Harvest now, decrypt later:谁的数据需要先迁后量子密码
攻击模型:不需要量子计算机的量子攻击
Harvest now, decrypt later(HNDL)是后量子安全的核心威胁模型,它的可怕之处在于攻击发生在今天:
- 攻击者现在截存你的加密流量或密文数据(光纤监听、日志泄露、备份窃取都算)
- 数据静静躺在攻击者硬盘里,等待实用化量子计算机
- 那天到来后,用 Shor 算法解掉当年记录的 RSA/ECDH 密钥交换,回溯解密全部历史数据
整个链条里最贵的一步(量子计算机)可以最后补票。防御窗口因此不是「量子计算机商用那年」,而是「你的数据在攻击者手里过了保密期没有」。
哪些算法在名单上
量子算法对经典密码学的打击是选择性的,这一点常被科普文混淆:
| 算法家族 | 量子威胁 | 判定 |
|---|---|---|
| RSA、DH、ECDH、ECDSA、EdDSA | Shor(多项式时间破整数分解/离散对数) | 会倒——公钥体系是被替换的主角 |
| AES-128 | Grover(搜索加速,等效强度减半) | 边缘——升 AES-256 即可 |
| AES-256 | Grover 之后仍有 ~128 位等效强度 | 基本安全 |
| SHA-256/SHA-3 | Grover 碰撞搜索加速有限 | 安全 |
所以 PQC 迁移替换的是公钥密码学(密钥交换与签名),对称与哈希体系只需确认参数到位——这也是 NIST 标准族(ML-KEM/ML-DSA/SLH-DSA)全部落在 KEM 与签名两类的原因。
优先级公式:风险 = 数据寿命 × 机密度 × 截存可行性
三个因子相乘,任何一个趋零则风险趋零。用它给你的系统排队:
先迁(寿命长 × 机密度高)
- 医疗与基因数据(病史、测序结果——寿命以十年计)
- 政务与司法档案
- 金融长期档案与身份信息
- 通信元数据与存储型即时通信内容
- 长寿命签名(根证书、代码签名根、公证时间戳)
不用慌(寿命短或截存难)
- 每次会话独立的 TLS 流量,会话密钥用完即弃——HNDL 例外:密钥交换本身被记录的话,前向保密救不了历史回溯,所以 hybrid TLS 仍要开
- 已用 AES-256 保护、密钥不经公钥体系分发的静态存档
- 公开内容(本来就人人可见)
一句话:量子威胁不打你所有的数据,只打「活得够久 + 藏得够深」的那部分。
迁移顺序:先密钥交换,后签名
工程上有明确的性价比排序:
- TLS hybrid 密钥交换(X25519+ML-KEM)——服务端开关级成本,浏览器已默认支持,一步覆盖「未来截存」的增量风险(实操见迁移 checklist)
- 证书与签名体系——后迁不是不重要,而是更贵:ML-DSA 签名 ~2.4KB(Ed25519 是 64 字节),证书链整体膨胀,CA 信任链要重建,急不来
- 静态数据——确认是 AES-256 且密钥管理不经 RSA/ECC 封装,则大部分存量数据已经安全
中文场补充:密评与 PQC 不是二选一
做密评自查的系统经常问:国密(SM2/SM3/SM4)和 PQC 是什么关系?答案是双栈并行:
- SM2 的数学基础(椭圆曲线)同样在 Shor 的打击范围内——国密不豁免量子威胁
- 密评合规走国密线,长寿命数据的 HNDL 评估叠 PQC 线,两套各管一段
- TLCP(国密 HTTPS)与 TLS 1.3 hybrid 未来大概率走向同样的混合部署形态
关基系统把「PQC 就绪度」写进密码应用总体规划,是下一轮评估里可以预期的新增项。
实现注记 / Implementer's note
写站内 AES 工具时我专门做了 GCM nonce 复用的防护,但 HNDL 视角给了这类工具一个新的检查项:密钥怎么来的?浏览器里 crypto.subtle 的密钥生成走系统 CSPRNG,不经过任何公钥封装——所以本地生成的对称密文天然不进 HNDL 名单;危险的是「用 RSA 加密了 AES 密钥再传输」的混合方案,那个 RSA 封包就是十年后的解密入口。哈希与加密的区别讲过的结论在这里再成立一次:搞清楚每种原语保护的是什么,比追算法名词重要。
相关阅读
相关工具
相关文章
后量子迁移自查清单:从算法盘点到 hybrid TLS,2026 年该做完的 12 件事
后量子密码(PQC)迁移的实操自查框架:三张监管时刻表为什么让 2026 成为起点、算法盘点(CBOM)怎么做、按 HNDL 暴露度排优先级、X25519+ML-KEM 混合 TLS 怎么开,以及 crypto-agility 的工程落地。附 12 项可勾选 checklist。
个保法 PIA 影响评估自查:五类触发场景、评估三要素与实操框架
《个人信息保护法》第 55-56 条的个人信息保护影响评估(PIA):哪五类处理活动必须事前评估、评估报告的三要素结构、报告留存三年的要求,以及数据地图→风险矩阵→措施核对的自查框架。附与等保/密评的三位一体关系。
Passkeys 完全指南:为什么服务器再也存不了你的密码副本
Passkey(WebAuthn/FIDO2)的工作原理拆解:公私钥挑战响应怎么取代共享秘密、为什么天然抗钓鱼(origin 绑定)、服务器只存公钥意味着什么、同步与设备绑定两种形态的取舍,以及企业落地的三大难题(注册/多设备/恢复)。附与密码、TOTP 的能力对照表。