其他人只是设定了一个日期

六月和七月的三周内,美国发布了后量子密码学的硬性截止期限,美国军方就哪些量子安全技术不被认可发表了直白声明,并有一篇经机器验证的论文详述了破解 RSA-2048 和 P-256 的实际代价。新西兰仍是唯一一个没有设定迁移截止期限的五眼联盟成员。

多年来,”后量子迁移究竟何时必须完成?”这个问题的诚实答案不过是一个耸肩和一个模糊区间。这个答案在6月22日正式作废。行政令、首份覆盖全国防部的后量子密码战略,以及英国供应商正据此制作销售材料的时间表,共同宣告截止期限已不再是预测,而是合规日期。

将这三周的内容合并来看,其价值不止于给出日期,更在于形成了粗略的共识——量子安全意味着什么、不意味着什么,以及——来自一篇新的 arXiv 预印本——一份经机器验证的说明,解释了为何所有人都在争分夺秒。

美国将红线划在2030年

行政令 14412《保护国家免受高级密码攻击》于2026年6月22日签署。美国自2022年起便已将量子安全政策纳入法规。此次的新意在于:有了约束力。

关键指令如下:

  • 各机构必须将所有高价值资产和高影响力系统迁移至后量子密码体系——密钥建立须于2030年12月31日前完成,数字签名须于2031年12月31日前完成。每个机构须在30天内指定一名向其首席信息官汇报的后量子密码迁移负责人。
  • NIST 须在180天内启动后量子密码迁移试点,并不迟于2027年12月31日完成。
  • CISA 与 NIST 须在270天内发布关于密码物料清单最低要素的指南——足以支持对任何硬件或软件组件中密码资产的自动化评估。
  • 承包商:联邦采购法规委员会须在180天内发布拟议规则,要求相关承包商遵守 NIST 的联邦信息处理标准(包括纳入后量子密码算法的标准),截止日期为2030年12月31日。第二项拟议规则须在270天内发布,将承包商漏洞披露计划扩展至覆盖密码漏洞——包括对缺失加密和非 FIPS 批准算法的测试。

有两处条款值得比目前受到的关注更多。根据第五条,每个充当行业风险管理机构的联邦机构必须与 CISA 合作,协助关键基础设施所有者和运营者制定其后量子密码迁移计划。国务卿还被要求与重点国家的外国政府和行业团体接触,鼓励其向 NIST 标准化后量子密码算法迁移。这绝非国内事务整顿令,它具有对外导向,而新西兰正处于其辐射范围之内。

需注意该行政令本身所附的说明:须”视拨款情况”予以执行。Quantum Computing Report 的解读是,在文职和国防系统中迁移高价值资产将耗资数十亿,且需要专项国会拨款。没有资金的截止期限,是一个附带争议的截止期限。但它仍是截止期限。

此处有必要纠正一处已在多处被错误报道的记录:该行政令规定的是2030年完成密钥建立、2031年完成签名,而非两者均为2031年。同日签署的配套行政令 EO 14413 是关于创新与商业化的——涉及传感器、供应链和劳动力。若有人援引14409号令作为密码学行政令的编号,那是引用有误。

军方走得更远——并点名了哪些不算数

国防部首席信息官柯尔斯滕·戴维斯已发布国防部后量子密码战略。该时间表比文职领域更为紧迫:所有高影响力国家安全系统和非国家安全系统基础设施须于2030年12月31日前全面支持抗量子原语,并于2031年12月31日前完成全军迁移。未能达标的系统将被退役或淘汰,不设豁免。威胁模型表述直白——国家支持的实体正在截获并存储加密的战术无线电、卫星通信和指挥控制流量,以待容错量子计算机出现后解密。

该战略最有价值的贡献不是日期,而是排除条款——这是迄今为止来自重要采购方的最清晰声明,明确了量子安全不是什么。

国防部明确禁止将若干方案视为有效的量子安全解决方案。增大传统密钥长度、仅代理覆盖的补丁,以及量子通信技术——量子密钥分发、量子网络和非本地量子随机数生成——均不会被接受为机密性或认证的安全解决方案。在高保障环境中,加密设备必须迁移至 NSA 商业国家安全算法套件 2.0,使用非对称后量子算法进行密钥建立,同时商用预共享密钥架构将被全面淘汰。

请仔细理解这段话,因为很容易过度解读。这并非声称量子通信是毫无价值的科学,而是一种采购立场:不能以物理手段替代算法迁移。量子密钥分发保护的是一条链路,它找不到固件中硬编码的 RSA。该战略明确指出,就绪状态来自于在数据通路、软件供应链和存储中彻底废弃传统算法,而非推广新算法。

交付分为两条轨道——一条是加密现代化2框架下的高保障终端密码单元轨道,涵盖依赖 NSA 密钥管理基础设施及正式 NSA 认证的嵌入式组件、武器平台和战术阵列;另一条是商业轨道,通过 CSfC 项目和 NIAP 保护配置文件,将 NIST 批准算法推广至商用商业信息技术、云和软件。两条轨道共涵盖五项工作线。其中第二项是每位首席信息安全官都应熟悉的:密码清单与规划,利用自动化密码发现与清单工具识别传统依赖项。

治理、清单、标准制定、商业集成、部署落地。剥去军事术语,这不过是工作本身的面貌。

截止期限为何提前:攻击成本正在急剧下降

这批研究中最重要的成果于7月15日发布。张等人(来自 QudeLeap Research 和香港科技大学广州)发表了《在 Lean 中构建 Shor 算法:对 RSA-2048 和 P-256 量子攻击的智能体形式化》——在 Lean 定理证明器(一种以代码形式编写数学证明并由内核机械检验的系统)中,对破解互联网主流两种算法所需代价的形式化研究。

参考文献: arXiv:2607.14082v1

经机器验证的核心数据如下:

  • RSA-2048:以至少2/3的概率返回素因子的算法,需使用 6,190个逻辑量子比特、8.1 × 10⁹个 Toffoli 门、6.42 × 10⁹的最大电路深度,以及36,906次经典算术运算。这是 Gidney–Ekerå 短离散对数构造三次顺序运行的结果,单次运行耗费 2.7 × 10⁹个 Toffoli 门。
  • P-256:以至少2/3的概率恢复私有标量,需使用 2,330个逻辑量子比特、1.26 × 10¹¹个 Toffoli 门、1.16 × 10¹¹的最大 Toffoli 门深度,以及七次经典运算。

其中有三点值得架构师关注。

第一,椭圆曲线并非更安全的选择,而是代价不同的选择。P-256 所需逻辑量子比特约为 RSA-2048 的三分之一,但所需 Toffoli 门约为后者的十五倍。若你一直暗自认为 ECDSA 证书比 RSA 证书能争取更多时间,量子比特数量给出了相反的答案。规模更小的量子机器可以先攻破 P-256,只是运行时间更长。

第二,作者对这些数字的局限性保持严谨。这些是逻辑电路估算值。他们明确指出,电路噪声、纠错、调度和物理资源均需额外建模。他们也坦承,最终定理中的部分资源值是作为导入假设引用的,而非从形式化运行中推导得出——从一个实际的2048位模数出发的完整执行”有待构建”。这篇论文清晰地标注了自身的局限所在,其价值胜过一个更圆整的数字。

第三——这正是行政令出台的根本原因——请关注他们所引用的未来工作文献中的趋势。破解 RSA-2048 所需的物理量子比特数,已从2000万个噪声量子比特(Gidney 和 Ekerå,2021年)降至不足100万(Gidney,2025年),再到通过量子 LDPC 码实现的10万(Webster 等,2026年),乃至仅需1万个可重构原子量子比特的声称(Cain 等,2026年)。五年内降低了三个数量级。算法本身没有改变,改变的是围绕它的工程实现。

请将这些成果视为其本来面目——预印本,未经形式化验证,各有其架构假设,且被张等人引用为未来形式化的目标,而非经背书的结论。没有人应凭借这些数据向董事会宣称量子末日将至于2029年。但若你想理解为何美国行政当局将2035年的窗口期替换为2030年,答案不在于政治,而在于这个数字持续下降,而没有人找到底线。

本文还有一个次要观点,Kaysec 的读者会对此有所共鸣。这项工作由”智能体形式化”方式完成:软件智能体负责检索文献资料、分解命题并编写 Lean 证明;人类对照文献核查科学表述;Lean 内核由机器验证结果。作者明确划定了信任边界——内核接受仅证明一个证明项具有其声明的类型,仅此而已。文献保真度、模型选择以及定理的文字解释,仍属人类的工作范畴。这大致代表了在安全工作中使用 AI 的正确姿态:让它处理大量工作,把控关键边界,绝不以机器的置信度代替来源可溯性。

物理路线,量化评估

这也引出了另一篇预印本,以及对 DoW 排除条款的一次有益的现实检验。

广西大学 Du 等人在南宁的商业电信光纤网络上部署了一套混合量子区块链arXiv:2607.12249v1)。系统由五个硅光子芯片节点、十条平均长度 13.1 公里的点对点链路构成,采用 BB84 密钥分发协议,并以递归量子拜占庭协议为基础。这是真正令人印象深刻的工程成果:其容错率接近二分之一,超越了经典三分之一的界限,安全密钥速率最高可达 273.49 kbps。

然而细读注释,便会发现作者坦诚地呈现了这一点,而非刻意隐藏。量子共识层对 1 Mbit 消息达成共识的速度约为每秒 0.43 笔交易——瓶颈在于最慢链路 2.98 kbps 的密钥速率需分摊至 36 个必要的签名操作。标题中每秒 500 笔交易,指的是上层的经典 Hyperledger Fabric 层。

这一差距并非对该研究的批评,而是用一组测量数据呈现了完整的论点。基于物理的安全性是真实存在的,已完成部署,运行于商业光纤之上——而在量子层面,目前五个相距 13 公里的节点之间,每秒仅能处理半笔交易。与此同时,欧洲正为长远目标进行相应投资:7 月 14 日,欧盟委员会向德国电信与奥地利 AIT 授予两项协调行动——PETRUS2 与 HarmoniQCI——旨在推动欧洲量子通信基础设施从局部试验台迈向跨境框架,涵盖 CEF 资助的 QKD 网络、IRIS² 卫星项目,以及构建本土工业基础所需的标准化工作。

欧洲与 DoW 的立场都没有错,因为它们回答的是不同的问题。DoW 问的是”如何在数百万个端点上履行我的 2030 年义务?”——答案是算法,因为你无法为一支步枪铺设专用光纤。欧洲问的是,2040 年欧洲大陆的通信骨干网应当是什么样的。危险在于:让第二个问题的魅力遮蔽了第一个问题的截止期限。

密码敏捷性才是真正的交付物

这一切之下,存在一个设计原则。微软在阐释 NIST 框架时表述清晰:密码敏捷性是指在不中断运行系统的前提下更换密码算法的能力——通过设计协议、应用程序和基础设施,使密码机制能够被反复、安全、低干扰地更新。NIST 通过将 HQC 纳入备用密钥封装标准来为自身留有余地,正是因为没有任何新标准能像 AES 那样经历数十年的密码分析检验。

同一篇文章中有一个令人不安的观察:业界已知晓密码敏捷性是良好工程实践至少十五年,但真正为自身密码体系实现这一能力的产品寥寥无几。给任何即将自行实现这一功能的团队的直白建议是——将密码工作交托给你信任的、有 PQC 计划的服务或产品,而非自行构建——这与 DoW 的商业化路径如出一辙。

Arqit 近期发布的 CISO 指南重申了 NCSC 的三阶段时间框架(2028 年前完成规划,2031 年前完成高优先级工作,2035 年前全面完成),并随即提出了一个重构全部三个阶段的论点:对于必须在 2035 年后保持保密性的数据,截止期限实际上已经过去。其历史注释值得铭记:从 TLS 1.0 升级至 TLS 1.2,许多大型组织花费了将近十年时间——而那不过是一次有广泛供应商支持的简单升级。阅读该指南时应认清其本质——Arqit 销售一款资产清单产品,指南的存在是为了推销它。此外还有一个值得正视的现实张力:该指南将 QKD 与对称密钥协商和后量子算法并列为实现量子安全的路径,而 DoW 已明确将 QKD 排除在保密性与认证场景之外,并正在高保障环境中逐步淘汰商业预共享密钥。两个公信力相当的来源,给出了两种不同答案。请关注你的监管机构最终将采纳哪一种立场。不过,指南所引用的时间线出自政府,而非供应商。

新西兰视角

以上所有内容有一个共同点,而这恰恰是新西兰目前唯一缺失的:一个日期。

美国现已确立:2030 年 12 月 31 日为联邦密钥建立、承包商及高影响力国防系统的截止日期;2031 年为签名及全面实施的截止日期。英国设有 2028 年、2031 年和 2035 年三个节点。两者均为五眼联盟成员。新西兰——第五只眼——仍是联盟中唯一一个没有任何正式 PQC 迁移截止期限的成员。距我们最近的外部压力点是谷歌和 Cloudflare 为其自身资产设定的 2029 年目标,距今约三年半。而鉴于一次简单的 TLS 版本升级就让大型企业耗费了十年时间,三年半的时间来完成资产清点、迁移、供应商认证和部署,根本称不上充裕。

我们自身的测量数据——这是 Kaysec 的扫描结果,并非他人研究——所呈现的市场行为,与一个没有截止期限的市场完全一致:原地踏步。6 月对新西兰关键基础设施实体的复查显示,PQC 采用率整体为 52.2%,与 4 月的 52.6% 基本持平。源端 PQC 从 13 个实体近乎翻倍至 25 个看似利好,但这主要是 CDN 变更使原本存在的能力得以显现,而非一波新部署浪潮的结果。剔除这一因素,在两次扫描之间可确信部署了 PQC 的实体仅有一个:Southern Cross Cables——负责承载新西兰主要国际互联网连接的运营商,从经典源端升级至 PQC 源端。在没有任何监管时钟的情况下,七周内仅一例真实启用,这一数据点本身便是最有力的论据。

KiwiRail 是缺失截止期限在另一个方向上失败的典型案例。4 月时,其公开端点具备 PQC——但仅仅是因为 CDN 提供了这一能力。当该 CDN 调整其覆盖范围时,KiwiRail 自身的源端退回至经典 X25519 协商,保护随之消失。这家在铁路和渡轮领域具有国家战略意义的运营商出现安全倒退,并非因为有人做出了错误决策,而是因为没有人被要求做出正确决策:该保护措施是商业合同的副产品,而非刻意配置的结果。值得注意的是,这正是 DoW 以点名方式明令禁止的故障模式。经典源端前置一个 CDN,是一种仅代理的覆盖层。它只是工作的表象。

持久的正确做法——也是截止期限会强制推行的做法——是在 CDN 源端同时部署 PQC,如此一来 CDN 变更只是 CDN 变更,而不会演变为安全倒退。

源端 PQC 为零的行业,仍是你最不愿看到其暴露的那些:供水与污水处理、交通运输以及电网运营商,目前均无任何防护。九个端点仍仅支持 TLS 1.2,即便有人要求它们协商混合密钥交换,它们也无从应答。四大银行均为澳大利亚母公司的子公司,决策权在悉尼和墨尔本——其中只有 ANZ 在源端运行 PQC。与此同时,DPMC 的关键基础设施咨询已于 4 月截止(我们已提交意见),却对密码学几乎未作实质性提及;预计于今年晚些时候出台的《关键基础设施法案》,目前仍未公开 NZISM 第 2.4 节的任何执行机制。

由此引出两点结论,且两者都无需等待惠灵顿的行动。

截止期限可能从外部到来。第 14412 号行政令指示美国国务卿与外国政府和行业团体接触,鼓励采用 NIST 标准化 PQC。该令要求相关承包商于 2030 年前达到合规。如果你的组织向美国联邦供应链销售产品,或是相关母公司的子公司,你的截止日期可能由华盛顿而非惠灵顿设定,且你将从采购官员而非监管机构那里得知这一消息。

在上述所有框架下,第一步是完全相同的。DoW 称之为自动化密码发现与资产清点;白宫称之为密码物料清单,并要求在 270 天内发布公开指南;NCSC 将其定为 2028 年;Arqit 将其称为第一阶段。任务是相同的:了解你实际运行的密码体系,包括嵌入固件、函数库以及通过并购继承的产品中的部分。一个现在就着手行动的组织——抽象化其密码体系、消除硬编码算法、建立真实资产清单——无论哪个截止日期到来,都已做好准备,无论来自未来的新西兰监管机构、澳大利亚母公司,还是谷歌直接关闭经典密钥交换。

截止期限会强制推行的工作,正是在没有截止期限时保护你的工作。缺失截止期限唯一改变的,是你在紧迫之前还是之后开始行动。

存得久,就要守护。


Kaysec 是 Spinsphere(新西兰量子技术公司)的后量子安全业务部门。我们为新西兰组织提供密码资产清点、HNDL 风险评估、TLS 配置审计及 PQC 迁移规划服务。联系我们

参考文献

  • The White House. Executive Order 14412: Securing the Nation Against Advanced Cryptographic Attacks,2026年6月22日。配套文件:Executive Order 14413: Ushering in the Next Frontier of Quantum Innovation,2026年6月22日。
  • Doug Finke,《深入解析近期白宫行政命令》,Quantum Computing Report,2026年6月26日。
  • 美国战争部首席信息官办公室。DoW Post-Quantum Cryptography Strategy。报道来源:Quantum Computing Report,2026年7月1日。
  • Lei Zhang、Yusheng Zhao、Hongshun Yao 与 Xin Wang,《在 Lean 中构建 Shor 算法:对 RSA-2048 和 P-256 量子攻击的智能体形式化》,arXiv:2607.14082v1 [quant-ph],2026年7月15日。
  • Craig Gidney 与 Martin Ekerå,《如何使用2000万个噪声量子比特在8小时内分解2048位 RSA 整数》,Quantum 5, 433 (2021)。Martin Roetteler、Michael Naehrig、Krysta M. Svore 与 Kristin Lauter,《计算椭圆曲线离散对数的量子资源估算》,ASIACRYPT 2017,241–270。
  • Yongqiang Du 等,《部署于商用电信网络的容错量子区块链》,arXiv:2607.12249v1 [quant-ph],2026年7月14日。
  • 《Deutsche Telekom 与 AIT 携手通过 PETRUS2 和 HarmoniQCI 引领欧盟量子通信基础设施建设》,Quantum Computing Report,2026年7月14日。
  • Michael Howard,Microsoft Post-Quantum Crypto Tech Blog,《后量子密码学与密码敏捷性》。报道来源:Quantum Zeitgeist,2026年6月25日。
  • Arqit Group,The CISO’s Guide to Migrating to Post-Quantum Cryptography by 2030,2026年6月29日。(供应商来源;重申了 NCSC 2028/2031/2035 时间表。)
  • NSA,Commercial National Security Algorithm Suite 2.0。NIST,FIPS 203/204/205,2024年8月;HQC 于2025年被选为备用 KEM。
  • Kaysec / Spinsphere,NZ Critical Infrastructure Post-Quantum Security Readiness Assessment(2026年4月)及Seven Weeks Later: The June 2026 Update(2026年6月2日)。