标签: PQC 国密 密码学 网络安全
2026 年 6 月 30 日 24 时,是值得记入中国密码史的一个时间刻度。这一刻,商用密码标准研究院(ICCS)"新一代商用密码算法"(NGCC)全球征集的提案提交通道正式关闭,此后进入形式审查,再统一公布第一轮候选名单。
但就在这个标准"还没影"的阶段,需求侧的动作已经写在公开信息里:2026 年 4 月 17 日,我国金融行业首个抗量子密码团体标准《银行业抗量子计算密码迁移管理指南》在南京发布;工商银行已完成国际抗量子算法的技术验证与传输加密、数字签名场景试点,建设银行、中信银行、江苏银行等已完成迁移仿真验证。运营商侧,中国移动已在探索"量子密钥 + 抗量子密码 + 国密算法"的三重加密方案。
一边是标准真空,一边是需求爆棚。这就是国密后量子(PQC)迁移最真实的处境——它不是一个"等标准出来再动手"的项目,而是一个"标准未定、威胁已至、合规已强制"的工程窗口期。
先把时间线钉清楚,才知道"真空期"到底有多长。
标准侧(NGCC 征集)
一个关键约束:NGCC 不接受已在国际组织或国家完成标准化的算法及其未做核心修改的变种。这意味着国密 PQC 不会是 NIST 的 ML-KEM / ML-DSA 直接换皮,而是一套独立的技术路线。
判断侧:清华大学王小云院士 2026 年 3 月对外判断——中国有望未来三年内建立自己的抗量子密码国家标准,未来三到五年可能进入产业迁移爆发期,金融与能源是优先迁移的两个行业。
合规侧:国密应用正从"鼓励"转向"强制"。《关键信息基础设施商用密码使用管理规定》把商用密码推到"强制合规、年度评估"的常态化执行阶段;GA/T 2380-2026 明确三级及以上系统传输与存储全加密、国密算法优先;《电子认证服务使用密码管理办法》2026-07-01 起施行。等保、密评、关基保护、数据安全风险评估形成"多制度耦合"。
对标侧:美国 CNSA 2.0 要求国家安全系统 2027-01 起新采购支持抗量子算法、2031 年底前全面强制。中国比 NIST 征集晚了约十年,但有一件事能给人信心——金融 IC 卡的国密迁移,中国用十年左右基本完成(超 10 亿张 PBOC3.0 国密卡、八成以上银行完成改造),比 AES 替换 DES 的二十年快了不止一倍。晚出发,不等于晚到站。
这是最容易被忽略、也最要命的一步。很多团队听到"抗量子迁移",第一反应是"国密算法全要换",于是把预算和工期摊到所有算法上,最后发现方向错了。
真实的分层是这样的:
算法 | 类型 | 经典安全 | 量子安全 | 威胁来源 | 结论 |
|---|---|---|---|---|---|
SM2 | 椭圆曲线公钥 | 128 位 | 0(归零) | Shor 算法多项式时间破解离散对数 | 必须替换,最高优先级 |
SM3 | 密码杂凑 | 128 位 | 约 64 位 | Grover 算法平方根加速 | 加长即可续命,低优先级 |
SM4 | 分组密码 | 128 位 | 约 64 位 | Grover 算法平方根加速 | 加大密钥 / 轮数,低优先级 |
核心洞察只有一句话:Shor 和 Grover 是两种完全不同的威胁。
换句话说:国密 PQC 迁移的主战场是公钥层(SM2),不是全部国密。把 SM3/SM4 也列入"紧急替换"清单,是典型的资源错配。
(这个"分层标注"的做法,其实很多工程平台已经落地——下文 §5 会给出一个可复用的实现。)
第二个常见误判,是技术路线上的想当然:既然 NIST 选了基于格的 ML-KEM / ML-DSA,那国密 PQC 是不是"SM2 换成格版本的签名"就行?
大概率不是。公开信息显示,国内研究者聚焦的并非 NIST 主流的"代数格"路线,而是"无结构格"等方向(如 Scloud+ 等候选),以规避代数格类国际标准可能存在的安全性退化问题。加上 NGCC 明确不接受 NIST 已标准化算法的变种,这意味着:
工程上的正确姿势,是把"具体算法"和"业务调用"解耦——也就是下一节的"密码敏捷性"。
既然标准未定、算法可能洗牌,那现阶段唯一确定能做的工程投资,就是密码敏捷性(Crypto-Agility):让系统能在不推翻业务代码的前提下,平滑切换、增删密码算法。
落到国密 PQC 场景,密码敏捷性具体是三件事:
1. 统一算法元数据,把"量子安全强度"显式化。 每个算法都应该有一个可查询的元数据:经典安全级别、量子安全级别、标准号、迁移优先级。下面是一个真实可复用的实现(基于一个开源 PQC 平台的算法注册表):
2. 盘资产——生成密码物料清单(CBOM)。 迁移的第一步不是写代码,是知道自己到底用了哪些算法、分布在哪。CBOM(Cryptographic Bill of Materials)把散落在代码、证书、依赖里的算法统一成一份清单,这是"盘资产"的最小可执行动作。
3. 按迁移优先级排期。 上面的注册表里,SM2 被标为 high(高风险、量子安全 0),SM3/SM4 是 low。迁移资源和工期应该向 high 倾斜,而不是平均分配。
说明:以上代码片段出自 fibemate 开源平台的算法注册表模块(github.com/Lennonhaha/fibemate),用于演示密码敏捷性的工程落地,具体实现以你自己的技术栈为准。
最后一个,也是最容易被技术团队低估的:国密 PQC 迁移是 18–24 个月的治理工程,不是季度技术项目。
金融 IC 卡国密迁移的十年经验已经说明,真正卡进度的往往不是算法实现,而是三个治理动作:
一个可执行的节奏是四段式:盘资产 → 设门槛 → 灰度(混合模式过渡)→ 强制切换,每段单独 review。混合模式(经典国密 + 后量子算法并行)是真空期最稳妥的过渡策略——既满足合规的"国密优先",又不把宝全押在尚未定稿的候选算法上。
同时,工程侧要建立对 NGCC 候选名单的跟踪机制:第一轮候选公布后,优先对进入第二轮、第三轮的算法做"可插拔预集成",而不是等到标准落地才动手。
国密 PQC 的标准还没定,这是事实;但把这段时间当作"什么都不用做"的等待期,是最大的误解。
这四件事,标准出来之前就能做完,而且做完之后无论国密 PQC 花落谁家,都能平滑接入。真空期真正该做的,不是等标准,而是把"接标准"的能力先长出来。
术语 | 含义 |
|---|---|
PQC | Post-Quantum Cryptography,后量子密码学,抵御量子计算机攻击的密码技术 |
NGCC | 新一代商用密码算法,商用密码标准研究院发起的全球征集活动 |
SM2 | 国密椭圆曲线公钥密码算法(GB/T 32918),签名 + 密钥交换 |
SM3 | 国密密码杂凑算法(GB/T 32905),输出 256 位哈希 |
SM4 | 国密分组密码算法(GB/T 32907),128 位分组 |
Shor 算法 | 量子算法,可在多项式时间破解 RSA / ECC 背后的数学问题 |
Grover 算法 | 量子搜索算法,对对称密码 / 哈希提供平方根级加速 |
密码敏捷性 | Crypto-Agility,系统在不改业务代码的前提下平滑切换密码算法的能力 |
CBOM | Cryptographic Bill of Materials,密码物料清单,盘点全站算法 |
HNDL | Harvest Now, Decrypt Later,先采集、后破解的长期窃听策略 |
— 全文完 —
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。