在2026年9月17日DigiCert主办的“世界量子准备日”活动上,多名业内人士表示,后量子加密迁移已从蓝图阶段进入建设阶段,2029年和2030年多个期限正在汇合。据SiliconANGLE报道,企业需要更换支撑每款应用、设备和证书的加密基础,DigiCert首席执行官Amit Sinha称这是“30年一遇的互联网核心信任基础升级”。

Sinha说,客户不需要一次性建成,也不需要完整最终蓝图,“你需要先打地基,再建下一层,然后往上叠加楼层”。迁移的主要障碍是项目范围过大,许多PKI团队长期预算不足,却要面对“Y2K问题十倍”的事件。DigiCert建议先做足够好的加密资产盘点,优先找出应用套件中最重要的资产;该公司今年7月推出Quantum Central,用于呈现企业加密态势风险。Sinha指出,47天证书期限要求与后量子密码迁移的期限都在2029年,因此PKI现代化和加密迁移是同一个项目。“如果今天不开始,你已经没有时间了。”

据SiliconANGLE另一篇报道,后量子监管正把遥远威胁变成具体截止日期,各国政府大多集中在2030年前后,但适用范围不同。澳大利亚信号局和澳大利亚网络安全中心要求2030年前实现全面PQC合规和完整迁移;北欧和波罗的海国家总体上遵循欧盟关于路线图和高风险系统的时间表。美国第14412号行政令要求联邦机构指定后量子密码迁移负责人,并在2030年12月31日前将高价值资产和高影响系统的密钥建立迁移到PQC。NEPKI首席执行官Naomi Wynn说,澳大利亚在监管意义上走在前列。Atea Norge AS的Jostein Stokkan表示,不同国家制定不同标准会增加复杂性,加密敏捷性有助于适应变化。Wynn说,目前没有一刀切方案,她希望明年此时看到更清晰指引。

在实施层面,LGT Financial Services AG提供了银行试点案例。据SiliconANGLE报道,LGT在2022年年度风险和网络风险管理会议上正式讨论量子安全,随后成立能力中心,连接安全运营、架构、PKI、应用负责人、供应商和风险相关方。LGT量子安全能力中心负责人Christian Pfister说,量子安全是韧性和风险管理问题,领导层需要回答哪些信息必须保密足够久,以致可能暴露于未来密码破解;如果等到出现密码相关量子计算机再行动,就没有足够时间识别依赖、升级产品、协调供应商和安全迁移。

Pfister说,能力中心提供安全方向,但具体实施仍由各团队和服务负责人承担,这让公司能在继续开发加密清单时启动有针对性的工作。他认为,后量子密码迁移不是一个项目加一次算法更换,而是一系列迁移浪潮;试图一次性盘点、替换并验证所有加密用例会让项目无法管理。LGT在2023年或2024年开始询问供应商产品路线图、支持算法、时间表和兼容性限制,并与DigiCert等专家协调。其技术工作从现代化TLS基线开始,在受控环境中测试混合密钥交换,把X25519与NIST标准化的模块格基密钥封装机制结合。Pfister说,这一试点现已上线,LGT的网上银行系统使用混合密钥交换,客户没有受到干扰。测试也暴露了包括负载均衡器和内容分发网络在内的互操作问题,一些连接失败或退回旧配置。他说,试点暴露了已经存在的技术债,这不是等待的理由,而正是尽早开始重要的原因。