量子计算机的降维打击:后量子加密(PQC)与互联网防"先窃取后解密"之战

量子计算机真的能在几秒到几小时内破解RSA吗?本文讲清Shor算法的原理与危害、黑客先窃取后解密的现实威胁,介绍NIST的ML-KEM与ML-DSA后量子密码标准,还拆解科技巨头爱用的混合密钥交换思路,以及Chrome、Cloudflare和苹果如何提前在TLS与iMessage部署抗量子加密,并告诉你普通人和建站者现在就该怎么做。

先问你一个细思极恐的问题:你现在用 HTTPS 上网、发微信、转钱,背后那层保护伞,依赖的是 RSA 和 ECC 这两套公钥加密。可如果有人说,未来某台机器能在几秒到几小时内,把你今天这些"坚不可摧"的加密全部撕开,你信吗?更吓人的是——这台机器还没造出来,你的秘密可能就已经不安全了。今天我们就聊聊这场发生在互联网地基上的暗战:后量子加密(PQC)。

延伸阅读

更多相关攻略推荐:Ollama AI系列(2):VPS上的AI推理与API应用Ollama AI系列(2):VPS上的AI推理与API应用【CPU选型 01】搭载 AMD Ryzen 9950X 的 VPSARM / Ampere 席卷 VPS:性价比真香还是兼容陷阱?Ollama AI系列(2):VPS上的AI推理与API应用

一、Shor 算法:量子计算机凭什么秒破 RSA

要理解威胁,得先知道 RSA 为什么安全。RSA 的安全性建立在一个生活常识上:把两个大质数乘起来很容易,比如 17 乘 23 等于 391,一眨眼算完;可反过来,给你 391,让你找出它是哪两个质数乘的,对小人脑和电脑都成了噩梦。数字越大越难,今天用的 RSA-2048,那个大数有 2048 位,用地球上最强的经典计算机去分解,耗时比宇宙年龄还长。所以大家都觉得"反正你算不出来,我的密码就安全"。

但 1994 年,数学家 Peter Shor 扔出一枚炸弹:他证明,在足够大的容错量子计算机上,分解大数可以在"多项式时间"内完成,也就是几小时的事。直觉上怎么理解?经典计算机是挨个试,像在黑暗里一根一根划火柴找钥匙;量子计算机却能利用"叠加态"同时试探无数种可能,再用一种叫量子傅里叶变换的操作,让正确答案像共振一样被放大、错误答案像噪音一样相互抵消。这已经不是"算得快一点",而是换了一种完全不同的计算维度——这就是为什么叫"降维打击"。

顺便说清:Shor 算法不光破 RSA,它还能解"离散对数"难题,而 ECC(椭圆曲线加密)、Diffie-Hellman 密钥交换、数字签名 DSA/ECDSA,全都是建立在这类难题上的。换句话说,今天保护 HTTPS 的三道防线——密钥交换、证书认证、数字签名——Shor 算法能一锅端。不过要澄清一个现实:破 RSA-2048 大约需要 4000 个逻辑量子比特,考虑纠错后折合几百万个物理量子比特;而截至今天,最大的量子机器也就一千来个噪声很大的物理量子比特,离实用还差得远。所以"实用化大规模量子计算机"尚未到来,但方向是明确的。

二、最阴险的威胁:先窃取,后解密

既然量子计算机还造不出来,是不是就能高枕无忧?错,而且这正是密码学界最焦虑的地方。黑客和某些国家级力量玩的是一套叫 "先窃取,后解密"(Harvest Now, Decrypt Later,简称 HNDL) 的把戏。

逻辑很简单:今天我不一定能解密你的流量,但我可以先把你所有的加密通信"录下来""存起来"。存储成本这些年暴跌——自 2010 年以来,PB 级存储成本降了大约 95%,囤几十 EB(1 EB = 10 亿 GB)的加密流量对大国来说不是难事。然后,等十年、二十年后的某天,量子计算机成熟了,我再把这些存货批量解密。到那时,今天截获的情报、国家机密、企业合同,全成了明文。

为什么这个威胁对国家机密尤其致命?因为很多数据要保密十年以上。一份今天的外交密电或病历,十年后解密照样要命。NIST 在迁移指南里明确写道:加密数据"目前"就因先窃取后解密威胁而面临风险,对手现在就收集,目标是在量子技术成熟后解密。德勤的调查也显示,将近一半的相关专业人士认为自己可能成为 HNDL 攻击的目标。这就像有人今天偷偷复印了你家的门锁图纸,等将来配出万能钥匙再来开——你现在毫无察觉。

三、NIST 的答案:后量子密码(PQC)标准

面对这种"现在存、将来破"的威胁,全世界的应对是:趁量子计算机还没成熟,赶紧把地基换成量子计算机也破不了的新锁。这项工作由美国国家标准与技术研究院(NIST)牵头。2016 年他们广发英雄帖,2022 年从 69 个候选方案里选出首批,2024 年 8 月正式发布了三项后量子密码标准。

最关键的两个是:ML-KEM(原名 CRYSTALS-Kyber),用来做密钥交换/封装,替代 Diffie-Hellman 和 RSA 的那部分;以及 ML-DSA(原名 CRYSTALS-Dilithium),用来做数字签名,替代 RSA 和 ECDSA 签名。第三个是 SLH-DSA(原名 SPHINCS+),基于哈希的签名,作为备选;还有一个 FN-DSA(Falcon)留作后续标准。

这些算法的抗量子原理,大多基于格密码(lattice-based)。简单说,传统加密靠"大数分解难";格密码靠的是"在高维空间里找一个最短向量很难"。你可以想象在一个成千上万维的空间里,给你一堆点,要你找出离原点最近的那个点——对经典计算机和量子计算机来说,目前都没有高效算法能解。这就像把锁的钥匙孔,从"猜两位数密码"换成了"在十万维迷宫里找最短路径",量子计算机在这上面占不到便宜。具体数字上,ML-KEM-768 的公钥约 1184 字节、密文约 1088 字节,比传统 ECC 的 64 字节大不少,但换来的是量子计算机也奈何不得。

四、科技巨头已经在行动:混合密钥交换

有意思的是,标准刚发布,互联网巨头们已经悄悄动手了,而且用的是一种聪明的过渡策略叫 混合密钥交换(hybrid key exchange):把传统算法(比如 X25519)和抗量子的 ML-KEM 叠在一起用。意思是——两把锁同时挂,坏人必须同时砸开两把才能进。只要其中一把(哪怕是传统那把)还安全,通信就安全。这样既享受了抗量子保护,又不会比现在更脆弱,堪称"进可攻退可守"。

具体实例很有说服力。谷歌在 2023 年 8 月的 Chrome 116 里就默认开启了混合密钥交换,浏览器和网站之间的握手已经是量子安全的了。Cloudflare 作为全球最大的 CDN 之一,也全面支持混合密钥交换;到 2025 年底,Cloudflare 网络上一半以上的人工发起流量已经用上了后量子密钥协商,另有数据显示其网络上超过 68% 的 HTTPS 流量已受 PQC 保护。也就是说,你今天用 Chrome 访问 Cloudflare 背后代理的网站,密钥交换那一层其实已经是抗量子的了——只是证书本身的签名还是传统的,这两件事常被混为一谈。

苹果的动作更激进。2024 年 2 月,苹果给 iMessage 换上了代号为 PQ3 的后量子协议,自称达到了"Level 3"安全级别(意思是连初始建链和后续每条消息的密钥更新,全程都抗量子)。PQ3 的精髓有两个:一是从第一条消息起就用上抗量子的 Kyber 公钥;二是引入"周期性后量子重密钥(rekeying)"机制,即使某次密钥被偷,后续聊天也能自我疗愈、重新安全。苹果的逻辑很实在:既然攻击者今天就在录流量,那我现在的握手就必须是抗量子的,让"先窃取后解密"从一开始就拿到一堆废纸。Signal 的 PQXDH 更早迈出一步(Level 2),苹果则把持续重密钥推到了大规模落地。

五、这对普通人和建站者意味着什么

看到这你可能会想:我是普通人,关我啥事?关系比你想象的大。第一,你今天发的敏感邮件、存在云里的备份、公司的内部文档,只要是加密传输的,理论上都在被"先窃取后解密"的清单上。好消息是,Chrome、Cloudflare、苹果这些基础设施层已经在替你扛了大部分流量,你刷网页时不知不觉就享受了抗量子保护。

第二,如果你是站长、运维或开发者,NIST 的数学家 Dustin Moody 给的建议很直接:"别等未来标准,现在就开始用这三个。"具体动作包括:检查你的 TLS 配置是否支持混合密钥交换(如 X25519 + Kyber);关注证书体系向后量子签名(ML-DSA)的迁移,2026 到 2027 年会出现首批公开信任的 PQC 证书;构建"加密敏捷(crypto-agility)"架构,让算法能随时平滑替换。换句话说,别把加密方式写死在代码里,留好将来换锁的接口。

第三,对咱们 VPS-Craft 读者而言,如果你在自己的服务器上跑网站、代理或私有服务,选支持现代 TLS 1.3、能开启混合密钥交换的运行时和 CDN,就是顺手为未来上了一道保险。买 VPS 时别只看价格和带宽,留意服务商是否在基础设施层跟进了 PQC——这会是未来几年区分"省心"和"埋雷"的一个隐性指标。

六、一图流总结

  • RSA/ECC 的安全建立在"大数分解、离散对数很难",但 Shor 算法让量子计算机几小时就能破解,等于降维打击。
  • 实用化大规模量子计算机还没来(需数百万物理量子比特),但"先窃取后解密"威胁今天已经发生。
  • 黑客囤积今天截获的加密流量,等量子成熟再解密,国家机密和长寿命数据最危险。
  • NIST 2024 年发布 PQC 标准:ML-KEM(Kyber)管密钥交换,ML-DSA(Dilithium)管签名,多基于抗量子的格密码。
  • Chrome、Cloudflare、苹果已用混合密钥交换提前部署;iMessage 的 PQ3 还加了持续重密钥自疗愈。
  • 普通人已受基础设施保护,建站者应现在就跟进混合密钥交换与crypto-agility,别把加密写死。

常见问题 FAQ

问:量子计算机现在就能破 RSA 吗?? 还不能。实用化、能跑 Shor 算法破解 RSA-2048 的容错量子计算机尚未造出,业界预估还需多年。但威胁是「先窃取后解密」:对手现在截获并囤积加密流量,等量子机成熟再解密。所以敏感数据保密期超过十年的,现在就该规划 PQC 迁移。

问:什么是 PQC(后量子加密)?? PQC 是一类基于量子计算机也难以求解的数学问题(格密码、哈希、多变量等)的新公钥算法,用来替代 RSA/ECC。NIST 已标准化如 CRYSTALS-Kyber(密钥封装,现名 ML-KEM)与 Dilithium(签名,ML-DSA)。它们可混入现有 TLS/SSH,逐步平滑替换旧算法。

问:我现在该怎么做准备?? 优先做加密资产盘点:哪些数据保密期长、走什么协议。升级到支持混合密钥交换的 TLS 1.3 与 OpenSSH 新版本,启用 Kyber/ML-KEM 协商;关注 CA 与云厂商的 PQC 路线。普通用户暂不必慌,但长生命周期系统应把 PQC 纳入路线图。