文书层
导语:一个经过验证的硬件安全模块、一项针对电网的法案,以及一个指向证书层的芬兰研究项目。同一周内发生的三项进展传达着同一个信息:后量子过渡中最难的部分已不再是密码学本身。第四项——一篇正在广泛传播的供应商博客——则提醒人们在读论点之前先看署名。
相关算法已尘埃落定两年。FIPS 203、204 和 205 于 2024 年 8 月发布,FN-DSA 即将作为 FIPS 206 发布,HQC 已被选为基于编码的第二种密钥封装机制,使世界主要的 KEM 不再只有一种。没有严肃的人还在争论该使用哪种数学原理。
截至 2026 年 8 月 21 日这一周内发生的事件,都围绕着数学本身之外的层面展开。一个硬件安全模块(一种防篡改设备,用于生成和存储私钥,并在内部执行操作,使密钥材料永远不会以普通软件的形式存在)通过了验证标准。两位美国参议员提出了一项将量子风险纳入监管机构职权范围的法案。一个芬兰研究项目发布了其对过渡卡点所在的研判。证书、法规与清单——这是文书层面的工作,也是过渡进程如今真正所处的地方。
一次验证,而非产品发布
加拿大公司 Crypto4A 宣布,其 QASM 密码模块——其 QxHSM 硬件安全模块(HSM)平台的核心组件——已获得 NIST FIPS 140-3 Level 3 验证。该公司声称,这是首个支持全套 NIST 标准化后量子算法并在 Level 3 获得验证的 HSM。该模块执行 ML-KEM(FIPS 203)、ML-DSA(FIPS 204)和 SLH-DSA(FIPS 205),同时支持有状态哈希签名方案 LMS,后者对于固件和代码签名至关重要。
相关媒体报道系转发自该公司的新闻稿,且撰写本文时未能在 NIST 验证数据库中查到 FIPS 140-3 证书编号——QASM 条目中可见的仍是 2022 年的 FIPS 140-2 认证。请索取证书原件,而非公告。
Level 3 涉及物理和逻辑保护:基于身份的认证、关键安全参数进出模块接口的物理或逻辑隔离,以及检测到篡改时的密钥材料清零。这使本次认证更多是一个采购事件,而非技术事件。HSM 是支撑您 PKI(公钥基础设施——将密钥绑定到身份的证书颁发机构、证书和信任链)、支付系统及设备身份的密钥实际存储之处;对于政府、国防和受监管的买家而言,FIPS 验证是合同中决定某产品是否具有入围资格的关键条款。
值得警惕的是:验证一个模块,只是验证了该模块本身。它无法说明您是否清楚自己拥有多少私钥,也无法说明您在 2014 年生成的 RSA 根证书是否仍在为您已遗忘的事物签名。设备上的密码敏捷性是一种能力;在组织层面,它是一种纪律。
国会将手伸向电网
8 月 18 日,参议员 Chris Coons 和 Mike Rounds 提出了《量子电网公用事业保障与弹性防御法案》,即 Quantum-GUARD 法案。Rounds 将其部分定性为将 6 月签署的第 14412 号行政令”保护国家免受高级密码攻击”中若干要素成文化。该法案指示联邦能源监管委员会在其现有电网可靠性监管权限内考量量子计算网络安全风险;通过能源部网络安全、能源安全与应急响应办公室建立测试环境;并要求该办公室研究量子风险对整个大型电力系统的影响,涵盖信息技术和运营技术。
附随该法案的多份支持声明用不同措辞表达了同一观点:密码学本身不是难点,将已部署在现场的设备进行迁移才是。这是一项法案,而非法律,其机制才是值得关注的重点——它不是创设一部新的量子法规,而是将量子风险纳入现有可靠性监管机构的视野之中。
芬兰研判:PKI 是关键节点
芬兰国家技术研究中心 VTT 于 8 月 18 日发布了其 BLimPQC 项目的研究成果。该报告措辞之直率在研究通报中实属罕见:PQC 过渡不是一次算法替换,而是一场由各种依赖关系塑造的长期基础设施变革。
PKI 是瓶颈所在。量子安全 PKI 并非将 ECDSA 签名换成 ML-DSA 就能实现。它需要就混合方案与并行证书链之间的取舍作出决策;需要确定如何在不中断尚未迁移的系统连接的前提下更新证书链;需要确定信任锚如何处理 PQC 密钥;以及需要确定在多种算法共存数年期间,签发、更新、吊销和审计如何运作。其底层还存在一个规模问题:PQC 签名和公钥远大于其经典等价物,这将影响握手延迟和连接可靠性,在受限设备和高丢包链路上尤为突出。
VTT 将 Merkle Tree Certificates 视为 Web PKI 的一种应对方案。其原理不再是由证书颁发机构以其自身的大型 PQC 签名逐一签署每张证书,而是将大量证书绑入一棵树,仅对树根签名一次,每张证书随附一个紧凑的证明,表明其属于已签名集合。这并非一种思想实验:Cloudflare 已公开的路线图目标是在 2027 年中期将 MTC 用于面向访客的连接。这也是该报告核心论点的缩影——有时无法通过在现有架构中塞入更大的签名来解决问题,信任架构本身必须做出改变。
VTT 给出的顺序,与我们向客户提出的建议完全一致:先清点资产,按数据需要保密的时长确定优先级,然后构建敏捷性,避免硬编码的算法选择成为下一次迁移的障碍。报告提到了密码学物料清单(CBOM),它对密码学依赖项的作用,大致相当于软件物料清单(SBOM)对软件依赖项的作用。欧盟尚无专门针对 PQC 的法规,但 NIS2、DORA、《网络弹性法》和 GDPR 产生了间接要求,以下路线图日期值得记录:2026 年底前制定国家过渡战略,2030 年底前完成高风险用例迁移,2035 年底前尽可能完成整体过渡。
还有一篇供应商博文,请仔细阅读
第四项内容是 Quantum XChange 的一篇博文,询问 RFC 9370——允许在 IKEv2 安全关联建立期间进行多次密钥交换的 IETF 规范,也是混合后量子密钥协商进入 IPsec 的方式——是否足够。其答案是否定的,并认为应当着眼于能立即提供保护的产品。
有两点反对意见站得住脚。IPsec 环境中的算法变更通常意味着协调停机,而 RFC 9370 并不能解决这一问题。此外,缺乏 FIPS 验证实现对于最迫切的买家而言是一个采购障碍。
以下三项说法不应继续流传。
分片问题被夸大了。64 KB 限制确实存在——RFC 明确指出,它不试图处理超过 64 KB 的密钥交换载荷,因为 IKE 载荷格式无法承载,而 Classic McEliece 公钥轻松超过这一上限。但该博文将分片描述为一个未解决的隐患,而规避分片恰恰是该机制的设计初衷:RFC 9370 将大型密钥交换路由至 IKE_INTERMEDIATE(RFC 9242),正是为了使其加密,并能使用 IKE 层分片(RFC 7383)——而后者在 IKE_SA_INIT 中不可用。这将问题从 IP 层转移走,而中间件丢包的隐患正是存在于 IP 层。
RFC 9370 并非等待成为正式标准。该博文称业界正在等待其在未来几年内成为正式标准。它自 2023 年 5 月起已是 IETF 标准跟踪文件。
没有任何司法管辖区要求使用 FrodoKEM。该博文举例称,一家美国机构被要求使用 ML-KEM,而一家英国机构被要求使用 FrodoKEM。NCSC 指南推荐 ML-KEM-768 和 ML-DSA-65,与 NIST 的选择保持一致。FrodoKEM 的支持者是德国 BSI——将其评估为适合长期保密性——以及法国 ANSSI——将其作为高保障场景下的保守选项加以鼓励。这是评估和鼓励,而非强制要求。该例子在国家和模态两方面均有误。其潜在论点——分歧是真实存在的,密码敏捷性才是答案——依然成立。
一个关于混合密钥交换在负载下将握手时间延长最多 30% 的无来源数据,同样不应出现在商业案例中。这篇文章是一家供应商在论证一项开放标准不够用、其自身产品类别才是过渡期答案。
新西兰视角
电网议题影响最为深远。Quantum-GUARD 直接针对电力基础设施,而我们 6 月对 118 个新西兰关键基础设施实体的重新扫描发现,Transpower、Vector、Mercury 和 Genesis 在其源站仍在协商经典密钥交换。供水和污水处理领域的源站 PQC 部署率仍为零。交通运输领域同样为零,且该领域的净 PQC 数量从 11 个降至 10 个,原因是 KiwiRail 失去了曾为其提供 PQC 的 Imperva WAF——这是一个因 CDN 合同变更而退步的端点,而非任何人主动更改了某项设置。如果您的后量子状况取决于他人的基础设施决策,那它根本不算是一种状况。
美国正在考虑将量子风险纳入 FERC 的职权范围,欧盟设有三个带有截止日期的里程碑;新西兰仍是五眼联盟中唯一没有正式 PQC 迁移截止期的成员。DPMC 关键基础设施征询未对密码学作出实质性提及——我们已在提交意见中指出这一点——且 NZISM 第 2.4 节没有附带任何公开的执行机制。《关键基础设施法案》预计将于今年晚些时候提出。
HSM验证是一个采购杠杆。下一次硬件刷新时的问题不再是”它是否在路线图上支持PQC?”,而是”该模块是否经过验证,验证级别是多少,针对哪些算法?”对于新西兰四大银行而言,加密和PKI决策实际上是在悉尼和墨尔本按照澳大利亚的刷新周期做出的。ANZ仍是唯一一家在其原始端运行PQC的银行。
VTT序列即是工作本身。在我们四月份测量的经典原始端中,49个在六月份仍为经典——毫无进展,且距截止日期又近了四个月。2029年这一日期不再只是Google和Cloudflare的目标:微软在六月底将自身的完成目标从2033年提前至2029年。九个节点仍仅支持TLS 1.2,这是一个前置条件问题而非PQC问题:X25519MLKEM768需要TLS 1.3,因此即使其他一切均已就绪,这九个节点也无法协商后量子密钥交换。在AML/CFT法规下保留义务长达七年、或在医疗和法律档案中实际上无限期保留的情况下,清单盘点早已逾期而非超前。
密码学已经完成。证书、合同、验证证书和法规尚未完成——而这些都需要以年为单位的准备周期。
若其长期存续,则需加以保护。
Kaysec是Spinsphere的后量子安全业务,Spinsphere是一家总部位于新西兰的量子技术公司。我们为新西兰各组织提供密码学清单、HNDL风险评估、TLS配置审计、PQC迁移规划及NZISM第2.4节合规对齐服务。欢迎联系我们。
参考文献
- Quantum Computing Report,”Crypto4A Achieves World-First FIPS 140-3 Level 3 Validation for Quantum-Safe HSM Module”,2026年8月。https://quantumcomputingreport.com/crypto4a-achieves-world-first-fips-140-3-level-3-validation-for-quantum-safe-hsm-module/
- The Quantum Insider,”Crypto4A QASM Module Achieves FIPS 140-3 Level 3 Validation”,2026年8月21日。https://thequantuminsider.com/2026/08/21/crypto4a-fips-140-3-level-3-quantum-safe-hsm/
- The Quantum Insider,”Bipartisan Bill Targets Quantum Cybersecurity Risks to U.S. Electric Grid”,2026年8月18日。https://thequantuminsider.com/2026/08/18/bipartisan-bill-quantum-cybersecurity-risks-electric-grid/
- Quantum Grid Utility Assurance and Resilient Defense Act of 2026,法案文本(参议员Chris Coons办公室),2026年8月。https://www.coons.senate.gov/wp-content/uploads/2026/08/PAT26717.pdf
- VTT Technical Research Centre of Finland,”The next phase of quantum-safe cryptography: from standards to practice”,2026年8月18日。https://www.vttresearch.com/en/project_news/next-phase-quantum-safe-cryptography-standards-practice
- BLimPQC,”Gap Analysis on the Limits of Post-Quantum Cryptography”,2026年8月14日。https://pqc.fi/file/repository/BLimPQC_WP6_Gap_Analysis_on_the_Limits_of_PQC_14082026.pdf
- Quantum XChange,”RFC 9370: Is It Enough?”,原文日期2025年8月20日(2026年7月更新)。https://quantumxc.com/blogs-podcasts/rfc-9370-is-it-enough/
- IETF RFC 9370,”Multiple Key Exchanges in the Internet Key Exchange Protocol Version 2 (IKEv2)”,标准轨道,2023年5月。https://www.rfc-editor.org/info/rfc9370/
- IETF RFC 9242,”Intermediate Exchange in the Internet Key Exchange Protocol Version 2 (IKEv2)”,2022年5月。https://www.rfc-editor.org/info/rfc9242
- NIST Cryptographic Module Validation Program,证书编号#4250(QASM Cryptographic Module,FIPS 140-2 Level 3)。https://csrc.nist.gov/projects/cryptographic-module-validation-program/certificate/4250
- EU NIS Cooperation Group,”Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography”,2025年6月。https://digital-strategy.ec.europa.eu/en/news/eu-reinforces-its-cybersecurity-post-quantum-cryptography
- UK National Cyber Security Centre,”Next steps in preparing for post-quantum cryptography”。https://www.ncsc.gov.uk/paper/next-steps-in-preparing-for-post-quantum-cryptography
- Cloudflare,后量子迁移路线图(目标2029年完成;面向访客连接的Merkle Tree证书目标于2027年中部署),2026年4月。https://blog.cloudflare.com/
- Kaysec,”NZ Critical Infrastructure Post-Quantum Security Readiness Assessment”,2026年4月。https://kaysec.spinsphere.xyz/nz-critical-infrastructure-post-quantum-security-readiness-assessment/
- Kaysec,”Seven Weeks Later: NZ Critical Infrastructure PQC — The June 2026 Update”,2026年6月3日。https://kaysec.spinsphere.xyz/seven-weeks-later-nz-critical-infrastructure-pqc-the-june-2026-update/
- Kaysec,”We submitted to the DPMC critical infrastructure consultation”,2026年4月。https://kaysec.spinsphere.xyz/we-submitted-to-the-dpmc-critical-infrastructure-consultation-heres-what-we-said/