1. 引言
从银行业务和即时通信,到维持企业运转的各种系统,人们在网上进行的几乎所有活动都受到加密保护。一种新型计算机------量子计算机正在被研发,它能够破解这些密码锁;而针对这种威胁的防御手段,就是后量子密码学。ISACA 在 2025 年对 2,600 多名专业人士开展的一项调查发现,62% 的受访者预计量子计算机将能破解当前的加密技术,但只有 5% 的人所在机构制定了应对方案。担忧与行动之间的这段差距,正是风险所在。令人鼓舞的是,解决方案已经出现,并且正在部署。下面将介绍这个术语的含义、为什么 2026 年是一个转折点,以及英国各地的组织应如何做好准备。
要点总结:
- 后量子密码学使用同时能够抵御经典计算机和量子计算机攻击的算法。
- 量子计算机可以破解包括 RSA 在内、支撑大多数安全连接的公钥加密技术。
- 攻击者已经在收集当前的加密数据,计划等量子硬件成熟后再进行解密。
- NIST 于 2024 年发布了首批抗量子标准,浏览器已经开始采用这些标准。
- 对任何组织而言,建立密码资产清单并实现密码敏捷性,都是合理的第一步。
2. 后量子密码学的定义
后量子密码学是一系列加密和签名算法,它们可以在人民南目前使用的经典硬件上运行,同时能够抵御量子计算机的攻击。它用量子计算机无法高效求解的数学难题,替换了量子计算机能够破解的数学基础。对于正在权衡各种方案的人来说,理解后量子密码学如何工作,已经从一个小众话题变成了董事会需要关注的问题。
后量子密码学也被称为抗量子密码学或量子安全密码学。这三个名称指向同一个目标:在强大的量子计算机出现很久以后,仍然能够保护信息的私密性。换句话说,就是在开锁工具出现之前,提前升级密码锁。
值得了解:
- 这项技术不需要量子计算机即可运行。它可以在普通服务器、笔记本电脑和手机上工作,这正是为什么迁移工作可以立即开始。
3. 为什么当前的加密技术面临风险
现代加密技术建立在少数几个难解的数学问题之上。RSA 和椭圆曲线密码学之所以安全,是因为经典计算机无法快速分解极大的整数,也无法快速求解离散对数。具备足够能力的量子计算机运行 Shor 算法后,可能在数小时内破解这两种技术。
对称加密的处境要好一些。AES 等密码算法只会受到 Grover 算法的影响;该算法会削弱而不是彻底破解它们,因此使用更长的密钥可以恢复其安全强度。
真正困难的地方在于规模。易受攻击的算法已经深度嵌入浏览器、支付系统、专用网络和软件更新机制,因此替换它们是一项需要多年完成的工程,而不是一次快速修复。
警告:
- 威胁并不只来自未来的硬件。在"现在收集、以后解密"的攻击中,对手会复制并保存今天的加密数据,等待具备能力的量子计算机出现后立即解锁。任何需要保密十年的信息,现在都已经面临风险。
下表说明了哪些技术可以经受量子计算转型,哪些不能。
| 加密技术 | 用途 | 量子计算的影响 |
|---|---|---|
| RSA | 保护网站和电子邮件 | 被 Shor 算法破解 |
| 椭圆曲线密码学(ECC) | 数字签名和移动应用 | 被 Shor 算法破解 |
| Diffie-Hellman | 密钥交换 | 被 Shor 算法破解 |
| AES-256 | 加密存储数据 | 安全性被削弱,但使用较长密钥仍然安全 |
随着这些标准发生变化,梳理哪些系统依赖易受攻击的算法,是保障企业数据安全的基础工作。
4. 后量子密码学新标准详解
经过一场历时八年的公开竞赛------最初共有来自 25 个国家的 82 项提交------NIST 于 2024 年 8 月正式确定了首批三项后量子标准。其中大多数基于格密码学,也就是说,它们的安全性建立在从高维格中寻找短向量这一难题之上。该数学问题已经研究了数十年,至今没有出现可行的破解方法,这是密码学家相信它能够同时抵御量子攻击和经典攻击的重要原因。

一场严谨且持续多年的竞赛,将数十个候选方案缩减为少数几个值得信赖的算法。
以下三项标准构成了整个迁移工作的基础:
| 标准 | 算法 | 用途 |
|---|---|---|
| FIPS 203 | ML-KEM(源自 CRYSTALS-Kyber) | 量子安全的密钥交换与加密 |
| FIPS 204 | ML-DSA(源自 CRYSTALS-Dilithium) | 主要数字签名算法 |
| FIPS 205 | SLH-DSA(源自 SPHINCS+) | 备用的基于哈希的签名算法 |
有两个概念让实际采用成为可能。混合加密会同时运行一种经典算法和一种量子安全算法,使系统在迁移期间继续保持兼容。密码敏捷性则是指以后可以自由切换算法,而无需从头重建整个应用程序。
"没有必要等待未来的标准。现在就可以开始使用这三项标准。"------NIST 的 Dustin Moody
如果这些标准听起来仍然很抽象,美国国家标准机构提供了一份通俗易懂的入门说明,无需深入复杂数学即可理解相关概念。
5. 为什么 2026 年是转折点
多年来,这一直是研究人员和密码学家讨论的话题。到了 2026 年,它已经成为一项运营层面的优先任务,原因可以归结为三项变化。这种转变不是炒作,而是过去两年中一系列具体里程碑落地的结果。
- 第一,相关标准已经定稿并可供部署,不再只是草案。
- 第二,应用已经相当广泛,主流浏览器开始协商后量子密钥,流行的即时通信应用也使用这些技术保护聊天内容。
- 第三,时间表正在收紧,2026 年的研究表明,破解某些加密技术所需的量子资源可能远少于此前估计。实际而言,过去让人们认为这是 2030 年代问题的那段舒适缓冲期,已经大幅缩短。
英国已经制定了一条清晰路线。英国网络安全主管机构要求各组织在 2028 年前规划迁移,在 2031 年前升级最高优先级系统,并在 2035 年前完成全部工作。
同一份指南还警告各组织,应当假设敏感的加密数据如今已经在被收集,等待未来解密。

英国路线图把抽象的威胁转化成了具体日期。
2024年11月视频 IBM: What Is Post-Quantum Cryptography (And Why Are Apple Using It In i-Messenger?) 中介绍了新标准改变了什么,以及为什么时间点如此重要。无论你经营的是初创企业还是大型公司,保护混合办公团队现在都需要把这次转型纳入计划。
6. 英国组织应如何做好准备
准备工作首先要从提高可见性开始。密码资产清单需要列出加密技术存在的每一个位置,包括网站、专用网络、数据库、应用程序和第三方供应商。没有编目,就无从保护。
接下来,应根据每类数据需要保密的时间长短对清单进行排序。需要长期保密、价值较高的记录应优先处理,因为它们会最先遭遇"现在收集、以后解密"的威胁。许多英国企业从未建立过这样的清单,因为多年来,不同团队和供应商以零散方式逐步添加了各种加密技术。先建立这幅全景图,才能把一项令人望而生畏的任务转化为一系列可管理的步骤。
关键数据:
- 2025 年底的一项行业研究发现,81% 的安全专业人士认为,其密码工具和硬件尚未为迁移做好准备,因此大部分基础工作仍未完成。
值得立即着手的实际措施包括:
- 在整个技术环境中建立并持续维护动态密码资产清单。
- 按数据必须保密的时长进行分类,并优先保护需要保密最久的数据。
- 部署混合加密,确保迁移期间现有系统不会中断。
- 对新建或新购的任何系统,优先选择具备密码敏捷性的方案。
- 要求每个关键供应商提供清晰的后量子路线图和时间表。
良好的安全习惯可以相互复用。支撑安全远程访问实践和合理管理数字资产的同一种纪律,也会让这次迁移顺利得多。
专业建议:
- 把迁移视为一项持续推进的计划,而不是一次性项目。将其纳入已有的安全审查,使迁移工作能够持续获得资金并被跟踪,同时适应标准的不断成熟。
7. 常见问题
后量子密码学究竟是什么意思?
- 它是在当前计算机上运行、同时能够抵御量子计算机的加密技术。这种方法使用量子硬件无法高效破解的算法,取代 RSA 等易受攻击的方法。
量子密码学与后量子密码学是一回事吗?
- 不是。后量子密码学以软件形式运行在普通计算机上,用于抵御量子攻击。量子密码学则利用粒子的物理特性保护数据,需要专用硬件才能工作。
量子计算机现在能破解加密技术吗?
- 还不能。目前没有公开的量子计算机可以破解高强度加密技术。真正令人担忧的是未来的硬件与现在被窃取的数据相结合,因此企业才会被敦促在威胁真正到来之前尽早准备。
为什么后量子密码学在 2026 年变得紧迫?
- 因为相关标准已经完成,浏览器和应用程序中的采用范围正在扩大,而专家预测的时间表也在缩短。英国指南还要求现在就开始规划,因此 2026 年成为准备工作从可选项转为必选项的一年。
迁移需要多长时间?
- 应当按年而不是按月规划。加密技术贯穿应用程序、网络和供应商连接。英国指南要求在 2035 年前完成迁移,因此尽早建立密码资产清单,可以让整个计划保持可控。
8. 现在就是准备的时候
量子时代已经不再是遥远的新闻标题。保护今天数据的加密技术从未被设计成能够抵御量子计算,而在应用程序、网络和供应商之间完成迁移需要多年时间。后量子密码学提供了一条已经得到验证的出路;到了今年,标准、浏览器和官方指南终于形成了一致方向。能够梳理自身密码技术、保护需要长期保密的信息,并预留算法切换能力的组织,将可以从容完成转型。继续等待,只会让攻击者获得先机。
参考资料
1 2026年7月6日博客 post-quantum cryptography explained: why it matters in 2026