量子计算的安全威胁正从远期议题演变为迫在眉睫的现实挑战。据IBM发布的2025年量子安全就绪指数,全球企业平均得分仅为25分(满分100分),绝大多数组织尚未为后量子密码迁移做好准备。
谷歌在今年春季发出警告,称“量子前沿可能比预期更近”,硬件、纠错和算法方面的进展正加速推动能破解现有密码体系的量子计算机问世。谷歌已设定在2029年前完成自身向后量子密码(PQC)迁移的目标。与千禧年(Y2K)问题不同,量子风险没有明确的截止日期,但迁移工作可能需要数年时间,企业面临的是一段不清晰但不断收窄的准备窗口。
美国国家标准与技术研究院(NIST)已于2024年发布了首批PQC标准,并鼓励企业尽快开始过渡。对于部分系统,迁移可能仅涉及软件更新或配置变更,但更多系统需要全面梳理和调整。专家建议,企业首先应建立加密资产清单(QBOM),盘点内部使用的密码学算法及位置,区分可轻松升级的系统与需要更换的遗留基础设施。
数据生命周期是评估优先级的关键因素。攻击者已在收集加密流量,等待未来量子计算机破解,这种“先收割、后解密”的做法意味着敏感数据的泄露可能已经发生,只是影响尚未显现。金融记录和个人身份信息(PII)等需要长期保护的数据应优先处理。此外,公钥密码不仅保护数据,还支撑单点登录等身份认证机制,一旦基础失效,可能导致身份冒用和越权访问。
后量子迁移涉及基础设施、应用、数据和第三方关系,这些往往不在CISO的直接控制范围内。安全负责人需要向CIO、CTO、采购、合规及高管层说明风险分布,以争取跨部门预算与支持。英国国家网络安全中心(NCSC)也建议在迁移计划中内置灵活性,建立传统算法退役标准,避免长期依赖单一公钥密码方案。
密码敏捷性应是采购和系统设计的重要原则。密码标准将随新漏洞的出现而持续演进,企业需要可通过软件升级而非硬件更换来适应未来算法变化的系统。年度预算周期可能难以匹配快速变化的迁移需求,组织应考虑更灵活的资金安排。SOC 2等合规框架已开始对加密管理提出更高要求,企业应将密码灵活性纳入采购流程,确保新建系统能够平滑过渡到新算法。