首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >后量子时代的国密迁移:标准真空期,工程要做的四件事

后量子时代的国密迁移:标准真空期,工程要做的四件事

原创
作者头像
用户12439200
发布2026-09-07 15:17:41
发布2026-09-07 15:17:41
1090
举报

标签: PQC 国密 密码学 网络安全


§1 引子:标准还没影,需求已经上门

2026 年 6 月 30 日 24 时,是值得记入中国密码史的一个时间刻度。这一刻,商用密码标准研究院(ICCS)"新一代商用密码算法"(NGCC)全球征集的提案提交通道正式关闭,此后进入形式审查,再统一公布第一轮候选名单。

但就在这个标准"还没影"的阶段,需求侧的动作已经写在公开信息里:2026 年 4 月 17 日,我国金融行业首个抗量子密码团体标准《银行业抗量子计算密码迁移管理指南》在南京发布;工商银行已完成国际抗量子算法的技术验证与传输加密、数字签名场景试点,建设银行、中信银行、江苏银行等已完成迁移仿真验证。运营商侧,中国移动已在探索"量子密钥 + 抗量子密码 + 国密算法"的三重加密方案。

一边是标准真空,一边是需求爆棚。这就是国密后量子(PQC)迁移最真实的处境——它不是一个"等标准出来再动手"的项目,而是一个"标准未定、威胁已至、合规已强制"的工程窗口期


§2 时间线:从"鼓励"到"强制"的剪刀差

先把时间线钉清楚,才知道"真空期"到底有多长。

标准侧(NGCC 征集)

  • 2025-02-05:商用密码标准研究院启动新一代商用密码算法全球征集,覆盖公钥密码、密码杂凑、分组密码三大类
  • 2025-10-09:发布算法提交要求与评估准则
  • 2026-06-30:提案提交截止,进入形式审查
  • 此后:公布第一轮候选 → 多轮评估 → 遴选优胜算法标准化

一个关键约束:NGCC 不接受已在国际组织或国家完成标准化的算法及其未做核心修改的变种。这意味着国密 PQC 不会是 NIST 的 ML-KEM / ML-DSA 直接换皮,而是一套独立的技术路线。

判断侧:清华大学王小云院士 2026 年 3 月对外判断——中国有望未来三年内建立自己的抗量子密码国家标准,未来三到五年可能进入产业迁移爆发期,金融与能源是优先迁移的两个行业。

合规侧:国密应用正从"鼓励"转向"强制"。《关键信息基础设施商用密码使用管理规定》把商用密码推到"强制合规、年度评估"的常态化执行阶段;GA/T 2380-2026 明确三级及以上系统传输与存储全加密、国密算法优先;《电子认证服务使用密码管理办法》2026-07-01 起施行。等保、密评、关基保护、数据安全风险评估形成"多制度耦合"。

对标侧:美国 CNSA 2.0 要求国家安全系统 2027-01 起新采购支持抗量子算法、2031 年底前全面强制。中国比 NIST 征集晚了约十年,但有一件事能给人信心——金融 IC 卡的国密迁移,中国用十年左右基本完成(超 10 亿张 PBOC3.0 国密卡、八成以上银行完成改造),比 AES 替换 DES 的二十年快了不止一倍。晚出发,不等于晚到站。


§3 第一件事:先分清"哪些国密会被量子打破"

这是最容易被忽略、也最要命的一步。很多团队听到"抗量子迁移",第一反应是"国密算法全要换",于是把预算和工期摊到所有算法上,最后发现方向错了。

真实的分层是这样的:

算法

类型

经典安全

量子安全

威胁来源

结论

SM2

椭圆曲线公钥

128 位

0(归零)

Shor 算法多项式时间破解离散对数

必须替换,最高优先级

SM3

密码杂凑

128 位

约 64 位

Grover 算法平方根加速

加长即可续命,低优先级

SM4

分组密码

128 位

约 64 位

Grover 算法平方根加速

加大密钥 / 轮数,低优先级

核心洞察只有一句话:Shor 和 Grover 是两种完全不同的威胁。

  • Shor 算法针对"数学结构"(大整数分解、离散对数),能把 RSA / ECC(含 SM2)在量子计算机上多项式时间破解——SM2 的量子安全强度直接归零。这是真正要"换血"的部分。
  • Grover 算法只是通用搜索的平方根加速,对 SM3 / SM4 这类哈希与对称算法,作用是把安全强度从 128 位降到约 64 位。它不"清零",只是"打折"——对策不是替换,而是加长(SM3 上 384/512 位,SM4 上 256 位密钥)。

换句话说:国密 PQC 迁移的主战场是公钥层(SM2),不是全部国密。把 SM3/SM4 也列入"紧急替换"清单,是典型的资源错配。

(这个"分层标注"的做法,其实很多工程平台已经落地——下文 §5 会给出一个可复用的实现。)


§4 第二件事:别假设"国密 PQC = SM2 格化"

第二个常见误判,是技术路线上的想当然:既然 NIST 选了基于格的 ML-KEM / ML-DSA,那国密 PQC 是不是"SM2 换成格版本的签名"就行?

大概率不是。公开信息显示,国内研究者聚焦的并非 NIST 主流的"代数格"路线,而是"无结构格"等方向(如 Scloud+ 等候选),以规避代数格类国际标准可能存在的安全性退化问题。加上 NGCC 明确不接受 NIST 已标准化算法的变种,这意味着:

  • 接口不会一一对应:国密 PQC 公钥算法的公钥/密文/签名尺寸、运算结构,可能与 ML-KEM / ML-DSA 完全不同
  • 不能做"一对一替换"的假设:现在把 SM2 的调用点抽象成"可插拔签名算法",未来接国密 PQC 时才不会因为"格化 SM2"的假设而返工
  • 标准可能多轮洗牌:第一轮候选名单公布后,算法还可能被淘汰,过早把某个候选写死在代码里,等于给自己埋雷

工程上的正确姿势,是把"具体算法"和"业务调用"解耦——也就是下一节的"密码敏捷性"。


§5 第三件事:用"密码敏捷性"熬过真空期

既然标准未定、算法可能洗牌,那现阶段唯一确定能做的工程投资,就是密码敏捷性(Crypto-Agility):让系统能在不推翻业务代码的前提下,平滑切换、增删密码算法。

落到国密 PQC 场景,密码敏捷性具体是三件事:

1. 统一算法元数据,把"量子安全强度"显式化。 每个算法都应该有一个可查询的元数据:经典安全级别、量子安全级别、标准号、迁移优先级。下面是一个真实可复用的实现(基于一个开源 PQC 平台的算法注册表):

2. 盘资产——生成密码物料清单(CBOM)。 迁移的第一步不是写代码,是知道自己到底用了哪些算法、分布在哪。CBOM(Cryptographic Bill of Materials)把散落在代码、证书、依赖里的算法统一成一份清单,这是"盘资产"的最小可执行动作。

3. 按迁移优先级排期。 上面的注册表里,SM2 被标为 high(高风险、量子安全 0),SM3/SM4 是 low。迁移资源和工期应该向 high 倾斜,而不是平均分配。

说明:以上代码片段出自 fibemate 开源平台的算法注册表模块(github.com/Lennonhaha/fibemate),用于演示密码敏捷性的工程落地,具体实现以你自己的技术栈为准。


§6 第四件事:把迁移当治理项目排期

最后一个,也是最容易被技术团队低估的:国密 PQC 迁移是 18–24 个月的治理工程,不是季度技术项目

金融 IC 卡国密迁移的十年经验已经说明,真正卡进度的往往不是算法实现,而是三个治理动作:

  • 资产盘:哪些系统、TLS 端点、证书、二进制依赖涉及 SM2 / SM3 / SM4?——这是 §5 的 CBOM 要回答的
  • 策略门禁:CI 里如何 fail 掉"又引入量子脆弱算法"的改动?——把迁移从"倡议"变成"流水线强制"
  • 沟通带宽:所有依赖方(供应商、子公司、外部客户)什么时候切、切到哪一档?——排期必须把它们纳入计划,而不是只算自己

一个可执行的节奏是四段式:盘资产 → 设门槛 → 灰度(混合模式过渡)→ 强制切换,每段单独 review。混合模式(经典国密 + 后量子算法并行)是真空期最稳妥的过渡策略——既满足合规的"国密优先",又不把宝全押在尚未定稿的候选算法上。

同时,工程侧要建立对 NGCC 候选名单的跟踪机制:第一轮候选公布后,优先对进入第二轮、第三轮的算法做"可插拔预集成",而不是等到标准落地才动手。


§7 结语:真空期不是"等待期",是"准备期"

国密 PQC 的标准还没定,这是事实;但把这段时间当作"什么都不用做"的等待期,是最大的误解。

  • 威胁不等人:今天被截获的 SM2 密文,量子计算机成熟后仍可被解密——Harvest Now, Decrypt Later 在今天就已成立
  • 合规不等人:关基密评已进入"强制 + 年度评估"阶段,国密优先是硬约束
  • 而工程能提前做的,恰恰都在标准之外:分清威胁分层(SM2 换、SM3/SM4 加长)、解耦算法与业务(别押注格化 SM2)、落地密码敏捷性(元数据 + CBOM + 优先级)、按治理节奏排期

这四件事,标准出来之前就能做完,而且做完之后无论国密 PQC 花落谁家,都能平滑接入。真空期真正该做的,不是等标准,而是把"接标准"的能力先长出来。


词汇粗注释(方便不同读者)

术语

含义

PQC

Post-Quantum Cryptography,后量子密码学,抵御量子计算机攻击的密码技术

NGCC

新一代商用密码算法,商用密码标准研究院发起的全球征集活动

SM2

国密椭圆曲线公钥密码算法(GB/T 32918),签名 + 密钥交换

SM3

国密密码杂凑算法(GB/T 32905),输出 256 位哈希

SM4

国密分组密码算法(GB/T 32907),128 位分组

Shor 算法

量子算法,可在多项式时间破解 RSA / ECC 背后的数学问题

Grover 算法

量子搜索算法,对对称密码 / 哈希提供平方根级加速

密码敏捷性

Crypto-Agility,系统在不改业务代码的前提下平滑切换密码算法的能力

CBOM

Cryptographic Bill of Materials,密码物料清单,盘点全站算法

HNDL

Harvest Now, Decrypt Later,先采集、后破解的长期窃听策略


— 全文完 —

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • §1 引子:标准还没影,需求已经上门
  • §2 时间线:从"鼓励"到"强制"的剪刀差
  • §3 第一件事:先分清"哪些国密会被量子打破"
  • §4 第二件事:别假设"国密 PQC = SM2 格化"
  • §5 第三件事:用"密码敏捷性"熬过真空期
  • §6 第四件事:把迁移当治理项目排期
  • §7 结语:真空期不是"等待期",是"准备期"
  • 词汇粗注释(方便不同读者)
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档