一、什么是后量子加密?
后量子加密,英文通常称为 Post-Quantum Cryptography,缩写为 PQC,更准确的中文名称是“后量子密码学”或“抗量子密码学”。
它指的是一类能够在普通计算机、手机、服务器和路由器上运行,同时被设计为抵抗未来大型量子计算机攻击的密码算法。
“后量子”并不是指这些算法必须等到量子计算机出现后才能使用,也不是说它们需要量子硬件才能工作。恰恰相反,后量子密码算法主要通过传统软件和芯片运行,目标是在量子计算真正对现有密码体系构成威胁之前,提前完成网络基础设施升级。
今天使用的 HTTPS、VPN、网上银行、数字签名、软件更新和端到端加密,大量依赖公钥密码学。公钥密码让两个从未见过面的人可以通过不可信网络建立共享密钥,也能让浏览器验证自己连接的确实是官方网站。
问题在于,当前常见的 RSA、传统 Diffie-Hellman 和椭圆曲线密码,都建立在某些经典计算机很难解决的数学问题之上。如果未来出现足够强大且稳定的量子计算机,这些问题可能会变得容易计算。
后量子密码学正是为了在这种未来到来之前,建立新的密钥交换和数字签名体系。
二、量子计算机为什么会威胁现有加密?
普通计算机使用比特表示信息,每个比特在一个确定时刻通常是 0 或 1。量子计算机则使用量子比特,并利用叠加、纠缠和干涉等量子现象执行某些特殊计算。
量子计算机并不会让所有程序都变得无限快,也不能瞬间破解任何密码。它真正危险的地方,是某些量子算法能够高效解决当前公钥密码体系所依赖的数学问题。
其中最著名的是 Shor 算法。
RSA 的安全性主要依赖大整数分解困难,Diffie-Hellman 和椭圆曲线密码则依赖离散对数问题困难。对于传统计算机而言,只要密钥足够长,求解这些问题通常需要难以承受的时间和资源。
但足够强大的容错量子计算机理论上可以利用 Shor 算法,大幅降低整数分解和离散对数问题的计算难度。
这意味着,未来量子计算机可能影响:
- HTTPS 中的服务器认证和密钥交换;
- VPN 建立加密隧道时的密钥协商;
- 加密聊天的会话密钥建立;
- 数字证书;
- 软件和系统更新签名;
- 电子合同与文件签名;
- 加密货币地址和交易签名;
- 企业身份认证基础设施。
量子威胁的核心不是让所有加密同时失效,而是可能破坏互联网目前用于建立信任和交换密钥的公钥密码基础。
三、对称加密也会被量子计算机完全破解吗?
现代密码系统通常同时使用公钥加密和对称加密。
公钥密码负责身份认证、数字签名和建立共享密钥,而真正传输大量网页、文件和视频数据时,通常使用 AES、ChaCha20 等对称加密算法。
量子计算对对称加密的影响与对公钥密码不同。
Grover 算法理论上可以加快对称密钥的穷举搜索,但这种加速并不像 Shor 算法对 RSA 和椭圆曲线那样具有破坏性。一般认为,通过增加密钥长度可以较有效地抵消这种威胁。
例如,AES-256 在面对量子搜索时仍被认为具有较高安全余量。
因此,后量子迁移的首要任务不是完全抛弃 AES,而是替换容易受到 Shor 算法影响的公钥密钥交换和数字签名方案。
可以把现代加密通信理解为一栋建筑:
对称加密负责保护房间内的内容,公钥密码负责验证门锁身份并安全交付钥匙。量子计算首先威胁的,主要是门锁认证与钥匙交付体系。
四、后量子加密是如何工作的?
后量子密码算法不再依赖大整数分解或传统离散对数问题,而是使用其他目前被认为对传统计算机和量子计算机都很困难的数学结构。
常见研究方向包括:
- 格密码;
- 基于哈希的签名;
- 编码密码;
- 多变量密码;
- 同源密码。
目前最重要的实用方向之一是格密码。它基于高维格空间中的困难问题,例如 Learning With Errors,也就是带误差学习问题。
通俗地说,系统会构造一个包含大量变量和少量噪声的数学问题。合法通信双方持有正确密钥,因此可以高效完成密钥建立或解密;攻击者即使获得公开信息,也很难从高维复杂结构和噪声中恢复秘密。
后量子算法并不是依靠“更长的普通密码”,而是采用不同的数学基础,让已知量子算法无法像攻击 RSA 和椭圆曲线密码那样有效破解。
不过,“目前被认为安全”不等于已经被数学证明永远无法破解。密码学安全通常建立在公开研究、长期分析和当前已知攻击能力之上,因此标准化与持续审查十分重要。
五、NIST 已经制定了哪些后量子密码标准?
美国国家标准与技术研究院 NIST 从 2016 年开始推进后量子密码标准化,并在全球范围内征集算法,经过多轮公开分析、性能测试和安全审查后,于 2024 年发布首批三项正式标准。
ML-KEM
ML-KEM 是 Module-Lattice-Based Key-Encapsulation Mechanism 的缩写,中文可以理解为“基于模格的密钥封装机制”。
它源自过去常被称为 CRYSTALS-Kyber 的算法,主要用于让通信双方通过公开网络建立共享密钥。
ML-KEM 不直接负责长期加密所有网页内容,而是帮助双方安全生成一个共享秘密,之后再由 AES 或其他对称算法保护实际通信。
ML-DSA
ML-DSA 是基于模格的数字签名算法,源自 CRYSTALS-Dilithium。
数字签名主要用于验证信息是否被修改,以及确认签名者身份。它可以应用于软件更新、数字证书、文件签署和身份认证。
SLH-DSA
SLH-DSA 是无状态哈希数字签名算法,源自 SPHINCS+。
它使用与 ML-DSA 不同的数学基础,因此可以作为多样化的备用方案。如果未来格密码发现重大问题,基于哈希的方案仍可能提供另一条安全路径。
NIST 后续还选定 HQC 作为额外的密钥建立算法,并继续推进其他数字签名标准。后量子密码迁移不会只依靠一个算法,而是需要建立具有多种数学基础的组合体系。
六、什么是“现在收集,以后解密”?
很多人会认为,既然具有密码学意义的大型量子计算机还没有出现,那么现在没有必要担心。
这种想法忽略了“现在收集、以后解密”攻击,也称 Harvest Now, Decrypt Later 或 Store Now, Decrypt Later。
攻击者可以在今天记录经过加密的网络流量,即使暂时无法读取内容,也可以把数据长期保存。未来一旦获得足够强的量子计算能力,攻击者就可能重新处理这些历史记录,并破解当时使用的公钥密钥交换。
这对短期内容影响可能有限,例如一条多年后已经失去价值的天气查询;但对需要长期保密的数据而言,风险十分现实。
这类内容可能包括:
- 政府和外交通信;
- 企业商业秘密;
- 医疗记录;
- 身份数据;
- 生物识别信息;
- 长期合同;
- 核心源代码;
- 记者与消息来源之间的通信;
- 个人私密聊天;
- 加密数据库备份。
如果一份资料需要保密十年、二十年甚至终身,那么它今天使用的加密是否能抵抗未来攻击,就已经是当前问题,而不是未来问题。
后量子加密最现实的隐私价值之一,就是降低今天被截获的数据在未来遭到解密的风险。
七、后量子加密与个人隐私有什么关系?
个人隐私越来越依赖密码学。
当用户打开 HTTPS 网站时,密码学帮助阻止本地网络和运营商直接读取网页内容;当用户使用端到端加密聊天时,密码学限制平台和中间方读取消息;当用户登录银行或密码管理器时,密码学负责验证服务器身份并保护认证数据。
如果底层公钥密码在未来失效,过去看似安全的通信可能重新暴露。
后量子加密与个人隐私的关系,主要体现在三个方面。
第一,它保护长期保密内容,避免今天被收集的加密通信在未来被重新解密。
第二,它保护数字身份和签名体系。如果攻击者能够伪造网站证书、软件更新签名或身份密钥,隐私问题就不再只是信息被读取,还可能涉及恶意软件传播和身份冒充。
第三,它提高加密系统的长期可持续性。隐私不能只保证发送当时安全,还需要考虑数据被长期存储、备份和复制后的风险。
因此,后量子密码不仅是一项国家安全或大型企业技术,也与每个普通用户的聊天记录、账号、照片、健康数据和数字身份相关。
八、数字签名为什么也需要后量子保护?
很多人只关注量子计算能否解密消息,却忽略数字签名同样可能受到影响。
数字签名并不是用来隐藏内容,而是用于证明:
- 软件来自可信开发者;
- 系统更新没有被篡改;
- 网站证书属于相应网站;
- 文件由特定主体签署;
- 加密货币交易由私钥持有者授权。
如果未来量子计算机能够从公钥推导出私钥,攻击者就可能伪造签名。
这可能导致攻击者发布看似由操作系统厂商签署的恶意更新,冒充网站服务器,伪造电子文件,或者控制依赖量子脆弱签名算法的数字资产。
因此,后量子迁移必须同时解决两类任务:
安全建立共享密钥 + 安全验证身份与签名
只更新加密算法,却继续使用容易受到量子攻击的数字签名,并不能形成完整保护。
九、后量子加密与量子加密有什么区别?
后量子加密和量子加密经常被混淆,但两者不是同一种技术。
后量子加密是一套运行在普通计算机和现有互联网基础设施上的密码算法。它不需要量子芯片,也不需要特殊光纤,主要通过软件、服务器和协议更新部署。
量子加密通常指利用量子物理机制实现的通信技术,其中最常见的是量子密钥分发,也就是 QKD。
量子密钥分发需要特殊硬件、光学设备和通信链路,其部署成本较高,也不能直接替代所有网络协议和身份认证机制。
| 对比项目 | 后量子加密 | 量子密钥分发 |
|---|---|---|
| 运行设备 | 普通计算机和服务器 | 特殊量子通信设备 |
| 是否需要量子硬件 | 不需要 | 通常需要 |
| 能否用于现有互联网 | 可以逐步升级 | 部署范围有限 |
| 主要目的 | 抵抗量子计算攻击 | 利用量子物理分发密钥 |
| 适用范围 | 网站、VPN、消息、签名 | 特殊高价值通信链路 |
对大多数互联网服务和普通用户而言,后量子密码是当前更现实、可扩展的迁移方向。
十、什么是混合后量子加密?
后量子算法虽然经过多年研究和标准化,但相较于 RSA 和椭圆曲线密码,其大规模部署历史仍然较短。
因此,很多平台不会立即完全删除传统算法,而是采用混合模式,把传统密钥交换和后量子算法结合起来。
例如,通信双方可以同时使用 X25519 和 ML-KEM 生成两个共享秘密,然后把两者组合成最终会话密钥。
这样设计的意义是,只要两套体系中至少有一套保持安全,攻击者就难以恢复最终密钥。
如果后量子算法未来发现漏洞,传统算法仍可抵抗当前经典攻击;如果大型量子计算机出现,后量子算法则负责抵抗量子攻击。
这种方式常被形容为“皮带加背带”,虽然会增加一定数据量和计算成本,但能够降低一次性切换到全新算法带来的风险。
Signal、浏览器 TLS 和部分网络服务已经采用或测试类似混合策略。
十一、HTTPS 是否已经使用后量子加密?
互联网正在逐步为 TLS,也就是 HTTPS 的底层安全协议加入后量子密钥交换。
现代浏览器与部分大型云服务已经开始使用混合密钥交换,例如把传统 X25519 与 ML-KEM 组合。
当浏览器和服务器同时支持时,它们可以协商后量子保护;如果一方尚未支持,则可能回退到传统方案。
这种渐进式部署非常重要,因为互联网无法在同一天更换所有服务器、路由器、证书和客户端。
当前迁移通常首先关注 TLS 会话密钥建立,以降低“现在收集、以后解密”风险。后量子数字证书和完整签名体系的迁移则更加复杂,因为它涉及证书颁发机构、浏览器信任库、服务器配置和网络设备兼容性。
因此,一个网站使用 HTTPS,并不自动意味着它已经获得完整后量子保护,需要同时看浏览器、服务器、密钥交换和证书签名是否支持相关方案。
十二、VPN 为什么也需要后量子加密?
VPN 会在用户设备与 VPN 服务器之间建立加密隧道,其中同样需要使用公钥密码建立会话密钥或验证服务器身份。
即使隧道中的实际数据由 AES 或 ChaCha20 加密,如果最初的密钥交换依赖量子脆弱的 RSA、传统 Diffie-Hellman 或椭圆曲线密码,攻击者仍可能记录握手和加密流量,并等待未来破解。
因此,后量子 VPN 的关键通常不是替换所有数据加密算法,而是升级密钥协商与身份验证。
一个具有后量子保护的 VPN 可能采用混合密钥建立方式,把传统协议与 ML-KEM 等方案结合,再使用生成的共享密钥保护隧道数据。
但“后量子 VPN”不是统一协议名称,不同服务商的实现可能差异很大。用户需要关注:
- 后量子保护应用于密钥交换还是只用于营销;
- 是否采用标准化算法;
- 是否使用混合模式;
- 客户端和服务器是否都实际启用;
- 是否仍然存在 DNS、IPv6 和断线泄露;
- 身份认证和软件更新签名是否同样安全。
后量子加密不能替代 VPN 原有的隐私和安全设计。
十三、使用普通 VPN 是否已经不安全?
当然不能这样理解。
目前没有公开证据表明,能够大规模破解现代 RSA 或椭圆曲线密码的容错量子计算机已经投入实际攻击。
正确配置的 WireGuard、OpenVPN、IKEv2/IPsec 和 TLS 仍然是当前重要且广泛使用的安全技术。
后量子迁移是一种提前准备,而不是说明今天所有传统加密已经立即失效。
不过,数据保密周期越长,迁移紧迫性就越高。
普通网页请求可能只需要短期保密,而政府通信、医疗数据、商业秘密和个人长期私密资料可能需要多年甚至几十年保护。
因此,更准确的判断是:
当前主流加密仍然有效,但依赖长期保密的系统应该现在开始规划后量子升级,而不是等到量子攻击成为现实后才行动。
十四、后量子加密能让隐私绝对安全吗?
不能。
后量子密码只解决特定密码算法可能受到量子计算攻击的问题,它不会自动修复所有安全漏洞。
即使使用后量子密钥交换,用户仍可能因为以下原因泄露数据:
- 设备感染恶意软件;
- 密码过于简单;
- 账号遭到钓鱼;
- 应用主动收集数据;
- 服务器保存明文;
- 云端备份未加密;
- 软件实现存在漏洞;
- 随机数生成器不安全;
- 元数据被长期记录;
- 用户把信息主动发送给错误对象。
如果攻击者已经控制用户设备,就可以在数据加密前或解密后读取内容,无需破解任何密码算法。
同样,后量子保护不会隐藏通信双方是谁、连接时间、数据量和 IP 地址等全部元数据。
因此,后量子加密是隐私体系中的重要升级,但不是一种能够让用户彻底匿名或免疫所有攻击的万能技术。
十五、365VPN 与后量子加密有什么关系?
VPN 本身是后量子迁移的重要应用场景,因为 VPN 需要通过不可信网络建立共享密钥,并保护长期传输的数据。
365VPN 的主要作用仍然是通过AES-256 加密隧道保护用户设备到 VPN 节点之间的连接,减少公共 Wi-Fi 监听、DNS 泄露和原始 IP 暴露风险,同时通过智能分流、Kill Switch 和全球节点提高实际使用稳定性。
十六、后量子加密会取代所有现有加密吗?
后量子密码主要替代容易受到量子算法威胁的公钥部分,而不会立即删除所有现有密码技术。
AES、SHA-2、SHA-3、ChaCha20 等对称加密和哈希算法,经过合理参数调整后仍可能继续长期使用。
现实中的迁移更可能形成混合体系:
后量子密钥封装 + 传统密钥交换 + 对称数据加密 + 后量子数字签名
这种组合可以兼顾新安全需求、现有系统兼容性和部署风险。
随着标准、硬件与实现逐渐成熟,部分传统公钥算法会被逐步停用,但这一过程可能持续多年。
互联网中的服务器、手机、汽车、工业设备和路由器更新周期完全不同,因此不会出现某一天全球同时切换的情况。
十七、365VPN 安全团队建议
后量子加密是一套为了抵抗未来大型量子计算攻击而设计的密码技术,它能够在现有普通计算机和网络设备上运行,并逐步替代容易受到量子算法威胁的 RSA、传统 Diffie-Hellman 和椭圆曲线密码。
它与个人隐私的关系十分直接,因为 HTTPS、VPN、端到端加密、数字证书、软件签名和身份认证都依赖公钥密码体系。
即使大型量子计算机尚未真正投入破解,攻击者也可以今天收集加密通信,等待未来再尝试解密,因此需要长期保密的数据已经有必要获得后量子保护。
NIST 已正式发布 ML-KEM、ML-DSA 和 SLH-DSA 等标准,Signal、Apple、浏览器和云服务也已经开始实际部署,说明后量子迁移正在从理论研究进入普通互联网基础设施。
不过,后量子加密并不是万能隐私工具。它无法解决恶意软件、弱密码、账号钓鱼、平台数据收集、DNS 泄露和不可信服务商等问题。
真正可靠的长期隐私体系,需要把后量子密钥交换、现代对称加密、端到端加密、软件更新、账号安全、数据最小化和网络隐私保护结合起来。
对普通用户来说,目前最重要的不是自行研究复杂算法,而是保持系统和应用更新,使用持续维护的通信、浏览器和 VPN 产品,并对只有营销口号、没有公开技术依据的“量子安全”服务保持谨慎。
后量子密码解决的不是一个遥远而抽象的问题,而是一个现实的时间差问题:
今天被截获的数据,未来是否仍然安全。
