您今天分享的数据,必须经得起明天的计算机
一项新的工程估算认为,破解比特币所用的椭圆曲线大约需要两万个量子比特、二十六天,而且要在一台尚无人建成的机器上完成。真正实际的问题是:等到有人建成这台机器时,您的哪些记录仍然需要保护。
- 译文由AI生成(译自英文),经AI多轮检查,未经人工审校
- 英文原文:AI生成初稿,经编辑审核
关于量子计算的报道,通常带着一个很大的数字,却很少给读者留下可以着手去做的事。这一篇也有一个数字,但它还有实际的一面,而这两者值得分开来看。

IonQ 的研究人员在 Cryptology ePrint Archive 上发表了一篇论文[1],给出了求解 secp256k1(比特币所用的曲线)上 256 位椭圆曲线离散对数问题的详细工程估算。他们的结果是:大约 19,397 个物理量子比特运行约 25.7 天,估计成功概率为 63%,对应的逻辑电路约为 1,450 个量子比特。
这是针对一台尚未建成的机器所做的估算。作者将这项工作描述为一项概念验证:针对这一个问题,优化他们自己提出的囚禁离子架构;并得出结论,基于该架构的计算机"将能够"(would be able to)求解这个问题。没有任何东西被破解。改变的,是公开发表的关于破解需要付出多大代价的估算。
运营互联网核心基础设施的机构,把这件事当作一个排期问题来对待。Cloudflare 已在其 1.1.1.1 解析器上启用了对使用 ML-DSA-44 生成的 DNSSEC 签名的验证;该算法是由 NIST 标准化的一种后量子数字签名算法。该公司的技术文章[2]指出:能够发动这类攻击的量子计算机目前并不存在;公司正在为这样一台机器可能在 2030 年前建成做准备,并计划在 2029 年前全面实现后量子安全。同一篇文章也说明了为什么这需要好几年:一个 ML-DSA-44 签名为 2,420 字节,而 ECDSA P-256 签名只有 64 字节,大了将近 38 倍,足以超出几十年前写进 DNS 软件的大小限制。
各国政府的时间表也相近。CISA 与 G7 Cyber Security Working Group[3] 为这次过渡提出了五项优先事项:提高对量子风险的认识、制定国家战略、推进研究与开发、促进公私合作,以及将后量子密码纳入网络安全要求和采购之中。在英国,英国国家网络安全中心(NCSC)公布了时间节点[4]:在 2028 年前明确迁移目标并完成资产盘点,在 2031 年前完成最高优先级的迁移工作,并在 2035 年前全部完成。
这与您有什么关系
加密的信息现在就可以被复制,由复制者保存下来,等到将来具备了相应能力时,再在若干年后解密。Cloudflare 沿用了这种做法的通用名称"先存储后解密"(harvest now, decrypt later),这也正是迁移期限远远早于任何预期突破的原因。NCSC 则从数据持有方的角度谈到同一点:它告诉各机构,资产盘点应记录它们所持有的数据,包括这些数据预计需要保密的时长,以及对攻击者的价值。
这让读者要问的问题发生了变化。问题不再是今天下午的消息到 2035 年还重不重要,而是哪些记录到那时仍然敏感:病史、基因检测结果、身份证件、移民和法律档案、财务记录,以及与您孩子有关的一切。持有这些记录的是各类机构,往往一保存就是几十年,而且副本往往比您想象的还多。
并非所有对密码技术的使用都面临这种风险。Cloudflare 指出,DNSSEC 提供的是真实性而不是保密性,因此"先存储后解密"对它根本不适用。风险存在于被存储或被截获的保密数据。
今年您可以做什么
- 向持有您长期记录的机构询问它们的后量子密码迁移计划,尤其是医疗服务提供方、银行,以及任何持有您身份证件的机构。在英国,NCSC 的时间节点让您可以有具体的依据来提问。
- 注销不再需要的账户,并删除不再需要保留的记录。现在删除的数据,将来就无从复制。
- 询问每家机构在您不再是其客户之后,会将您的数据保留多久。长期风险大多就出在保留期限上。
- 减少您在数据经纪商和人员搜索网站上的信息。这些资料本来就是公开的,读取它们根本不需要等到将来解密。
- 及时更新您的软件。Cloudflare 在介绍向后量子 TLS 迁移的过程时提到,更大的消息暴露了现有网络软件中的一些隐含假设和缺陷,这是这一领域更近在眼前的实际风险。
上面的时间节点来自英国的一家监管机构和一个 G7 工作组,因此具体细节因国家而异。但其背后的问题是共通的:一家机构如果说不清它持有您哪些数据、要保存多久,那么它大概也没有计划在十年后保护这些数据。
来源
- Computing 256-bit elliptic curve discrete logarithms in 26 days on a fault-tolerant trapped-ion quantum computer with 20,000 qubits, IonQ, Cryptology ePrint Archive 2026/1916https://eprint.iacr.org/2026/1916
- 1.1.1.1 now supports post-quantum DNSSEC, all 2,420 bytes of it, Cloudflarehttps://blog.cloudflare.com/post-quantum-dnssec-1111/
- Preparing for the Post-Quantum Era: A Call to Action, CISA and the G7 Cyber Security Working Grouphttps://www.cisa.gov/resources-tools/resources/preparing-post-quantum-era-call-action
- Timelines for migration to post-quantum cryptography, UK National Cyber Security Centrehttps://www.ncsc.gov.uk/guidance/pqc-migration-timelines
© 2026 Novel Approaches。版权所有。 您可以如何使用本文