规划向后量子标准的迁移
为生产系统设计密码敏捷策略,以及经典密码学与 PQC 的混合过渡方案。
规划向后量子标准的迁移 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。
为什么现在必须规划迁移
迁移密码基础设施并非短期项目。大型组织通常需要 10-15 年才能完成所有系统的全面更新。NIST 估计,能够破解 RSA-2048 的量子计算机可能在未来 10-30 年内出现。鉴于“先窃取、后解密”的威胁以及漫长的迁移周期,组织必须从今天开始规划,即使眼下的量子威胁似乎还很遥远。
密码敏捷性作为设计原则
密码敏捷性是指设计系统,使密码算法能够被替换,而无需重新设计整个架构。具备密码敏捷性的系统会在配置中集中进行算法选择,使用抽象的密钥类型,并将协议逻辑与特定的密码实现解耦。在协议逻辑中硬编码 RSA 或 ECDH 的系统,其迁移成本将远高于具备密码敏捷性的系统。
密码学清单
迁移的第一步是列出系统中的每个密码原语:RSA、ECDH、ECDSA 和对称算法分别在哪里使用、应用于哪些场景(TLS、代码签名、静态数据加密、身份验证令牌),以及涉及哪些数据生命周期。NIST IR 8547 和 CISA 的指南建议使用自动发现工具,在代码库和配置中查找硬编码的密钥与算法标识符。
混合 TLS 密钥交换
TLS 1.3 支持结合 X25519 和 ML-KEM-768 的混合密钥交换,该方案由 IETF 草案 draft-ietf-tls-hybrid-design 规定。混合 NamedGroup X25519MLKEM768 会在 ClientHello 中同时发送经典密码和 PQC 密钥份额。共享密钥是两项输出的哈希值。对于支持这一 NamedGroup 的服务器,无需进行任何协议更改;对于不支持它的客户端,该方案也保持向后兼容。
NIST 迁移指南
NIST IR 8413(2022)为后量子密码学提供了迁移指南。该指南将系统分为三个区域:立即关键(面临“先窃取、后解密”风险的长期有效密钥)、中期优先(敏感期为 5-10 年的数据)以及低优先级(临时数据或生命周期较短的数据)。NIST 建议优先迁移 PKI 和证书基础设施,因为更换根证书会影响整个信任链。
先窃取后解密威胁
“先窃取、后解密”(HNDL)威胁是应立即部署后量子加密的最紧迫原因,即使量子计算机尚不存在。攻击者(国家行为体)会在今天记录加密流量,预计在量子计算机可用后将其解密。具有长期敏感性的数据(医疗记录、国家机密、具有数十年价值的金融数据)正面临这种攻击的即时风险。
长期有效密钥的优先级
基于 HNDL 威胁,后量子迁移的最高优先级是保护具有长期保密要求的数据。TLS 临时密钥交换(ECDHE)应立即升级为混合 X25519+ML-KEM。长期有效的 RSA 私钥(用于证书签名或保护加密存储的数据)需要使用后量子方案重新加密。流媒体视频使用的临时会话密钥优先级较低,因为它们不具备长期价值。
性能影响评估
在部署 PQC 之前,组织应针对自身的具体工作负载,对性能影响进行基准测试。ML-KEM 的速度很快:在现代硬件上,密钥生成和封装耗时不到 20 微秒。不过,密钥和密文尺寸的增加(ML-KEM-768:1184 + 1088 字节;X25519:32 + 32 字节)会增大 TLS 握手的尺寸。对于每秒处理数百万连接的高流量 TLS 服务器,必须测量这种带宽开销。
使用 liboqs 进行测试
Open Quantum Safe(OQS)项目提供了 liboqs,这是一个实现 PQC 算法的开源库,其中包括 NIST 的全部标准。OQS 还提供加入 PQC 支持的 OpenSSL 和 BoringSSL 分支版本,以及位于 test.openquantumsafe.org 的测试服务器。组织可以使用 liboqs 对 PQC 集成进行原型设计和测试,然后再部署到生产环境,而无需等待主线库提供支持。
FIPS 合规路径
美国联邦机构和受监管行业必须使用经过 FIPS 验证的密码模块。NIST FIPS 203、204 和 205 已经发布,但经过验证的实现(带有 CMVP 证书)还需要一段时间才能出现。NIST 正在运行针对 PQC 的加速验证计划。受监管环境中的组织应跟踪 CMVP 验证状态,并为这一过渡阶段做好规划:混合经典密码+PQC 部署将同时使用经过 FIPS 验证的经典算法和经过验证的 PQC 实现。
证书与 PKI 迁移
迁移 PKI 尤其复杂。根证书和中间证书颁发机构需要使用 ML-DSA 或混合密钥重新签发。证书链会变得更大(ML-DSA-65 证书约为 4 KB,而 RSA-2048 证书约为 1 KB)。浏览器信任存储、移动 OS 信任存储以及嵌入式设备信任存储都需要更新。一些组织正在探索双算法证书(混合 PKI),以便在过渡期间保持向后兼容。
HNDL 优先级测验
哪类数据因“先窃取、后解密”威胁而成为后量子加密迁移的 HIGHEST 优先级?
PQC 迁移回顾
PQC 迁移需要密码敏捷性、完整的密码学清单,以及基于数据生命周期确定优先级。“先窃取、后解密”威胁使得立即为长期有效密钥部署混合 TLS(X25519+ML-KEM-768)变得十分紧迫。对于大多数工作负载而言,性能开销是可控的。liboqs 支持在主线库提供支持之前进行测试。FIPS 合规要求跟踪 PQC 实现的 CMVP 验证状态。
用 AI 导师学习 Cryptology Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 67
- 课程
- 261
常见问题解答
「规划向后量子标准的迁移」课时是免费的吗?
是的 — 「规划向后量子标准的迁移」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。
「规划向后量子标准的迁移」这节课中我会学到什么?
为生产系统设计密码敏捷策略,以及经典密码学与 PQC 的混合过渡方案。 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cryptology Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「规划向后量子标准的迁移」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cryptology Academy 课中编写并运行代码吗?
能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。