跳到主要内容
加密解密2026-10-04Begin4 分钟阅读

Harvest now, decrypt later:谁的数据需要先迁后量子密码

攻击模型:不需要量子计算机的量子攻击

Harvest now, decrypt later(HNDL)是后量子安全的核心威胁模型,它的可怕之处在于攻击发生在今天:

  1. 攻击者现在截存你的加密流量或密文数据(光纤监听、日志泄露、备份窃取都算)
  2. 数据静静躺在攻击者硬盘里,等待实用化量子计算机
  3. 那天到来后,用 Shor 算法解掉当年记录的 RSA/ECDH 密钥交换,回溯解密全部历史数据

整个链条里最贵的一步(量子计算机)可以最后补票。防御窗口因此不是「量子计算机商用那年」,而是「你的数据在攻击者手里过了保密期没有」。

哪些算法在名单上

量子算法对经典密码学的打击是选择性的,这一点常被科普文混淆:

算法家族量子威胁判定
RSA、DH、ECDH、ECDSA、EdDSAShor(多项式时间破整数分解/离散对数)会倒——公钥体系是被替换的主角
AES-128Grover(搜索加速,等效强度减半)边缘——升 AES-256 即可
AES-256Grover 之后仍有 ~128 位等效强度基本安全
SHA-256/SHA-3Grover 碰撞搜索加速有限安全

所以 PQC 迁移替换的是公钥密码学(密钥交换与签名),对称与哈希体系只需确认参数到位——这也是 NIST 标准族(ML-KEM/ML-DSA/SLH-DSA)全部落在 KEM 与签名两类的原因。

优先级公式:风险 = 数据寿命 × 机密度 × 截存可行性

三个因子相乘,任何一个趋零则风险趋零。用它给你的系统排队:

先迁(寿命长 × 机密度高)

  • 医疗与基因数据(病史、测序结果——寿命以十年计)
  • 政务与司法档案
  • 金融长期档案与身份信息
  • 通信元数据与存储型即时通信内容
  • 长寿命签名(根证书、代码签名根、公证时间戳)

不用慌(寿命短或截存难)

  • 每次会话独立的 TLS 流量,会话密钥用完即弃——HNDL 例外:密钥交换本身被记录的话,前向保密救不了历史回溯,所以 hybrid TLS 仍要开
  • 已用 AES-256 保护、密钥不经公钥体系分发的静态存档
  • 公开内容(本来就人人可见)

一句话:量子威胁不打你所有的数据,只打「活得够久 + 藏得够深」的那部分。

迁移顺序:先密钥交换,后签名

工程上有明确的性价比排序:

  1. TLS hybrid 密钥交换(X25519+ML-KEM)——服务端开关级成本,浏览器已默认支持,一步覆盖「未来截存」的增量风险(实操见迁移 checklist)
  2. 证书与签名体系——后迁不是不重要,而是更贵:ML-DSA 签名 ~2.4KB(Ed25519 是 64 字节),证书链整体膨胀,CA 信任链要重建,急不来
  3. 静态数据——确认是 AES-256 且密钥管理不经 RSA/ECC 封装,则大部分存量数据已经安全

中文场补充:密评与 PQC 不是二选一

做密评自查的系统经常问:国密(SM2/SM3/SM4)和 PQC 是什么关系?答案是双栈并行:

  • SM2 的数学基础(椭圆曲线)同样在 Shor 的打击范围内——国密不豁免量子威胁
  • 密评合规走国密线,长寿命数据的 HNDL 评估叠 PQC 线,两套各管一段
  • TLCP(国密 HTTPS)与 TLS 1.3 hybrid 未来大概率走向同样的混合部署形态

关基系统把「PQC 就绪度」写进密码应用总体规划,是下一轮评估里可以预期的新增项。

实现注记 / Implementer's note

写站内 AES 工具时我专门做了 GCM nonce 复用的防护,但 HNDL 视角给了这类工具一个新的检查项:密钥怎么来的?浏览器里 crypto.subtle 的密钥生成走系统 CSPRNG,不经过任何公钥封装——所以本地生成的对称密文天然不进 HNDL 名单;危险的是「用 RSA 加密了 AES 密钥再传输」的混合方案,那个 RSA 封包就是十年后的解密入口。哈希与加密的区别讲过的结论在这里再成立一次:搞清楚每种原语保护的是什么,比追算法名词重要。

相关阅读