您今天分享的数据,必须经得起明天的计算机考验
一项新的工程估算认为,破解 Bitcoin 所用的曲线大约需要 20,000 个量子比特、运行 26 天,而这样的机器目前还没有人造出来。真正实际的问题是:等到有人造出来时,您的哪些记录仍然需要保护。
量子计算的新闻通常附带一个很大的数字,而读者几乎无法据此做些什么。这一次同样有一个数字,但它确实有实际意义,所以值得把两者分开来看。
IonQ 的研究人员在 Cryptology ePrint Archive 上发表了一篇论文[1],给出了一份详细的工程估算:在 secp256k1(比特币 (Bitcoin) 所使用的曲线)上求解 256 位椭圆曲线离散对数问题需要多少资源。他们得出的数字是:约 19,397 个物理量子比特,运行约 25.7 天,估计成功概率为 63%;其逻辑电路使用约 1,450 个量子比特。
这是针对一台尚未建成的机器所做的估算。作者将这项工作描述为一个概念验证,针对这一个问题优化了他们自己提出的离子阱架构;他们的结论是,基于该架构的计算机“将能够”求解这一问题。目前没有任何东西被破解。发生变化的,是公开发表的、关于破解它需要什么条件的估算。
运营互联网核心基础设施的机构,正把这件事当作一个时间规划问题来对待。Cloudflare 已在其 1.1.1.1 解析器上启用了对 ML-DSA-44 所生成的 DNSSEC 签名的验证;ML-DSA-44 是由 NIST 标准化的一种后量子签名算法。Cloudflare 的工程博文[2] 指出:能够发起此类攻击的量子计算机如今并不存在;公司正在为 2030 年前可能造出这样一台计算机做准备;并计划在 2029 年前全面完成后量子迁移。同一篇博文也说明了为什么这需要数年时间:一个 ML-DSA-44 签名为 2,420 字节,而 ECDSA P-256 签名为 64 字节,前者大了将近 38 倍,足以超出几十年前就写入 DNS 软件的大小限制。
各国政府的时间表也大致相近。CISA 与 G7 网络安全工作组[3] 为这一过渡提出了五项优先事项:提高对量子风险的认识、制定国家战略、推进研究与开发、促进公私合作,以及将后量子密码纳入网络安全要求和采购之中。在英国,NCSC 已公布了具体日期[4]:到 2028 年确定迁移目标并完成摸底盘点;到 2031 年完成最高优先级的迁移工作;到 2035 年全部完成。
这与您有何关系
加密信息现在就可能被复制,并由复制者保存下来;如果将来具备了相应能力,就可以在多年后将其解密。Cloudflare 用这一现象的通用名称来指代它——先收集、后解密(harvest now, decrypt later)——这也正是迁移期限远远早于任何预期技术突破的原因。NCSC 则从数据持有方的角度看待同一问题,向各机构指出,摸底盘点应当记录其持有的数据,包括数据的预期存续期限及其对攻击者的价值。
这让读者需要思考的问题换了一个角度。重点不在于今天下午的消息到 2035 年是否还重要,而在于到那时哪些记录仍然敏感:病史、基因检测结果、身份证件、移民和法律档案、财务记录,以及任何与您孩子有关的信息。这些数据由各机构持有,往往长达数十年,而且副本数量常常比您想象的更多。
这并不适用于所有密码学用途。Cloudflare 指出,DNSSEC 提供的是真实性而非机密性,因此根本不存在先收集、后解密的问题。风险存在于被存储和被截获的机密数据上。
今年您可以做些什么
- 向持有您长期记录的机构——尤其是医疗服务提供方、银行,以及任何持有您身份证件的地方——询问它们的后量子迁移计划。在英国,NCSC 公布的日期可以作为您提问时的具体参照。
- 注销不再需要的账户,删除您不再需要他人保存的记录。现在删除的数据,以后就无法再被复制。
- 询问每家机构在您不再是其客户后,会将您的数据保留多长时间。大部分长期风险都集中在数据保留期限上。
- 减少您在数据经纪商和人员搜索网站上的信息。这些资料本来就是公开的,无需将来解密就能读取。
- 及时更新软件。Cloudflare 在介绍向后量子 TLS 迁移的过程时指出,更大的消息暴露了现有网络软件中的一些既有假设和缺陷;这是该领域更近期的实际风险。
上文提到的日期来自英国的一家监管机构和一个 G7 工作组,因此具体安排因国家而异。但其背后的问题在哪里都适用:一家说不清持有您哪些数据、保存多久的机构,不太可能已经有计划在十年后保护好这些数据。
来源
- Thomas Häner 等,IonQ,“Computing 256-bit elliptic curve discrete logarithms in 26 days on a fault-tolerant trapped-ion quantum computer with 20,000 qubits”,Cryptology ePrint Archive 2026/1916 https://eprint.iacr.org/2026/1916
- Cloudflare,“1.1.1.1 now supports post-quantum DNSSEC, all 2,420 bytes of it” https://blog.cloudflare.com/post-quantum-dnssec-1111/
- CISA 与 G7 Cyber Security Working Group,“Preparing for the Post-Quantum Era: A Call to Action” https://www.cisa.gov/resources-tools/resources/preparing-post-quantum-era-call-action
- 英国 NCSC,“Timelines for migration to post-quantum cryptography” https://www.ncsc.gov.uk/guidance/pqc-migration-timelines