文书手续层
导言:一个已验证的硬件安全模块、一项针对电网的法案,以及一个指向证书层的芬兰研究项目。同一周内的三项进展传达着相同的信息:后量子过渡的难点已不再是密码学本身。第四项——一篇再度流传的厂商博客——提醒我们在阅读论点之前先看作者署名。
算法问题已尘埃落定两年有余。FIPS 203、204和205于2024年8月发布,FN-DSA即将作为FIPS 206颁布,HQC已被选定为基于编码的第二密钥封装机制,使世界主要KEM不再是唯一选择。没有严肃的人还在争论该用哪种数学方法。
截至2026年8月21日这一周内发生的动态,都围绕着数学之外的层面。一个硬件安全模块(一种防篡改设备,可在内部生成和存储私钥并执行运算,使密钥材料永不存在于普通软件中)通过了验证关卡。两位美国参议员提出一项将量子风险纳入监管范围的法案。一个芬兰研究项目发布了关于过渡障碍所在的分析报告。证书、法规与资产清单——文书层面的工作,正是过渡进程当前所在之处。
一次验证,而非产品发布
加拿大公司Crypto4A宣布,其QASM密码模块——其QxHSM硬件安全模块(HSM)平台的核心——已获得NIST FIPS 140-3三级验证。该公司声称,这是首个支持全套NIST标准化后量子算法并通过三级验证的HSM。该模块执行ML-KEM(FIPS 203)、ML-DSA(FIPS 204)和SLH-DSA(FIPS 205),以及有状态哈希方案LMS,后者对固件和代码签名至关重要。
相关报道不过是一份经转发的公司新闻稿,撰写本文时FIPS 140-3证书编号尚无法查证——在NIST验证数据库中可见的QASM条目仍是2022年的FIPS 140-2记录。请索取证书,而非公告。
三级关注的是物理和逻辑保护:基于身份的认证、关键安全参数进出模块接口的物理或逻辑隔离,以及检测到篡改时对密钥材料的清零处理。这使得此次验证更像一次采购事件,而非技术事件。HSM是存储支撑PKI(公钥基础设施——将密钥与身份绑定的证书颁发机构、证书和信任链)、支付及设备身份密钥的物理载体,对于政府、国防和受监管的买家而言,FIPS验证是合同中决定某产品是否可被考量的条件线。
质疑之处在于:经过验证的模块,验证的只是模块本身。它无法说明你是否清楚自己持有多少私钥,也无法说明你2014年生成的RSA根证书是否仍在对你已遗忘的事物进行签名。加密敏捷性在设备层面是一种能力;在组织层面则是一种纪律。
国会将手伸向电网
8月18日,参议员克里斯·孔斯(Chris Coons)和迈克·朗兹(Mike Rounds)提出了《量子电网公用事业保障与弹性防御法》——即Quantum-GUARD法案。朗兹将其部分定性为将六月签署的第14412号行政令”保护国家免受高级密码攻击”的相关内容法典化。该法案指示联邦能源监管委员会在其现有电网可靠性监管权限内考量量子计算网络安全风险;通过能源部网络安全、能源安全和应急响应办公室建立测试环境;并要求该办公室研究覆盖信息技术和运营技术的大型电力系统量子风险。
法案附带的多份背书以不同措辞表达了相同观点:密码学不是难点,难的是迁移已部署在现场的设备。这是一项法案,而非法律,其机制才是值得关注之处——它并非创立新的量子法规,而是将量子风险纳入现有可靠性监管机构的视野。
芬兰的判断:PKI是关键节点
芬兰国家技术研究中心VTT于8月18日发布了其BLimPQC项目的研究成果。对于一份研究通讯而言,其表述异常直白:PQC过渡并非算法替换,而是由依赖关系所塑造的长期基础设施变革。
PKI是瓶颈所在。量子安全的PKI并非将ECDSA签名换成ML-DSA就能实现。它需要做出关于混合与并行证书链的决策;如何在不破坏与尚未迁移系统连接的情况下更新证书链;信任锚如何处理PQC密钥;以及在多种算法共存数年期间,签发、续期、吊销和审计如何运作。其底层还存在一个大小问题:PQC签名和公钥远大于其经典等价物,这会影响握手延迟和连接可靠性,在受限设备和高丢包链路上尤为严重。
VTT将Merkle Tree证书指为Web PKI的一种应对方案。与其让证书颁发机构用自身庞大的PQC签名对每张证书逐一签名,不如将大量证书绑定进一棵树,其根节点仅被签名一次,每张证书携带一个紧凑证明,表明其属于已签名集合。这并非思想实验:Cloudflare发布的路线图将于2027年中期前为面向访客的连接部署MTC。这也是报告更宏观论点的缩影——有时你无法通过将更大的签名塞入现有架构来解决问题,信任架构本身必须随之改变。
VTT提出的顺序正是我们向客户建议的:先建立资产清单,按数据需要保持机密的时长排定优先级,再构建敏捷性,以免硬编码的算法选择成为下一次迁移的障碍。报告提及了密码学物料清单(CBOM),其对密码学依赖关系的作用,大致相当于SBOM对软件依赖关系的作用。欧盟没有专门的PQC法规,但NIS2、DORA、《网络弹性法》和GDPR产生了间接要求,路线图日期值得记录:2026年底前制定国家过渡战略,2030年底前完成高风险用例的迁移,2035年底前尽可能完成更广泛的过渡。
另有一篇厂商文章,需仔细审读
第四项是Quantum XChange发布的一篇文章,质疑RFC 9370——允许在IKEv2安全关联建立期间进行多次密钥交换的IETF规范,也是混合后量子密钥建立进入IPsec的途径——是否足够。其答案是否定的,并称你现在应当寻找能提供即时保护的产品。
两点质疑站得住脚。IPsec部署中的算法变更通常意味着协调性停机,而RFC 9370无法解决这一问题。此外,缺乏FIPS验证的实现对于最迫切需要的买家而言是一个采购障碍。
以下三项说法不应继续传播。
碎片化异议被夸大了。 64 KB上限确实存在——RFC明确表示不尝试处理超过64 KB的密钥交换载荷,因为IKE载荷格式无法承载,而Classic McEliece公钥轻松超出该上限。但该文章将碎片化呈现为一个未解决的隐患,而避免碎片化恰恰是该机制的设计初衷:RFC 9370将大型密钥交换路由通过IKE_INTERMEDIATE(RFC 9242),正是为了使其加密并能使用IKE层碎片化(RFC 7383),而这在IKE_SA_INIT中是不可用的。这将问题从IP层移走,而中间盒丢包的顾虑正存在于IP层。
RFC 9370并非等待生效的标准。 该文章称业界正在等待其在未来几年内成为正式标准。它自2023年5月起便已是IETF标准轨道文件。
没有任何司法管辖区要求使用FrodoKEM。 该文章的地区分歧示例称,一家美国机构被要求使用ML-KEM,而一家英国机构被要求使用FrodoKEM。NCSC指南推荐与NIST选择一致的ML-KEM-768和ML-DSA-65。FrodoKEM的支持者是德国的BSI(将其评估为适合长期保密性)和法国的ANSSI(将其作为高保障用途的保守选项予以鼓励)——这是评估与鼓励,而非强制要求。该示例在国家和模式两方面均有误。其背后的核心观点——分歧是真实存在的,加密敏捷性是答案——仍然成立。
一个关于混合密钥交换在负载下将建立时间延长最多30%的未标注数据,同样不适合出现在商业案例中。这篇文章是一家厂商在论证开放标准不足,而其自身产品类别才是过渡期的答案。
新西兰视角
电网议题的冲击最为强烈。 Quantum-GUARD直接针对电力基础设施,而我们六月对118个新西兰关键基础设施实体的重新扫描发现,Transpower、Vector、Mercury和Genesis仍在其源端进行经典密钥交换。水务和废水处理的源端PQC仍为零。交通运输也为零,且当KiwiRail失去原本为其提供PQC的Imperva WAF后,其净PQC从11降至10——这是一个因CDN合同变更而退化的端点,而非任何人主动更改了配置。如果你的后量子立场取决于他人的基础设施决策,那就根本称不上是立场。
美国正在考虑将量子风险纳入FERC的职权范围,欧盟已设有三个有明确日期的里程碑;新西兰仍是五眼联盟中唯一没有正式PQC迁移截止日期的成员。DPMC关键基础设施咨询对密码学没有实质性提及——我们在提交意见中指出了这一点——且NZISM第2.4节没有附带任何公开执行机制。《关键基础设施法案》预计将于今年晚些时候出台。
HSM 验证是一项采购筹码。下一次硬件更新换代时,问题将不再是”路线图上是否支持 PQC?”,而是”该模块是否已通过验证、处于哪个级别、适用于哪些算法?”对于新西兰四大银行而言,密码学和 PKI 决策实际上是在悉尼和墨尔本按照澳大利亚的更新周期作出的。ANZ 仍是唯一一家在其本地运行 PQC 的银行。
VTT 序列即是工作本身。在我们四月份测量的经典源站中,有 49 个在六月仍保持经典状态——毫无进展,而距离截止期限又过去了四个月。2029 年这个日期已不再只属于 Google 和 Cloudflare:Microsoft 在六月底将自身的完成目标从 2033 年提前至 2029 年。仍有九个源站仅支持 TLS 1.2,这是一个前提条件问题,而非 PQC 问题:X25519MLKEM768 需要 TLS 1.3,因此即便其他一切条件就绪,这九个源站也无法协商后量子密钥交换。在 AML/CFT 法规下留存义务长达七年、或在医疗和法律记录中实际上无限期保存的场景下,密码学清单的盘点早已逾期,而非超前。
密码学本身已经完备。证书、合同、验证证书和法规却尚未就绪——而这些事项的准备周期以年计。
若数据需长期存续,请即刻加以保护。
Kaysec 是 Spinsphere(一家总部位于新西兰的量子技术公司)旗下的后量子安全业务部门。我们为新西兰各组织提供密码学清单梳理、HNDL 风险评估、TLS 配置审计、PQC 迁移规划以及 NZISM 第 2.4 节合规对齐服务。欢迎联系我们。
参考文献
- Quantum Computing Report,”Crypto4A Achieves World-First FIPS 140-3 Level 3 Validation for Quantum-Safe HSM Module”,2026 年 8 月。https://quantumcomputingreport.com/crypto4a-achieves-world-first-fips-140-3-level-3-validation-for-quantum-safe-hsm-module/
- The Quantum Insider,”Crypto4A QASM Module Achieves FIPS 140-3 Level 3 Validation”,2026 年 8 月 21 日。https://thequantuminsider.com/2026/08/21/crypto4a-fips-140-3-level-3-quantum-safe-hsm/
- The Quantum Insider,”Bipartisan Bill Targets Quantum Cybersecurity Risks to U.S. Electric Grid”,2026 年 8 月 18 日。https://thequantuminsider.com/2026/08/18/bipartisan-bill-quantum-cybersecurity-risks-electric-grid/
- Quantum Grid Utility Assurance and Resilient Defense Act of 2026,法案全文(参议员 Chris Coons 办公室),2026 年 8 月。https://www.coons.senate.gov/wp-content/uploads/2026/08/PAT26717.pdf
- VTT 芬兰技术研究中心,”The next phase of quantum-safe cryptography: from standards to practice”,2026 年 8 月 18 日。https://www.vttresearch.com/en/project_news/next-phase-quantum-safe-cryptography-standards-practice
- BLimPQC,”Gap Analysis on the Limits of Post-Quantum Cryptography”,2026 年 8 月 14 日。https://pqc.fi/file/repository/BLimPQC_WP6_Gap_Analysis_on_the_Limits_of_PQC_14082026.pdf
- Quantum XChange,”RFC 9370: Is It Enough?”,原文日期 2025 年 8 月 20 日(2026 年 7 月更新)。https://quantumxc.com/blogs-podcasts/rfc-9370-is-it-enough/
- IETF RFC 9370,”Multiple Key Exchanges in the Internet Key Exchange Protocol Version 2 (IKEv2)”,标准轨道,2023 年 5 月。https://www.rfc-editor.org/info/rfc9370/
- IETF RFC 9242,”Intermediate Exchange in the Internet Key Exchange Protocol Version 2 (IKEv2)”,2022 年 5 月。https://www.rfc-editor.org/info/rfc9242
- NIST 密码模块验证计划,证书编号 #4250(QASM Cryptographic Module,FIPS 140-2 Level 3)。https://csrc.nist.gov/projects/cryptographic-module-validation-program/certificate/4250
- 欧盟 NIS 合作组,”Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography”,2025 年 6 月。https://digital-strategy.ec.europa.eu/en/news/eu-reinforces-its-cybersecurity-post-quantum-cryptography
- 英国国家网络安全中心,”Next steps in preparing for post-quantum cryptography”。https://www.ncsc.gov.uk/paper/next-steps-in-preparing-for-post-quantum-cryptography
- Cloudflare,后量子迁移路线图(目标年份 2029 年;面向访客连接的 Merkle Tree 证书计划于 2027 年中部署),2026 年 4 月。https://blog.cloudflare.com/
- Kaysec,”NZ Critical Infrastructure Post-Quantum Security Readiness Assessment”,2026 年 4 月。https://kaysec.spinsphere.xyz/nz-critical-infrastructure-post-quantum-security-readiness-assessment/
- Kaysec,”Seven Weeks Later: NZ Critical Infrastructure PQC — The June 2026 Update”,2026 年 6 月 3 日。https://kaysec.spinsphere.xyz/seven-weeks-later-nz-critical-infrastructure-pqc-the-june-2026-update/
- Kaysec,”We submitted to the DPMC critical infrastructure consultation”,2026 年 4 月。https://kaysec.spinsphere.xyz/we-submitted-to-the-dpmc-critical-infrastructure-consultation-heres-what-we-said/