算法问题已解决。所有权问题还没有。
2026年9月,三周内六则新闻相继爆出,单独来看,每一则都算不上重大新闻。但综合来看,它们标志着”后量子准备就绪”这一概念的内涵正在发生转变。两年来,业界的讨论一直围绕着选择哪种算法、何时切换展开。这个问题如今已接近程序化——标准已经制定完毕,参数集已有命名,甚至连该领域仅剩的一个真正争议(是否将新旧密码系统并行运行)也已有五个明确的国家级答案可供查阅和参照。随之浮现的是一个更难回答的问题:究竟谁掌控着贵组织所依赖的密码学?而当答案是”海外的他人,按照他们自己的时间表”时,又将意味着什么?
算法问题,简而言之,因为它确实几近尘埃落定
英国的 NCSC 对几乎所有场景推荐两种算法:ML-KEM-768 用于协商共享密钥,ML-DSA-65 用于签名。现有参数集对 OFFICIAL 级别以内的所有信息均足够安全——参数集之间的选择涉及带宽与处理成本,而非安全性,最高等级仅在密钥寿命异常长或需保护数十年内不得泄露的数据时才值得付出额外开销(新西兰读者熟悉的”先截获、后解密”场景)。固件与软件签名是唯一需要完全不同算法族的场景:SLH-DSA、LMS 或 XMSS,均基于纯哈希函数而非 ML-KEM 和 ML-DSA 背后的格数学构建,因为固件上的签名可能需要在出厂多年后由无人更新的硬件来验证。
真正悬而未决的问题——是否将后量子算法与其所取代的经典算法并行运行,即”混合”方案——在五个国家级权威机构处得到了五种不同答案,这一分歧颇具启示意义。法国的 ANSSI 在其监管范围内强制要求使用混合方案。德国的 BSI 推荐混合方案,并在 2031 年后停止推荐纯经典密钥协商。NCSC 将其视为一种刻意为之的临时过渡手段。NIST 保持中立。NSA 则告知其国家安全系统无需采用混合方案,因为一旦能够实用的量子计算机真正出现,混合方案所带来的额外开销毫无持久价值——届时混合方案中的经典部分将即刻失效。
对于不在上述五个监管范围内的大多数组织而言,实际答案已为你做好了选择。TLS 1.3 提供 X25519MLKEM768 作为配置选项,浏览器已内置支持,而 Cloudflare 自身的测量数据显示,截至 2026 年 4 月,该混合方案已保护其所承载的 65% 以上的人类流量。这正是我们关键基础设施扫描中”源端 PQC”数字背后所采用的混合方案。五机构分歧背后的启示并非”选择立场”——而是自行构建的混合方案意味着你在主动承担第二次迁移,而你的协议已内置的混合方案则可以零额外成本继承。
主权如今是可量化的,且与准备就绪相互独立
本月,多媒体大学的一篇论文提出了一个”就绪度—主权能力模型”,对 57 个国家进行评分,评估的不仅是其是否能够采用后量子算法,还包括是否能够设计、构建和验证本国算法——即本土密码学能力,有别于成为他人成果的充分准备型用户。二十个国家达到了该模型所定义的”量子安全能力”门槛;其中十五个属于”全栈构建者”,五个仅具备研究能力。另有十一个国家具备扎实的通用密码学能力,但完全没有本土后量子层——能够实施,却无法创制。一个国家的整体网络安全水平与其实际主权 PQC 能力之间的相关性很弱:0.22。成为具有网络安全意识的国家与成为密码学创制国家,最终几乎是两个相互独立的变量。
瑞士正在针对这一区别采取行动。WISeKey 及其子公司 SEALSQ 本月与汝拉州签署了一份备忘录,计划建立一个瑞士后量子半导体与网络安全中心——预计六年投入 4000 万至 6000 万瑞郎,围绕 SEALSQ 的 QS7001 芯片构建,涵盖在瑞士本土进行的设计、信任根注入和安全配置,而非依赖进口。该州经济部长明确以主权而非成本或便利性为框架:在国内”个性化、配置和保护半导体内密码学信任根”的能力。这是一个比新西兰还小的国家,正在花费真金白银,以避免永远只是他人密码学供应链的接受者。
与此同时,QNu Labs 在班加罗尔发布了 QShield 2.0,该平台支撑着其所称的”国家密码学评估与保障框架”:五个模块涵盖发现、风险评分和持续保障,明确针对本段反复提及的同一缺口——目前无法准确盘点自身密码学状况的组织,乃至国家。这是一次供应商发布,因此对营销声明应以营销眼光看待,但该产品的形态本身值得关注:”发现、评估、保障”作为一个持续循环而非一次性审计,正是维护基线(而非快照)所需的运营模式——这也是我们为何要重复扫描的相同理由。
生态系统正在向意想不到的领域延伸
基于格的密码学的可信度问题——即它比所取代的经典替代方案更新且经历的实战检验更少——正在与政府授权毫不相干的领域中消蚀得最快。A16z Crypto 将其 Jolt 零知识证明系统(用于证明区块链计算正确执行而无需重新运行)从之前使用的椭圆曲线承诺方案改建在一个名为 Akita 的基于格的承诺方案之上。结果:证明速度提升两至三倍,大小在 100 KB 以内,并且——这不是标题,而是其与本文相关的真正原因——建立在与 ML-KEM 和 ML-DSA 相同的 Module-SIS/Module-LWE 问题族之上。格密码学不再只是 NIST 为 TLS 握手所标准化的内容;它正在成为风险投资支持的密码工程团队仅凭性能原因便主动选择的基础设施。
此外提醒一下,撇开量子计算机不谈,这道方程的经典一侧正在按照自己的节奏持续侵蚀。Anthropic 的 Steve Weis 本月报告了对 RSA-896 的分解,借助 Claude 协助将 CADO-NFS 筛选工具链适配到 GPU 集群——约 2,048 块 GPU,历时十天,累计约 30 GPU 年的算力。Weis 对此次工作的意义与局限持谨慎态度:这并非算法突破,几乎无处不在实际部署的 RSA-2048 并未因此受到威胁。但他认为,RSA-1024 现在已在任何拥有数据中心规模 GPU 预算的人的能力范围之内,无需量子计算机。尽管庆祝也无妨——你的 RSA-2048 流量不受影响——但”理论上可分解”与”实际上可分解”之间的差距正在仅凭经典硬件不断收窄,这正是”先截获、后解密”风险评估所存在的意义——将这种悄无声息的侵蚀纳入定价。
新西兰视角
主权论文中评分的 57 个行为体目前尚未在公开资料中点名,我们也不打算猜测新西兰会落在哪个位置。但问题的轮廓本身已给出答案。新西兰不设计基于格的算法,不制造安全半导体,也不会建立瑞士式芯片中心——对于我们这种规模的国家,这从来都不是现实可行的选项,正如对 57 个国家中的大多数一样。RSCM 框架对我们真正的价值不在于排名,而在于提供了一套词汇。它将”我们能够开启 PQC”与”我们掌控使我们能够开启 PQC 的供应链”区分开来,新西兰明确属于第一类,而非第二类。
这不是批评——这是诚实的出发点,也是我们自身反复扫描不断回归的同一出发点。新西兰仍然是五眼联盟中唯一没有正式 PQC 迁移截止日期的国家。我们在源端荣誉榜上看到的任何进展,绝大部分都由海外决策驱动:Google 和 Cloudflare 的 2029 年目标、浏览器供应商默认开启混合密钥协商,以及——正如六月重新扫描所详细显示的——一家 CDN 运营商自身的基础设施选择在十一家医院和一家铁路运营商处揭示或移除了 PQC,而这些实体并未触及自身配置。Fastly 的边缘节点 PQC 占比仍为 0%,覆盖四个具有国家重要性的实体,而这并非这四个组织中的任何一个可以单方面做出的决定;这是在别处做出的供应商路线图决策。
这正是为什么上述算法部分中”混合方案对比自建方案”的逻辑在这里比在拥有自身监管权力的国家更为重要。当 ANSSI 或 NSA 做出具有约束力的答案时,法国或美国的运营商继承的是可以被指认的权威机构所做出的决定。新西兰关键基础设施运营商所继承的,是 CDN 供应商和浏览器厂商做出的决定,这些厂商对新西兰并无任何特定义务——这是一个微观的主权缺口,在一次次合同续签中逐步演绎。DPMC 的关键基础设施咨询(我们于四月提交意见)仍未实质性提及密码学,而承诺中的《关键基础设施法案》目前尚无附带 NZISM 2.4 的公开执行机制。在其中一项发生改变之前,这里的”准备就绪”将继续意味着”我们的供应商决定让我们达到何种程度的就绪”——而这正是本月研究所命名的区别所在。
Kaysec 是 Spinsphere 旗下的后量子安全业务,Spinsphere 是一家总部位于新西兰的量子技术公司。我们为新西兰组织提供密码学资产清查、HNDL 风险评估、TLS 配置审计和 PQC 迁移规划服务。联系我们。
若要长存,便需守护。
参考文献
- Rehman, M. U. (2026, September 21). QNu Labs launches QShield 2.0 for cryptographic discovery and quantum readiness. The Quantum Insider.
- Swayne, M. (2026, September 9). a16z Crypto rebuilds Jolt proof system with post-quantum security and faster performance. The Quantum Insider.
- Futurist. (2026年9月1日). 选择后量子算法,以及是否与旧算法并行运行。 Quantum Zeitgeist,参考 NCSC、ANSSI、BSI、NIST 和 NSA 指导文件。
- Rohail T., M. (2026年9月21日). QNu Labs 绘制国家密码主权能力图谱。 Quantum Zeitgeist,报道 Bouke, M. A., 后量子密码迁移的全球就绪性与主权能力模型,arXiv:2609.18477。
- Quantum Computing Technology. (2026年9月21日). RSA-896 已被因式分解。Steve Weis 报告使用 Claude 完成了 RSA-896 的因式分解。 Quantum Zeitgeist。
- Delaney, I. (2026年9月21日). SEALSQ、WISeKey 与汝拉州计划建立瑞士量子安全中心。 Quantum Zeitgeist。