跳到主要内容
加密解密2026-10-04Begin3 分钟阅读

密评 × 后量子:关基系统的国密+PQC 双栈评估,一份前瞻自查框架

一个密评报告里还不会出现、但一定会出现的问题

做完密评自查的系统,当前报告只回答「国密用没用、用得对不对」。但有一个问题迟早会进入评估视野:这些 SM2 密钥保护的数据,寿命有多长?

逻辑链条很短:SM2 的数学地基是椭圆曲线 → 椭圆曲线离散对数在 Shor 算法面前与 RSA 同级脆弱 → 国密合规与量子安全是两个正交的维度。密评的高分挡不住 harvest now, decrypt later(见谁的数据需要先迁 PQC)——被截存的 TLCP 流量,等到量子计算成熟那天一样可以回溯解密。

国内坐标:国际侧 NIST 的 ML-KEM/ML-DSA 已定标(FIPS 203/204);国内商用密码体系的后量子标准研究在推进中,与国际算法族并行评审。对关基运营者,「等国内标准定稿再动」是合理立场,但数据寿命不等人——这也是双栈框架存在的意义。

双栈不是两套系统,是一张矩阵

把「合规义务」和「量子前瞻」拆成两个独立轴:

合规线(密评/等保)前瞻线(量子暴露)
传输保护TLCP / 国密 HTTPShybrid TLS(X25519+ML-KEM)可并行部署
签名体系SM2 证书 + SM3 摘要长寿命签名评估复合 PQC 路径
数据保护SM4(与 AES 同级)寿命 10 年以下的存量基本安全,寿命长的叠 PQC 封装
密钥管理密评的密钥全生命周期要求增加「量子暴露清单」维度

双栈的关键性质是并行而非替换:入口层可以同时挂 TLCP 监听(对内合规)与 hybrid TLS 监听(对外前瞻);算法层 SM 系继续履行现有义务,PQC 只在长寿命数据的封装上叠加。没有一条规则要求二选一。

自查框架:在 30 项密评清单之上加 5 项

在标准密评自查的四层框架上,追加一节「量子暴露评估」:

  • 列出全部 SM2 公钥使用点(证书、签名、密钥交换),标注每处的数据/签名寿命
  • 识别寿命超过 10 年的机密数据(政务档案、医疗记录、司法证据)——它们是 HNDL 的第一优先级
  • 传输层评估:入口能否并行提供 hybrid TLS(OpenSSL 3.5+ 的 X25519MLKEM768 组,见ML-KEM 入门)——对境外访问者与长寿命会话尤其有意义
  • 长寿命数据的存量保护:SM4 加密 + 密钥不经公钥封装分发的,量子风险可控;密钥经 SM2 封装传输的,封装体就是未来的解密入口
  • 在密码应用总体规划里写入一行「后量子就绪度」——下一轮评估周期大概率会问到

为什么现在做:成本曲线不对称

  • 现在做:只需在既有密评文档体系上加一节清单 + 入口层并行监听,几乎零增量成本
  • 将来补做:如果等标准落地再动,存量 SM2 封装的长寿命数据已经积累了不可追溯的 HNDL 暴露——这部分 exposure 无法事后消除

这也是所有 PQC 迁移的共同时态:护住的是从今天起的每一字节,护不回昨天已经泄露的。

实现注记 / Implementer's note

做站内 SM2 工具簇时看得最清楚的是生态落差:国密算法的浏览器端依赖(sm-crypto 一族)成熟度远低于 WebCrypto 内置的经典算法,而 PQC 的浏览器端(liboqs wasm)又比国密更原始——双栈的每一栈都在等自己的依赖链成熟。这给了国密工具一个意外定位:它已经是「非内置算法如何进浏览器」的完整练兵场,等 ML-KEM 的 wasm 链路达标时,国密簇趟过的路(体积控制、密钥格式、随机数质量标注)每一步都直接复用。

相关阅读