1. 引言
十年来,保护基础设施和服务免受未来具备密码学实用能力的量子计算机威胁,一直是 Google 的目标。Google致力于推动所有人都能受益的开放标准,以帮助开发者。随着后量子密码学(PQC)日趋成熟,Google团队一直在内部基础设施和面向客户的服务中逐步部署 PQC。
如今将分享更新后的 Google Cloud 路线图,目标是在 2029 年前迁移到 PQC。
2. Google Cloud的策略:安全始于设计
Google Cloud的 PQC 迁移策略以 Google 量子威胁模型为基础,优先保护以下三个关键领域:
- 缓解"现在存储、以后解密"(SNDL,Store Now, Decrypt Later)风险:防止今天的加密数据被收集,并在未来被量子计算机解密。
- 确保完整性,抵御伪造:增强数字签名,防止攻击者伪造数据和身份。
- 增强密码敏捷性的基础能力:构建灵活的系统,以便在密码标准演进时,只需少量工程工作即可采用新的密码标准。
Google Cloud正在远早于监管期限,将内部基础设施和面向客户的服务主动迁移到 PQC 算法。
Google Cloud还与合作伙伴协作,在 Google 主权云计划中部署 PQC 解决方案,包括 Google Cloud Dedicated(GCD)和 Google Distributed Cloud(GDC)。同样,该策略也使Google能够持续把后量子保护集成到 AI 服务中,保障下一代云工作负载的安全。
这些工作是 Google Cloud 实现全面后量子就绪总体战略的基础支柱。随着这一领域不断演进,将继续完善和更新部署计划。

Google Cloud PQC 路线图示意图。各项工作将在 2029 年汇聚,并延续至此后。
计划在各项工作汇聚的 2029 年实现全面 PQC 就绪。预计这些工作将持续到 21 世纪 30 年代,以支持更广泛的行业指南和不断演进的全球标准。这些标准包括 CNSA 2.0 和 NIST IR 8547 定义的迁移路径;二者预计将在 2030 至 2035 年间最终弃用易受量子攻击的传统算法。
3. 近期进展:2026 年里程碑
要在量子时代保持领先地位,就必须进行全球规模的部署。目前已经完成了多项基础里程碑,可以立即为客户提供保护:
- API 端点就绪 :Google Cloud API 端点现已提供量子安全密钥交换,保护传入流量不会在未来被解密。这些端点包括 google.com 和
*.googleapis.com,两者均已采用混合模式实现经 NIST 标准化的 ML-KEM(FIPS 203)。 - 负载均衡器支持 PQC :应用负载均衡器和代理负载均衡器现已支持 TLS 1.3 的量子安全混合密钥交换(X25519MLKEM768)。该功能最初以选择加入方式提供,使客户可以开展验证,同时尽量减少对现有应用的影响。
- 大规模试验量子安全证书 :正与 IETF PLANTS 工作组合作,制定一种尽量减少对运维团队影响的公钥基础设施(PKI)标准。Chrome 和 Cloudflare 已开始试验 Merkle 树证书,以解决 WebPKI 使用 PQC 签名时面临的挑战;也一直与标准工作组分享相关经验。
- Cloud KMS PQC 算法 :用于加密密钥和签名密钥的 NIST 标准化 PQC 算法(ML-KEM、ML-DSA、SLH-DSA)现已正式发布。
4. 迈向 2029 年的路线图
为了使 Google Cloud 实现量子就绪,制定了以客户为中心的具体旅程,据此确定量子安全计划的优先级。采用这种基于风险的方法后,可以聚焦安全专家认定最容易受到量子计算潜在影响的核心旅程。

根据风险确定核心量子就绪用户旅程的优先级。
这些场景提供了多种平台视角,确保Google Cloud的服务能够在全球范围内启用相关能力,满足客户所处阶段的需要。
针对每个风险领域,都按领域提供关键产品和服务的路线图,但其中列出的服务并非完整清单。预计大多数服务都能在各自领域的目标日期前完成;不过,为适应不断变化的工程要求和第三方依赖,必要时可能调整具体产品的时间表。
4.1 领域 1:缓解"现在存储、以后解密"(SNDL)风险
该领域重点解决非对称加密的脆弱性:未来具备密码学实用能力的量子计算机(CRQC)可能解密今天截获的数据。
根据客户的典型旅程,帮助客户逐步推进相关工作。
- 保护客户工作负载:为 Google Cloud 服务和已配置的负载均衡器提供具备量子机密性的 TLS 1.3 握手,保护用户会话。
- 保护管理员和开发者流程 :保护用于管理云环境的管理员通道免受 SNDL 威胁,包括 Cloud VPN 和 Interconnect 等服务。对开发者而言,则包括客户端库、SDK,以及Google的开源密码库 Tink。
- 保护数据管道:保护分析和存储平台的数据传输机密性。PQC 对于确保流经这些系统的敏感知识产权和客户数据不会在今天被截获、未来被具备量子能力的攻击者解密至关重要。
路线图
Google Cloud的目标是在 2027 年完成这些变更。
| 旅程 | 收益 | 代表性服务 |
|---|---|---|
| 缓解"现在存储、以后解密"风险(2027 年底) | ||
| 保护客户工作负载 | 量子安全入口: 使用标准化后量子算法保护云边界。 | 应用和代理负载均衡 2026([已完成](https://docs.cloud.google.com/load-balancing/docs/post-quantum-tls)) |
| 保护管理员和开发者流程 | 安全运维: 验证管理和部署技术栈是否符合新兴密码标准。 | 具备量子机密性的 ALTS 2025([已完成](https://docs.cloud.google.com/docs/security/encryption-in-transit#application-layer)) |
| API 端点 2026([已完成](https://cloud.google.com/blog/products/networking/whats-new-in-cloud-networking-at-next26)) | ||
| Cloud VPN、Cloud Interconnect、GCE OS Login、Cloud SDK、gCloud CLI、GKE 服务网格和客户端库 2026/2027 | ||
| 保护数据管道 | 机密数据传输: 保护敏感知识产权和客户数据免受量子攻击者威胁。 | Cloud Storage SDK、Storage Transfer Service、BigQuery CLI、Data Transfer Service 2026/2027 |
4.2 领域 2:完整性和不可否认性
该领域通过为数字签名和证明提供量子防护,抵御可能危害数据完整性和真实性的伪造行为。
-
保护软件供应链 :确保生产环境中只运行可信、未被篡改且具有抗量子证明的镜像,帮助防止量子攻击者篡改构建产物。相关服务包括 Binary Authorization、Cloud Build 和 Assured Open Source Software。
-
签发量子安全证书 :迁移公钥基础设施(PKI),包括内部和外部证书颁发机构(CA),以支持 ML-DSA 证书,以及在适当情况下支持 SLH-DSA 证书。这项迁移将遵循目前仍在制定中的互联网工程任务组(IETF)标准化工作。Google Cloud正在积极参与,并开展多项大规模试验:
- 通过 Web PKI 的 Merkle 树证书等创新方法,解决 PQC 签名过大、可能影响证书链验证性能的问题。
- 在 Certificate Authority Service(CAS)等私有 CA 解决方案中支持基于 ML-DSA/SLH-DSA(纯 PQC)的证书。
- 在内部流量协议 ALTS 已支持 PQC机密性的基础上增加量子安全认证。有关数字签名和公钥基础设施方案的更多技术细节,可参看2026年6月博客 Where to Go Next with Quantum-Safe Certificates。
-
保护身份和访问:确保服务账号密钥和令牌(JWT/OAuth)等认证机制能够抵御量子伪造。
路线图
Google Cloud的目标是在 2028 年前完成这些里程碑。目前也密切关注仍在推进的标准化工作,尤其是证书领域。Google 正积极为量子安全证书标准作出贡献,并致力于帮助整个行业满足相关期限。
| 领域/旅程 | 收益 | 代表性服务 |
|---|---|---|
| 完整性和不可否认性(2028 年底) | ||
| 保护软件供应链和签名服务 | 量子安全软件证明: 通过确保生产环境只运行可信镜像,防止未经授权的构建篡改。 | Binary Authorization、Access Approval(AXA)2026 |
| Assured OSS 2027 | ||
| 签发量子安全证书 | 量子安全的标准化信任: 保护内外部通信真实性,抵御量子计算实现的证书伪造。 | 具备量子真实性的 ALTS 2026/2027 |
| 私有 CA(Certificate Authority Service)2027 | ||
| Google Trust Service:Merkle 树证书 2028 | ||
| 在 Google Cloud 产品和基础设施中部署 PQC 证书 2027/2028 | ||
| 保护身份和访问 | 受治理的身份: 使用 NIST 标准化签名提供可审计的完整性,消除攻击者伪造凭据的风险。 | Cloud IAM 2028 |
| 在整个基础设施中部署量子安全认证和访问 2027/2028 |
4.3 领域 3:基础能力和密钥管理
密码敏捷性是迁移 PQC 的基础。Google Cloud在这一领域的持续投入,推动着密钥管理、密码库及基础设施变更的端到端策略。
- 基础密钥管理和密码库 :通过 Cloud KMS 以及 BoringSSL、Tink 等密码库提供 NIST 批准的算法。
- Cloud KMS 已正式支持 NIST 标准化的 PQC 算法(ML-KEM、ML-DSA、SLH-DSA),目前正在支持量子安全密钥导入。
- 硬件支持的密码服务 :使用抗量子信任根保护物理基础,包括在机密计算产品和 Cloud Hardware Security Module(HSM)中采用 PQC。
- 密钥主权和合作伙伴解决方案:为 Google Workspace 客户端加密(CSE)和 External Key Manager(EKM)提供 PQC 编排能力。与合作伙伴协作,支持本地部署的 PQC 密钥提供方。
路线图
Google Cloud的目标是在 2028 年前完成这些里程碑。
| 领域/旅程 | 收益 | 代表性服务 |
|---|---|---|
| 基础能力和密钥管理(2028 年底) | ||
| 基础密钥管理和密码库 | 标准化量子安全密钥: 提供经 NIST 批准的基础组件,帮助迁移应用。 | KMS 中的 ML-DSA 和 SLH-DSA、KMS 中的 ML-KEM 和混合算法 2025([已完成](https://cloud.google.com/blog/products/identity-security/announcing-quantum-safe-key-encapsulation-mechanisms-in-cloud-kms)) |
| 量子安全密钥导入(BYOK)2026 | ||
| 硬件支持的密码服务 | 以芯片为根基的硬件: 将安全性锚定在量子安全硬件信任根上。 | Confidential Compute(包括证明和 vTPM)2028 |
| 量子安全 Cloud HSM(FIPS 140-3 L3)2028 | ||
| 密钥主权和合作伙伴解决方案 | 密码学来源: 在需要的位置控制并追踪密钥来源。 | External Key Management 2028 |
| 合作伙伴支持(密钥提供方和主权解决方案)2028 |
5. 量子安全是一项共同责任
长期以来,安全一直是Google Cloud与客户之间的协作伙伴关系。
Google 的责任------云本身的安全 :Google Cloud负责向量子安全基础设施迁移,包括网络和传输中加密、全球前端及 ALTS 协议。
这项责任涵盖服务器的端到端 PQC 迁移,确保底层硬件和操作系统免受量子威胁。通过支持量子安全的开源芯片基础维护硬件完整性,包括 Caliptra v2.1、TPM 2.0 v185 和 OpenTitan。OpenTitan 是首个开源芯片信任根,并且已经支持量子安全启动。
在迈向 2029 年目标的同时,硬件向 PQC 迁移既包括在可行情况下主动替换,也包括按照设备的自然更新周期更换。目前这种分阶段方法可以保证稳定性,但某些物理组件的迁移时间可能延续到 2029 年以后。
客户的责任------云中业务的安全:组织必须管理自己的应用,包括更新客户端软件以协商 PQC 握手,以及管理自身非对称密钥的生命周期。
此外,还应使用量子安全设置和政策更新 Google Cloud 服务配置。
6. 携手迈向未来
要加快实现量子就绪,必须立即采取切实行动。建议从以下三个步骤开始:
- 盘点 :使用 Cloud Asset Inventory 和 Wiz 密码学及 PQC 就绪等解决方案,识别密钥、证书等密码资源。绘制整个组织的密码资源使用情况后,就能更准确地定义迁移待办事项并确定优先级。
- 更新 :确保开发和站点可靠性工程团队使用 BoringSSL、Chrome 和 SDK 等支持 PQC 算法的软件。随着Google在边缘位置启用量子安全连接,这项更新可确保内部工作流程在默认情况下做好协商此类连接的准备。
- 验证:使用Google的量子安全 API 和负载均衡器测试现有应用的行为。现在验证工作流程,可以在架构瓶颈影响核心生产环境之前发现它们。
Google Cloud 致力于管理这次迁移的复杂性,使客户能够履行监管和合规承诺,同时专注于创新。在帮助客户引领后量子时代的过程中,目前披露的进展只是开始。
参考资料
1 Google Cloud团队2026年8月12日博客 PQC in Plaintext: Google Cloud's post-quantum cryptography roadmap