从攻击范式、监管节点与成本结构三个维度论证迁移启动时点的必要性,为后续算法选型与工程落地提供决策依据。

1.1 HNDL 先存后解威胁与数据保密期(Mosca 不等式 X+Y>ZX+Y>Z

先存后解(Harvest Now, Decrypt Later,HNDL)是后量子时代最具现实性的攻击范式。攻击者无需等待容错量子计算机(FTQC)问世,即可在当下对通信链路、VPN 隧道、加密存储与邮件系统实施窃听与数据截获,将密文批量归档;一旦未来具备破解能力的量子计算机投入使用,再以离线方式对存量密文实施解密。该范式的成本结构极度不对称:截获与存储密文廉价、持续且几乎不可察觉,而解密收益覆盖过去数年内全部被截获的数据。因此,量子威胁的时间起点不是量子计算机实现之日,而是数据被截获的今天。

加拿大滑铁卢大学教授 Michele Mosca 于 2015 年给出了刻画这一威胁窗口的经典不等式。设 XX 为公钥密码体系(RSA、椭圆曲线密码)被实用量子攻击破解所需的时间(以年计),YY 为组织完成密码迁移所需的时间,ZZ 为数据需要保持机密性的时间跨度。当 X+Y>ZX+Y>Z 时,组织必然面临量子解密风险:要么量子计算机在迁移完成之前到来,要么数据在迁移完成后仍需保密,两种情况都会使存量密文暴露于 HNDL 解密之下。反之,仅当 X+YZX+Y \le Z 时,迁移窗口才是安全的。

将三个变量代入现实量级即可理解紧迫性。就 ZZ 而言:金融交易记录与个人金融信息在监管要求下需保存数年至数十年;医疗健康数据、司法档案与政务数据的保密期普遍超过三十年;工业控制系统与关键基础设施的设计寿命长达十五至二十五年,其运行数据与配置信息的保密要求伴随设备全生命周期。就 XX 而言:尽管容错量子计算机仍处于工程攻关阶段,公开研究(Gidney 与 Ekerå,2021)已表明,破解 RSA-2048 仅需约 2000 万物理量子比特量级的机器,且错误校正开销已被计入;业界主流估计该量级的机器可能在十五至二十年内出现,且不排除提前实现的可能。就 YY 而言:公钥密码基础设施的迁移从来不是换库式操作——历史上从 SHA-1 向 SHA-256、从 TLS 1.0 向 TLS 1.3 的迁移均耗时五年以上,而 PQC 迁移涉及算法替换、协议升级、证书体系重构与存量设备兼容,工程复杂度远高于前者。

将上述量级代入不等式:对保密期 ZZ 超过二十年的数据,即使 XX 乐观估计为二十年,也要求 YY 接近零,这在工程上不可能。因此对绝大多数受监管行业,X+Y>ZX+Y>Z 已然成立,且每拖延一年,不等式左边就进一步恶化。HNDL 威胁与数据保密期共同决定了迁移的启动逻辑:不是等量子计算机造出来再迁移,而是按数据保密期倒排迁移工期。典型数据类别的保密期与 HNDL 暴露形态如表 1-1 所示。

数据类别典型保密期HNDL 暴露形态
金融交易与跨行清算报文5–30 年跨行报文、网银会话被截获归档
医疗与健康数据30 年以上病历与影像加密存储被整体复制
政务与司法档案30 年以上政务云存储与跨域通道密文
工控与电网运行数据15–25 年调度通道、远动报文、配置下发
企业商业机密与专利文档10–20 年邮件、网盘、加密备份

1.2 全球监管时间线:NSA CNSA 2.0(2030/2033/2035 关键节点)、NIST FIPS 203/204/205、中国密评 GB/T 39786 与商用密码管理条例

监管是推动迁移的第二驱动力,且监管节点正以倒计时方式逼近。美国国家安全局(NSA)于 2022 年 9 月发布 CNSA 2.0(Commercial National Security Algorithm Suite 2.0),为其监管范围内的系统设定了刚性迁移时间表:2030 年前,软件与固件签名、浏览器与应用 TLS 必须使用抗量子算法;2033 年前,网络设备、操作系统与专用应用完成切换;2035 年前,其余所有应用与遗留协议全部完成迁移。同时,NSA 明确新采购系统应尽早具备 CNSA 2.0 能力,避免在过渡期再次引入仅依赖经典算法的存量资产。

美国国家标准与技术研究院(NIST)于 2024 年 8 月 13 日正式发布三项后量子密码标准:FIPS 203(ML-KEM,密钥封装机制)、FIPS 204(ML-DSA,数字签名算法)与 FIPS 205(SLH-DSA,无状态哈希签名),标志着 PQC 从候选算法竞争进入标准化部署阶段。NIST 同步发布内部报告 IR 8547 草案,给出经典算法的弃用时间建议:2030 年前弃用 112 比特安全强度(对应 RSA-2048 量级),2035 年前弃用 128 比特经典安全强度(对应 P-256 量级),并持续推进 FN-DSA(FIPS 206)等后续标准。监管信号在此形成共振:NSA 的 CNSA 2.0 面向联邦系统,NIST 标准面向全球产业,两者的时间节点高度重合,实质上为全球供应链设定了统一的算法退役时钟。

中国方面,密码合规体系以《中华人民共和国密码法》(2020 年 1 月 1 日施行)为统领,以《关键信息基础设施安全保护条例》(2021 年 9 月 1 日施行)与修订后的《商用密码管理条例》(2023 年 7 月 1 日施行)为支撑。商用密码应用安全性评估(密评)依据 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》开展,要求关键信息基础设施运营者落实密码应用与系统建设三同步,密评每年至少开展一次,评估结果报主管部门备案。密评体系以国密算法(SM2、SM3、SM4)为合规基线,虽尚未将 PQC 纳入评估项,但监管导向已明确向抗量子能力延伸:金融、电力等行业监管文件陆续提出密码应用的量子安全演进要求。对运营者而言,合规路径需要同时满足两个约束:当下通过密评(国密算法基线),面向未来具备抗量子能力(PQC 叠加),二者并非替代关系,而是混合共存的工程问题。全球监管关键节点汇总如表 1-2 所示。

时间节点监管主体关键要求受影响对象
2020-01-01中国《密码法》施行,确立密评制度全部商用密码应用
2022-09美国 NSACNSA 2.0 发布,明确迁移时间表联邦系统及其供应链
2023-07-01中国修订后《商用密码管理条例》施行关基运营者
2024-08-13美国 NISTFIPS 203/204/205 正式发布全球密码产业
2030NSA/NISTCNSA 2.0 软件固件签名与 TLS;弃用 112 比特强度软件、固件、浏览器生态
2033NSACNSA 2.0 网络设备、操作系统与专用应用网络与终端基础设施
2035NSA/NISTCNSA 2.0 全部遗留应用;弃用 128 比特经典强度全部存量系统

1.3 迁移拖延的真实成本:延迟启动的成本曲线分析

迁移成本随启动时点推迟而非线性上升,这一规律由四项成本构成共同决定。单系统改造成本:算法替换、协议升级、密码设备更换、测试验证与人员投入,均随系统存量化而扩大基数。双轨运行成本:混合模式一旦启动便需长期维持经典与 PQC 两套体系并行,证书、密钥、监控与运维全部翻倍。兼容性债务成本:在迁移启动前新建或升级的系统仍会继续嵌入经典算法,形成新的待改造存量,推迟启动等同于主动累积债务。风险成本:HNDL 敞口随时间线性扩大,监管期限逼近后还将叠加突击改造的溢价。

延迟启动的成本曲线呈现出明显的拐点特征。从容迁移阶段,单系统改造成本处于基线水平,工期充裕、可分批实施;随着监管期限(2030/2033/2035)临近,剩余工期不足以支撑串行迁移,组织被迫并行推进、压缩测试周期、支付紧急采购溢价,单位改造成本通常上升至基线的二至四倍,且回退空间被同步压缩——突击改造一旦出现缺陷,几乎没有从容修复的窗口。更关键的是,延迟启动不改变 YY 的物理下限:迁移工期由系统数量、依赖关系与测试要求决定,不会因截止日期临近而缩短,只会以质量与风险为代价被强行压缩。启动时点与成本的对照关系如表 1-3 所示。

启动时点可用工期单系统成本系数风险敞口可行性评估
当前启动充足(5–8 年)1.0(基线)低,可从容分批推荐
推迟 2–3 年偏紧1.5–2.0中,需并行推进可接受但被动
推迟至监管窗口严重不足2.0–4.0高,HNDL 敞口扩大高风险,不推荐

2. 算法选型:后量子算法的全景对比与选择矩阵

算法选型决定迁移的技术基线。本章围绕 NIST 已标准化的三类后量子算法与国密算法的协同关系展开,建立可执行的选型决策矩阵。

2.1 ML-KEM(FIPS 203):密钥封装,参数集 512/768/1024 的安全强度与性能

ML-KEM 是基于模块格上带错误学习问题(Module-LWE)困难假设的密钥封装机制(KEM),前身为 CRYSTALS-Kyber。其功能定位是密钥建立:发送方调用封装算法(Encapsulation)生成共享密钥与密文,接收方调用解封装算法(Decapsulation)恢复同一共享密钥,替代传统密钥交换中的 RSA 密钥传输与椭圆曲线 Diffie-Hellman(ECDH)协商。ML-KEM 提供三个参数集:ML-KEM-512 对应 NIST 安全强度第一类(约 AES-128 量级),ML-KEM-768 对应第三类(约 AES-192 量级),ML-KEM-1024 对应第五类(约 AES-256 量级),可覆盖从轻量终端到高安全等级系统的全部需求。

ML-KEM 的密钥与密文尺寸显著大于经典算法:ML-KEM-768 的公钥为 1184 字节、密文为 1088 字节,而 ECDH P-256 的公钥仅 32 字节。密文膨胀对网络带宽的影响通常可接受(握手阶段一次性开销),但要求协议实现与中间设备(防火墙、负载均衡)正确适配更大的 ClientHello 与握手消息。性能方面,ML-KEM 的封装与解封装运算以模多项式乘法为核心,工程实现需保证常数时间特性以抵御侧信道攻击;在桌面级处理器上单次封装或解封装处于微秒至数十微秒量级,在嵌入式内核(如 ARM Cortex-A7 类平台)上为毫秒量级,可通过硬件加速与算法库优化显著压缩。正微光电 PQC IoT 算法库在 Cortex-A7 平台相对参考实现的加速比为 6.7–8.9 倍(第三方实测验证),已将 ML-KEM-768 的单次解封装压入毫秒级以内,满足嵌入式场景的实时性约束。三个参数集的尺寸与强度对照如表 2-1 所示。

参数集安全强度类别公钥(字节)密文(字节)私钥(字节)典型用途
ML-KEM-512第一类(AES-128 量级)8007681632轻量 IoT 终端、受限设备
ML-KEM-768第三类(AES-192 量级)118410882400通用 TLS、网关、云平台
ML-KEM-1024第五类(AES-256 量级)156815683168高安全等级与长期保密数据

2.2 ML-DSA(FIPS 204):数字签名,参数集 44/65/87

ML-DSA 是基于模块格困难假设(Module-LWE 与 Module-SIS)的数字签名算法,前身为 CRYSTALS-Dilithium,功能定位是身份鉴别、数据完整性保护与不可否认性服务,覆盖证书签发、代码签名、报文签名与设备认证等场景。ML-DSA 提供三个参数集:ML-DSA-44 对应第二类安全强度,ML-DSA-65 对应第三类,ML-DSA-87 对应第五类。其签名尺寸相对紧凑:ML-DSA-65 的签名长度为 3309 字节,远小于哈希签名方案,这是格基签名在带宽敏感场景中的核心优势。

性能特征方面,ML-DSA 的验签速度显著快于签名,适合验签频率远高于签名频率的典型部署形态(如证书链验证、报文验签汇聚);签名运算相对较重,在高吞吐签名场景(CA 批量签发、清算中心报文签名)需要硬件加速或并行化支撑。ML-DSA-44 适用于资源受限终端,ML-DSA-65 是通用部署的推荐选择,ML-DSA-87 用于最高安全等级。ML-DSA 的安全性依赖格问题的结构化假设,其签名中还包含随机化成分,实现时需确保随机源质量——正微光电将自研量子随机数发生器(QRNG)与签名流程耦合,以物理真随机源支撑格基签名的随机性要求。各参数集对照如表 2-2 所示。

参数集安全强度类别公钥(字节)私钥(字节)签名(字节)典型用途
ML-DSA-44第二类131225602420轻量终端、IoT 设备认证
ML-DSA-65第三类195240323309通用证书、报文签名、代码签名
ML-DSA-87第五类259248964627高安全等级、长期资产

2.3 SLH-DSA(FIPS 205):无状态哈希签名,作为不依赖格问题的兜底

SLH-DSA 是基于哈希函数的安全签名方案(SPHINCS+),其安全性仅依赖哈希函数的抗碰撞与抗原像性质,不依赖任何代数结构假设。这一特性使其成为密码学意义上的最保守选择:即使格问题在未来被证明存在结构弱点,哈希签名的安全性也不受影响。NIST 将 SLH-DSA 纳入标准体系的初衷,正是为格基方案提供一道不共享数学基础的兜底防线,两类方案构成风险隔离。

SLH-DSA 的代价是签名尺寸与签名耗时。其提供 -s(小签名、慢速签名)与 -f(快速签名、大签名)两个方向共六组参数:SLH-DSA-128s 的签名为 7856 字节,SLH-DSA-128f 为 17088 字节,SLH-DSA-256s 达到 29792 字节。签名运算基于哈希树的逐层计算,耗时显著高于格基方案,在嵌入式平台上通常处于毫秒至十毫秒量级;验签相对轻量。因此 SLH-DSA 适用于对签名带宽不敏感、对长期安全冗余要求极高的场景:固件与代码签名的长期归档、根证书与信任锚的固化、密钥固化(Key Encapsulation 之外的根身份)、以及法律与监管档案的长期存证。工程上推荐以双签名方式将 SLH-DSA 与 ML-DSA 组合使用:ML-DSA 承担高频验签路径,SLH-DSA 提供长期安全冗余。六组参数对照如表 2-3 所示。

参数集安全强度类别公钥(字节)签名(字节)性能取向
SLH-DSA-128s第一类327856小签名、慢速签名
SLH-DSA-128f第一类3217088快速签名、大签名
SLH-DSA-192s第三类4816224小签名、慢速签名
SLH-DSA-192f第三类4835664快速签名、大签名
SLH-DSA-256s第五类6429792小签名、慢速签名
SLH-DSA-256f第五类6449856快速签名、大签名

2.4 国密 SM2/SM3/SM4 与 PQC 的协同:混合模式(SM2+ML-KEM)满足密评合规

国密算法体系以 SM2(椭圆曲线公钥密码,GM/T 0003)、SM3(密码杂凑,GM/T 0004)与 SM4(分组密码,GM/T 0002)为核心,是我国密评合规的技术基线。密评依据 GB/T 39786 对信息系统的密码应用提出明确要求,实践中以国密算法为主流实现形态;PQC 算法目前尚未进入密评标准的算法清单。这一制度现实决定了运营者的正确策略不是以 PQC 替代国密,而是在国密合规基线之上叠加 PQC 能力,形成混合模式。

混合模式的构造原则是双算法并行、输出组合、安全取交。在密钥交换层面,通信双方并行执行国密密钥协商(SM2)与 PQC 密钥封装(如 ML-KEM-768),两条路径各自产生共享秘密,再经密钥派生函数(KDF)组合为最终会话密钥;组合器必须保证两个输入都成功才输出密钥,任何单一算法的妥协都不会直接泄露会话密钥,且需要显式绑定通信双方身份以防止降级攻击。在签名层面,采用双重签名:同一消息分别以 SM2 与 ML-DSA(或 SLH-DSA)签名并同时校验,经典签名满足密评与监管合规,PQC 签名提供抗量子属性,两者共同构成验证链。在证书层面,双证书或单证书双公钥扩展承载两套密钥材料,证书链与信任锚同步建立双轨体系。

这一协同架构同时满足三重约束:密评合规(国密算法满足 GB/T 39786 评估项)、抗量子能力(PQC 覆盖 HNDL 威胁)、兼容平滑(经典路径持续可用,为分阶段迁移保留回退空间)。混合模式不是过渡期的临时补丁,而是长期存在的纵深防御形态:即使未来经典算法被完全弃用,混合签名的双算法结构仍为安全审计与合规演进保留必要冗余。国密与 PQC 的协同定位如表 2-4 所示。

密码功能国密基线PQC 叠加组合形态
密钥交换SM2 密钥协商ML-KEM-768/1024双路共享秘密经 KDF 组合
数字签名SM2 签名ML-DSA-65/SLH-DSA双重签名、双重校验
数据加密SM4会话密钥升级为混合派生传输加密不改变
杂凑SM3与 SHA-2/SHA-3 系列并行依赖具体协议规范

2.5 算法选型决策矩阵表(应用场景 × 推荐算法 × 密钥尺寸 × 性能指标)

综合安全强度、密钥尺寸、性能特征与合规约束,算法选型可按应用场景建立决策矩阵。选型原则有三:一是按数据保密期确定安全强度类别,长期保密数据至少选择第三类以上强度;二是按带宽与存储预算选择签名方案,带宽敏感场景优先格基方案,长期归档优先哈希方案;三是密评覆盖场景必须叠加国密算法,形成合规与抗量子的双轨结构。决策矩阵如表 2-5 所示。

应用场景推荐算法组合密钥/签名尺寸性能特征选型依据
网关 TLS 终止、传输加密ML-KEM-768 + ECDH/SM2公钥 1184 字节微秒级封装/解封装通用性价比最优
高安全等级数据传输ML-KEM-1024公钥 1568 字节开销略增长期保密数据
CA 证书签发ML-DSA-65(或 87)签名 3309 字节验签快、签名需加速证书链验证高频
固件与代码签名ML-DSA-65 + SLH-DSA-128s双签名约 11 KB签名耗时毫秒级兼容性与长期冗余
长期归档与存证签名SLH-DSA-192s/256s签名 16–30 KB签名慢、验签可接受不依赖格问题
金融、电力报文签名SM2 + ML-DSA-65 双签名约 3.3 KB 增量需硬件加速支撑密评合规加抗量子
轻量 IoT 终端ML-KEM-512 + ML-DSA-44公钥 800/1312 字节嵌入式毫秒级资源受限平台
密评合规场景SM2/SM3/SM4 为主,叠加 PQC依评估项确定国密基线性能监管合规优先

3. 迁移的五个关键工程环节

算法选型之后,迁移的落地质量取决于五个工程环节的执行深度。本章按工程顺序展开:先盘清家底,再评估风险,继而管理密钥、改造协议,最后以测试验证闭环。

3.1 资产盘点:密码资产发现(PQ-Detector 工具思路)、算法指纹与依赖图谱

迁移的第一项工程是摸清密码资产的家底。多数大型组织的密码使用情况分散于网络边界、应用系统、数据库、邮件、工控网络与终端设备中,缺乏完整清单,直接规划迁移必然遗漏关键路径。资产盘点覆盖四类对象:传输通道(TLS/VPN 隧道及其密码套件)、证书体系(CA、终端证书、信任锚)、密码设备(密码机、硬件安全模块、密钥管理系统)与应用内嵌密码(代码签名、数据库加密、消息签名)。

面向存量网络,密码资产发现依赖自动化工具,正微光电 PQ-Detector 的思路具有代表性:被动流量分析——对镜像流量实施深度包检测,从 TLS ClientHello 中提取密码套件与密钥交换组,解析 X.509 证书的公钥算法、长度与有效期,识别 TLS 1.2 与 TLS 1.3 的协商结果;主动探测——对资产管理库中的主机实施受控握手与配置扫描,补全被动分析的盲区(加密存储、离线系统);算法指纹与依赖图谱——将采集结果归一化为算法指纹(算法族、参数集、密钥长度、使用位置),并沿证书链、调用链与应用拓扑构建依赖图谱,标识经典算法被哪些业务路径引用。盘点的输出是一张可检索的密码资产清单,字段包括资产标识、协议类型、算法指纹、安全强度、依赖关系与责任归属,该清单同时是后续风险评估与迁移排期的数据基础。资产类型与发现手段的对应关系如表 3-1 所示。

资产类型发现手段关键指纹字段
传输通道被动流量分析、主动握手探测协议版本、密码套件、密钥交换组
证书体系证书解析、CA 配置审计公钥算法、密钥长度、有效期、链结构
密码设备设备台账、配置核查算法支持矩阵、接口类型、合规状态
应用内嵌密码源码与依赖扫描、配置审计算法调用点、库版本、密钥存储位置

3.2 风险评估与优先级排序:按数据保密期×业务重要性排序

资产清单建立后,需要对每个资产实施量子迁移风险评估与优先级排序。评估模型综合三个维度:数据保密期(该资产承载数据的 ZZ 值,反映 HNDL 暴露的严重程度)、业务重要性(系统中断或数据泄露对业务连续性、公共安全与监管合规的影响等级)与暴露面(公网可达、内网可达或物理隔离,反映攻击者实施截获的可行性)。风险优先级评分可形式化为三者乘积,其中各维度按 1–5 分级,评分越高越优先迁移。

排序结果直接决定迁移批次:高保密期、高重要性、公网暴露的资产(如金融交易通道、政务外网出口、调度数据通道)排入第一批次;内网核心系统排入第二批次;物理隔离且保密期短的存量系统可延后。优先级排序不应等同于等保定级——等保关注整体防护水平,量子迁移排序必须叠加保密期维度,否则会出现高等级系统已迁移、低等级系统承载长期保密数据却未覆盖的错配。评分卡示例如表 3-2 所示。

资产示例保密期(Z)业务重要性暴露面综合评分迁移批次
对外业务 TLS 通道55公网125第一批
跨域数据交换通道45专线100第一批
核心生产数据库加密55内网125第一批
内部办公系统33内网27第二批
物理隔离试验网络22隔离8第三批

3.3 密钥管理与轮换:混合证书、双信任锚、密钥生命周期

密钥管理是 PQC 迁移中最容易被低估的环节,其复杂度的根源在于密钥材料的量与质同时变化。量上,PQC 密钥显著膨胀:ML-DSA-65 私钥达 4032 字节、公钥 1952 字节,ML-KEM-768 密钥材料合计逾 3.5 KB,既有硬件安全模块与密码机的密钥存储容量规划必须重估。质上,混合模式要求同一实体同时持有经典与 PQC 两套密钥材料,证书体系需要承载双密钥结构。

混合证书是衔接证书体系与密钥管理的核心载体,工程上存在两种形态:双证书方案为同一主体签发经典证书与 PQC 证书各一份,通过交叉签名与扩展字段建立关联,验证方按策略选择验证路径;单证书双公钥方案在 X.509 证书中扩展承载 PQC 公钥与算法标识,证书链保持单一。双信任锚指并行建立经典 CA 与 PQC CA 两条信任链,根证书互为信任,子 CA 交叉签发,使依赖方在过渡期可逐步切换验证路径而不破坏既有信任关系。密钥生命周期管理覆盖生成、分发、使用、轮换、归档与销毁六个阶段:生成阶段利用物理真随机源(正微光电 QRNG)批量预生成 PQC 密钥对并安全托管,缩短轮换窗口;轮换阶段采用双活策略——新旧密钥并行生效、按流量灰度切换、验证通过后回收旧密钥,实现零停机轮换;归档与销毁阶段需满足长期存证与合规审计要求。密钥生命周期各阶段的管理要点如表 3-3 所示。

生命周期阶段管理要点常见风险
生成QRNG 真随机源、批量预生成、安全托管随机源质量不足
分发安全通道下发、设备绑定密钥材料泄露
使用双算法并行、用量监控单算法路径降级
轮换双活并行、灰度切换、失败回退轮换窗口过长
归档长期存证、加密归档归档密钥丢失
销毁合规销毁、审计留痕残留副本未清除

3.4 协议改造:TLS 1.3 混合密钥交换、证书体系、代码签名

协议改造是 PQC 能力进入业务路径的通道,改造深度决定迁移的完整性。TLS 1.3 层面,混合密钥交换是当前工程主流:ClientHello 同时携带经典密钥共享(X25519 或国密协商参数)与 PQC 密钥共享(ML-KEM 封装密文),服务端选定混合组后,双方将两路共享秘密经密钥派生函数组合为会话密钥,实现单次握手内的双算法密钥建立。混合握手流程如图 3-1 所示。

客户端与服务端混合密钥交换握手时序经典组 ‖ PQC 组并行客户端IoT 终端 / 业务服务器服务端 融合网关TLS / IPsec 网关① ClientHello 经典组 + PQC 组② ServerHello 选定混合交换组③ 双证书链 经典 + PQC④ KeyShare 经典协商 + ML-KEM 封装会话密钥 = KDF 融合经典共享 ‖ PQC 共享防降级:Finished 绑定协商组 · 任一算法被攻破,另一栈仍保障信道安全

证书体系的协议改造包括:X.509 证书支持 PQC 公钥算法标识与双证书链验证、证书透明度类公开审计机制的 PQC 适配、以及 OCSP 与 CRL 响应签名的 PQC 化。代码签名改造涉及签名工具链升级、双重签名格式(经典签名与 PQC 签名并存于签名容器)与时间戳服务的抗量子化,确保历史签名在未来仍可验证、新签名立即具备抗量子属性。应用层协议方面,工控协议(如调度远动通道)与金融报文标准需要定义 PQC 签名字段与双签名格式,这通常与行业标准修订同步推进。协议改造的兼容策略核心是双栈原则:所有改造点均保留经典路径与 PQC 路径的可配置切换,确保任一环节出现问题时可以独立回退。协议层的改造点与兼容策略如表 3-4 所示。

协议层改造点兼容策略
TLS 1.3混合密钥交换组、双证书链双栈协商,可配置回退
证书体系PQC 公钥扩展、双信任锚、交叉签发新旧证书链并行
代码签名双重签名容器、PQC 时间戳双签名并存,验证端兼容
应用层报文PQC 签名字段、双签名格式协议版本协商

3.5 测试与验证:KAT 互操作测试、回归测试、性能基准

测试与验证是迁移质量的最后关口,覆盖算法正确性、互操作性、业务回归与性能四个层面。算法正确性层面,以已知答案测试(Known Answer Test,KAT)为基线:NIST 通过自动化密码验证测试程序(ACVP)发布标准测试向量,ML-KEM、ML-DSA 与 SLH-DSA 的每个参数集均须逐项通过。正微光电 FPGA 密码 IP 核已完成 193/193 项 KAT 全部通过(第三方实测验证),嵌入式算法库亦同步通过标准测试向量校验,从算法实现层面杜绝正确性偏差。

互操作测试验证不同厂商、不同平台实现之间的协同能力:以开源参考实现(Open Quantum Safe 等)为基准开展跨厂商握手与签名验证测试,覆盖正反向兼容(PQC 客户端对经典服务端、经典客户端对 PQC 服务端的策略行为)。回归测试确保业务功能不受协议改造影响:全量业务用例在双栈模式下回归执行,重点验证会话恢复、证书校验失败路径、超时与重传等边界场景。性能基准测试量化迁移代价:对比改造前后的握手时延、吞吐量、签名耗时与并发能力,建立可量化的性能基线,并据此规划硬件加速资源的部署规模。此外,安全测试还需覆盖降级攻击(强制客户端退回经典算法)、错误路径(封装失败、验签失败)与侧信道评估。测试体系与通过标准如表 3-5 所示。

测试类型测试内容通过标准
KAT 正确性ACVP 标准向量逐项比对全部测试向量通过
互操作测试跨厂商握手、签名验证、正反向兼容协同场景零失败
回归测试全量业务用例、边界与错误路径无功能回归
性能基准时延、吞吐、签名耗时、并发达到既定性能指标
安全测试降级攻击、侧信道、错误路径无可利用缺陷

4. 分阶段迁移路线图

迁移路线图遵循双栈演进、逐级收敛的总体结构:先以混合模式建立抗量子能力,再按风险优先级扩大覆盖,最终切换为纯后量子形态。三阶段的总体结构如图 4-1 所示。

后量子密码迁移 · 三阶段路线图试点验证 → 规模推广 → 纯后量子切换 · 每阶段保留回退开关第一阶段 · 试点(0–2 年)边界网关混合协商低风险业务先行灰度放量验证保留回退开关第二阶段 · 推广(2–5 年)核心系统全量升级证书双信任锚VPN 全量升级保留回退开关第三阶段 · 最终态(5 年后)纯 PQC 切换经典算法退役混合路径拆除全程审计留痕任一阶段异常:回退至上一稳定态时间轴 0–2 年试点 · 2–5 年推广 · 5 年后纯后量子

4.1 第一阶段:试点(边界网关混合协商、低风险业务先行)

第一阶段以边界网关为切入点,目标是验证混合模式的技术可行性与运维适配性,工期通常为六至十二个月。实施要点:在互联网出口与跨域边界部署支持混合协商的融合网关,同时启用经典与 PQC 密钥交换组,按策略将低风险业务(对外门户、办公协同等)的流量灰度切换至混合套件;证书体系先行签发 PQC 证书并建立与经典证书的交叉信任,但暂不更换终端信任锚。本阶段的核心产出是三组数据:混合握手的互操作性与失败率、改造前后的性能对比基准、以及运维流程(监控、告警、轮换)的适配结论。验收标准包括:混合协商成功率不低于既定阈值、性能损耗在可接受区间、回退开关验证通过。试点阶段不追求覆盖范围,追求的是把迁移链条上每一个环节的坑提前踩平。

4.2 第二阶段:推广(核心系统、证书体系、VPN 全量升级)

第二阶段将混合模式从边界推向全域,覆盖核心业务系统、证书体系与 VPN 通道,工期通常为一至二年。实施要点:核心系统按风险评估批次依次启用混合密钥交换与双重签名,应用侧零改造(由网关与密码服务层透明代理);证书体系完成双信任锚建设,根证书互信、子 CA 交叉签发,终端信任锚分批替换为同时信任经典与 PQC 证书链的形态;VPN 通道全量升级为混合协商,远程接入与分支互联纳入统一密码服务;关键系统实施零停机密钥轮换,建立密钥生命周期管理闭环。本阶段是工程量最大的阶段,核心风险是改造对业务连续性的冲击,因此所有改造点必须保持双栈可回退,并以批次灰度、指标放行、失败回退为执行纪律。

4.3 第三阶段:全面纯后量子(纯 PQC 切换、经典算法退役)

第三阶段在条件成熟后切换为纯后量子形态,触发条件包括:监管时间线进入经典算法退役窗口、依赖生态(浏览器、操作系统、中间件、第三方系统)已全面支持 PQC、内部存量资产完成清点且无未覆盖路径。实施要点:在配置与策略层面禁用经典密码套件,协商过程仅接受 PQC 算法;拆除混合路径,撤销经典证书链与经典信任锚;存量经典密钥完成归档与合规销毁。纯 PQC 切换不是时间点动作而是窗口动作:应在双栈运行稳定、指标达标的基础上,按资产批次逐步收紧策略,直至经典路径的流量占比归零。切换完成后进入长期运维态,以密钥轮换、算法监测与标准跟踪(如后续标准更新)维持抗量子能力。

4.4 各阶段的回退开关与风险控制

回退能力是分阶段迁移的安全底线,其设计原则是改造点全部可配置、可回退、可审计。回退开关的工程实现包括:算法策略集中配置(密码套件白名单与优先级由统一策略下发,而非固化于设备配置);双栈持久化(经典路径在第三阶段完成前始终保留,回退仅需切换策略);以及状态快照与审计留痕(每次策略变更记录变更前后状态,支持快速比对与复盘)。各阶段的风险控制要点如表 4-1 所示。

阶段主要风险控制措施回退开关
试点互操作失败、性能劣化灰度放量、指标放行网关策略一键回退
推广业务中断、证书链断裂批次灰度、双活轮换证书链与协商策略回退
纯 PQC依赖未就绪、遗留路径遗漏依赖清单核查、流量审计重新启用混合组

5. 行业迁移实践

本章按行业描述 PQC 迁移的技术实践要点,聚焦行业场景的共性约束与工程能力要求,不涉及具体交付对象。不同行业的迁移路径差异,本质上是保密期、实时性、合规与可用性四类约束的权重差异。

5.1 电力电网:调度数据网、变电站远动的混合签名与就地计算迁移

电力行业的密码应用覆盖调度数据网、变电站自动化与营销采集等多个层面,其迁移约束以实时性与长生命周期最为突出。调度数据网承载调度指令与运行数据的纵向加密认证,时延预算以毫秒计;变电站远动通道(IEC 60870-5-104 等协议)承载遥测遥信与遥控指令,报文签名必须在极短时延内完成;站内 GOOSE 与 SV 报文属于硬实时流量,时延要求亚毫秒至毫秒量级,任何密码运算的抖动都可能影响保护与控制的确定性。同时,电力设备的运行寿命普遍在十五年以上,存量装置在迁移期内仍将长期服役。

针对上述约束,迁移实践的技术要点包括:混合签名落地于边缘——在变电站与厂站侧部署融合网关或就地密码设备,远动报文的 SM2 与 ML-DSA 双重签名在站端就地完成,避免报文跨级往返引入时延;硬实时路径采用硬件加速——FPGA 密码加速卡将签名与验签运算从通用处理器卸载,以确定性时延满足保护控制通道的时序要求;密钥轮换与检修窗口协同——电力通道的密钥轮换须与设备检修计划、双机切换窗口绑定,避免运行中轮换引入扰动;兼容存量装置——混合协商保证旧装置以经典算法继续运行、新装置启用混合套件,实现逐台替换而非整体停运。调度数据网与变电站远动的迁移能力要求如表 5-1 所示。

场景迁移能力要求技术要点
调度数据网毫秒级加密与签名时延融合网关混合协商、FPGA 加速
变电站远动报文双签名、就地计算边缘密码设备、双活密钥
站内硬实时流量确定性时延、零抖动硬件加速、免操作系统路径

5.2 金融清算:跨行报文混合签名与零停机密钥轮换

金融行业的迁移约束以高吞吐、强合规与零容忍中断为核心。跨行清算报文在汇聚节点以极高吞吐并发签名与验签,签名性能直接决定清算窗口时长;报文内容受金融监管要求长期留存,保密期与不可否认性要求同时存在;密评合规要求国密算法基线,而清算报文跨机构流转,任何算法切换都涉及多方系统的同步升级。此外,清算系统的可用性要求接近五个九,密钥轮换不得产生业务中断窗口。

迁移实践的技术要点包括:双重签名覆盖报文全链路——跨行报文以 SM2 与 ML-DSA 双重签名,验证方任一路径通过即视为有效,兼顾密评合规与抗量子能力;零停机密钥轮换——轮换采用双活并行、按流量灰度、验证后回收的三步流程:新旧签名密钥同时生效,先以低比例流量验证新密钥的验签正确性与性能,再逐步扩大比例,全程业务无感知;硬件加速支撑峰值吞吐——清算节点的签名验签卸载至密码加速卡,以确定性性能支撑峰值报文速率;多方协同的版本协商——报文格式升级与算法协商遵循双栈原则,未升级机构以经典路径继续参与清算,升级机构启用混合路径,避免强同步升级带来的系统性风险。

5.3 政务云:租户无感的全链路混合 TLS 终止

政务云的迁移约束以多租户隔离与业务无感为核心。政务云承载大量委办局业务系统,租户系统数量多、改造周期参差、技术水平不一,任何要求租户应用配合改造的迁移方案都难以推进;同时,政务云整体面临等保与密评的双重合规要求,密码能力需要以统一服务形态供给。全链路混合 TLS 终止是政务云迁移的主流路径:南北向流量在云入口网关终止混合 TLS,东西向流量在服务网格或负载均衡层统一处理,租户应用无需感知密码算法变化。

技术要点包括:透明代理架构——网关以透明模式终止并重建 TLS 会话,租户侧证书自动替换为混合证书,会话保持与连接复用不受影响;统一密码服务——政务云提供统一 KMS 与签名验签服务,租户通过标准接口消费密钥管理与签名能力,避免各租户自行建设密码设施;全链路覆盖——入口网关、跨域通道、数据交换平台与存储加密统一纳入混合模式,杜绝单点遗漏形成 HNDL 敞口;合规衔接——国密算法基线满足密评要求,PQC 叠加满足量子安全演进要求,双轨能力以服务目录形式对外提供。政务云迁移能力要点如表 5-2 所示。

层面能力要求技术要点
入口网关混合 TLS 终止、租户无感透明代理、证书自动替换
东西向流量服务间混合加密服务网格统一策略
密码服务统一 KMS、签名验签多租户隔离、标准接口
合规国密基线加 PQC 叠加双轨服务目录

5.4 轨道交通信号:高可用冗余架构下的混合证书切换(技术能力描述,不写交付案例)

轨道交通信号系统的迁移约束以高可用性与安全完整性等级为核心。基于通信的列车控制系统(CBTC)的车地通信承载列车位置与移动授权等安全关键信息,密码服务的中断或错误可能直接影响行车安全;信号系统普遍采用双机热备、三取二表决等高可用冗余架构,密码能力的切换必须与冗余架构协同,不引入新的单点故障。同时,信号设备生命周期长达二十年以上,且受安全完整性等级(SIL)约束,任何软件与算法变更都需经过严格的验证与确认流程。

迁移实践的技术能力要求包括:证书切换与冗余架构协同——混合证书在冗余节点间预分发与预验证,任一节点的证书切换不影响表决组的整体可用性,故障转移期间证书验证不中断;无缝切换设计——证书轮换与设备主备切换解耦,通过双证书并行生效保证切换窗口内新旧证书均可验证;安全完整性约束下的验证——密码模块变更纳入信号系统的验证与确认流程,以形式化方法与全量测试覆盖证书错误路径、超时路径与降级路径;长周期设备兼容——在设备全生命周期内维持混合模式运行,新造设备启用 PQC,存量设备以经典路径运行并通过网关桥接,直至设备自然更替。此类场景的迁移节奏必须服从信号系统的安全验证周期,属于典型的慢速、高保证迁移。

6. 正微光电全栈迁移方案

正微光电(zwqtech.com)是正则量子(北京)技术有限公司旗下的量子安全企业,围绕量子随机数、后量子密码与密码工程化形成全栈产品与服务体系。本章介绍面向 PQC 迁移的全栈方案与落地方法论。

6.1 产品矩阵:PQ-Detector、光甲®融合网关、光甲®云密码机、量子安全KMS、PQC IoT算法库、FPGA加速卡

全栈方案以六类产品覆盖迁移全链条,从资产发现到能力供给形成闭环。PQ-Detector 承担密码资产发现职能,以被动流量分析与主动探测输出算法指纹与依赖图谱,直接支撑第三章所述资产盘点与风险排序。光甲®融合网关承担边界与通道的混合密钥交换,实现 TLS 1.3 混合协商、双证书链验证与国密加 PQC 双栈终止,是试点与推广阶段的落地载体。光甲®云密码机提供云上密码服务,以虚拟化多租户形态供给密钥托管、签名验签与数据加密能力,密钥材料与量子随机源(QRNG)联动,保障随机性质量。量子安全KMS 覆盖密钥全生命周期,支持混合证书签发、双信任锚管理与零停机轮换编排。PQC IoT算法库面向嵌入式终端,提供 ML-KEM、ML-DSA、SLH-DSA 与国密算法的优化实现,在 ARM Cortex-A7 平台相对参考实现的加速比为 6.7–8.9 倍(第三方实测验证),将 PQC 能力下沉到资源受限设备。FPGA加速卡面向高吞吐与硬实时场景,卸载签名验签与密钥封装运算,其密码 IP 核完成 193/193 项 KAT 全部通过(第三方实测验证),为清算、调度与信号场景提供确定性性能。产品矩阵如表 6-1 所示。

产品定位关键能力
PQ-Detector密码资产发现算法指纹、依赖图谱、差距报告
光甲®融合网关边界混合密钥交换TLS 1.3 混合协商、双证书链、双栈终止
光甲®云密码机云上密码服务多租户密钥托管、签名验签、QRNG 联动
量子安全KMS密钥全生命周期混合证书、双信任锚、零停机轮换
PQC IoT算法库嵌入式密码库PQC 与国密全算法、Cortex-A7 加速 6.7–8.9 倍
FPGA加速卡高性能密码加速签名验签卸载、IP 核 193/193 KAT 通过

6.2 三步走落地方法论:不换架构、不停运营、逐级平滑迁移

正微光电的迁移方法论以三条原则贯穿始终:不换架构——密码能力通过网关与密码服务层透明注入,应用系统零改造,规避应用层迁移的巨大成本与风险;不停运营——双栈并行与零停机轮换保证迁移全程业务不中断;逐级平滑——按试点、推广、纯后量子三阶段推进,每阶段可验证、可回退、可审计。

落地路径与第四章路线图一一对应:第一步,盘点评估——以 PQ-Detector 完成密码资产发现,输出算法指纹、依赖图谱与风险排序清单,确定迁移批次与范围;第二步,混合过渡——部署光甲®融合网关与云密码机,建立双信任锚与混合证书体系,按批次将业务灰度切换至混合套件,同步实施零停机密钥轮换,此阶段经典与 PQC 双轨长期共存;第三步,纯后量子收敛——在监管窗口与生态就绪条件下,通过统一策略收紧算法白名单,禁用经典套件并完成密钥归档,最终收敛至纯后量子形态。全程以指标放行与回退开关为执行纪律,确保每一步的推进都建立在可量化的验证之上。

7. 结论

后量子密码迁移是由 HNDL 威胁与全球监管时间线共同锁定的确定性工程。Mosca 不等式 X+Y>ZX+Y>Z 表明,对保密期超过二十年的数据资产,迁移窗口已经打开且正在收窄;NSA CNSA 2.0 的 2030/2033/2035 节点与 NIST 的弃用时间建议为迁移设定了硬性时钟,中国密评体系则通过国密基线为合规路径提供了确定框架。算法选型层面,ML-KEM、ML-DSA 与 SLH-DSA 构成覆盖密钥建立、签名与长期兜底的完整能力集,国密算法与 PQC 的混合模式同时满足合规与抗量子双重约束。工程落地层面,资产盘点、风险评估、密钥管理、协议改造与测试验证五个环节构成可执行的方法论,试点、推广、纯后量子三阶段路线图配以回退开关,将迁移风险控制在可管理范围。正微光电以 PQ-Detector、光甲®融合网关、光甲®云密码机、量子安全KMS、PQC IoT算法库与 FPGA加速卡构成全栈方案,以不换架构、不停运营、逐级平滑的原则支撑电力、金融、政务与轨道交通等行业完成迁移。迁移的正确时点是现在,正确策略是双轨并行、逐级收敛。

8. 参考文献与延伸阅读

8.1 参考文献(FIPS 203/204/205、NIST IR 8547、CNSA 2.0、GB/T 39786、GM/T 0005等)

  1. NIST. FIPS 203:Module-Lattice-Based Key-Encapsulation Mechanism Standard(ML-KEM). 2024-08-13.(https://csrc.nist.gov/pubs/fips/203/final)
  2. NIST. FIPS 204:Module-Lattice-Based Digital Signature Standard(ML-DSA). 2024-08-13.(https://csrc.nist.gov/pubs/fips/204/final)
  3. NIST. FIPS 205:Stateless Hash-Based Digital Signature Standard(SLH-DSA). 2024-08-13.(https://csrc.nist.gov/pubs/fips/205/final)
  4. NIST. NIST IR 8547(草案):Transition to Post-Quantum Cryptography Standards. 2024.(https://csrc.nist.gov/pubs/ir/8547/ipd)
  5. NSA. Announcing the Commercial National Security Algorithm Suite 2.0(CNSA 2.0)及其迁移时间线. 2022-09.
  6. GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》. 国家市场监督管理总局、国家标准化管理委员会.
  7. GM/T 0003《SM2 椭圆曲线公钥密码算法》、GM/T 0004《SM3 密码杂凑算法》、GM/T 0002《SM4 分组密码算法》. 国家密码管理局.
  8. GM/T 0005《随机性检测规范》. 国家密码管理局.
  9. GB/T 38636-2020《信息安全技术 传输层密码协议(TLCP)》. 国家市场监督管理总局、国家标准化管理委员会.
  10. 《中华人民共和国密码法》. 2019-10-26 通过,2020-01-01 施行.
  11. 《商用密码管理条例》(2023 年修订). 2023-07-01 施行.
  12. 《关键信息基础设施安全保护条例》(国务院令第 745 号). 2021-09-01 施行.
  13. Mosca M. Cybersecurity in an Era with Quantum Computers:Will We Be Ready?. IEEE Security & Privacy, 2015.
  14. Gidney C, Ekerå M. How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. Quantum, 2021.
  15. IETF. draft-ietf-tls-hybrid-design:Hybrid key exchange in TLS 1.3.

8.2 站内延伸阅读(3条内链)

Share:
Back to Blog

Related Posts

View All Posts »
PQMagic 发布解析:后量子密码工程化元年与迁移路线

PQMagic 发布解析:后量子密码工程化元年与迁移路线

2026 年 8 月 12 日,由央企量子人才科创空间与上海交通大学联合发起的 PQMagic 后量子密码开源社区正式发布,标志着中国后量子密码从算法研究与标准制定全面迈入工程实现与系统适配阶段。本文以该事件与信息通信领域后量子国际标准化最新进展为切入点,系统解析 FIPS 203/204/205 与国产自主算法并行的双轨格局、RFC 9954 混合密钥交换的数学内核、IETF/ISO/3GPP/IEEE/ITU-T 五线并进的标准化全景,以及企业级 PQC 迁移的工程路线与密评合规路径。

关键信息基础设施密码合规:从关基条例到密评的量子安全落地路径

关键信息基础设施密码合规:从关基条例到密评的量子安全落地路径

《中华人民共和国关键信息基础设施安全保护条例》与 GB/T 39786(密评标准)对关键基础设施提出了严格的密码应用合规要求。随着后量子密码(PQC)标准落地与量子计算威胁临近,合规边界正向抗量子安全演进。本文系统梳理关基合规政策演进、量子安全演进路径、混合密码改造工程与第三方实测验证实践。