据TechRadar报道,谷歌今年3月将其自身后量子密码(PQC)迁移的最后期限提前至2029年,比美国国家标准与技术研究院(NIST)的指引早六年,比美国国家安全局(NSA)对国家安全系统的要求早两年。该公司随后发布了一份按产品和服务划分的迁移路线图,围绕三个风险领域设置里程碑,并明确了具体服务的完成节点。

文章作者、Sectigo产品高级副总裁Jason Soroko指出,在三个风险领域中,对数字信任从业者最重要的是谷歌试图增强密码敏捷性的基础能力,即构建灵活系统,以便在标准演进时以最低工程成本采用新密码标准。

量子风险并非未来问题。攻击者已在收集并存储加密数据,寄望于未来量子计算机将其解密,即“先收集、后解密”。健康记录、国家档案、知识产权等具有长期保密需求的数据,已暴露给尚不存在的机器。ML-DSA等抗量子算法能解决密码问题,但会带来更大的密钥和签名。若通过当今公钥基础设施(PKI)部署,可能使安全连接背后的系统膨胀甚至崩溃,老旧系统和高延迟网络受影响最大。

路线图中最易被忽视但可能最重要的内容,是“完整性与不可否认性”领域下的一行字:谷歌信任服务,Merkle树证书(MTC),2028年。MTC是一种新型网站域名证书,旨在量子计算时代保持安全连接的速度。当前网站通过携带多个数字签名的证书证明身份,而抗量子版本的签名过于庞大,会拖慢互联网上每一次安全连接。

MTC的解决办法是让证书颁发机构(CA)将其签发的所有证书记录在公开、防篡改的日志中,日志以Merkle树组织。网站不再携带沉重签名,而是提供一串简短的数字指纹路径,证明其证书位于该日志中,浏览器则用通过常规软件更新已获得的日志摘要来核对路径。MTC并未放弃X.509,它们仍是X.509证书,只是用证明替代了签名位置,并与传统直接签名证书并行签发,而非取代后者。结果是证书保持小巧、能抵御量子计算机,且默认可公开验证。

在当前的Web PKI中,透明度是签发之后附加的独立步骤。CA签署证书后将其提交至独立的证书透明度(CT)日志,并收集SCT。行为不当或被攻破的日志可以为一份从未对监测者可见的证书作担保。MTC改变了这一关系:CA通过记录来认证,证书本身就是其条目出现在CA公开签发日志中的证明,浏览器在每次连接时验证。若不在日志中,就不是证书。在MTC下,透明度在后量子过渡中得以保留并变得更强。

MTC并非谷歌独有。截至文章写作时,IETF草案的作者来自谷歌、苹果、Cloudflare和Geomys。Cloudflare从一开始就参与,包括Sectigo在内的CA为底层研究做出了贡献,Let's Encrypt于2026年6月公开承诺支持MTC。最终将形成任何CA都可实施的开放标准,不受单一厂商控制。参与当前工作组的组织将塑造后量子时代的Web信任,而根项目、CA和大型实施者若置身事外,将继承决定而非影响决定。