UK NCSC:后量子密码(PQC)迁移工作坊报告——从路线图到落地的实操经验

UK NCSC 发布 PQC 迁移工作坊报告,汇总参与机构在清点加密资产、制定迁移路线图、处理混合(hybrid)密钥与中断规划方面的实操经验,强调「先清点、后迁移」。

📖 原文翻译与解读。原文:Post-Quantum Cryptography (PQC) migration workshop report(UK NCSC,2026-07-10)

一、工作坊背景

UK NCSC 召集来自关键行业的机构开展 后量子密码(PQC)迁移工作坊,汇总各方在真实环境中推进 PQC 迁移的实操经验。背景是「先收获、后解密」(harvest-now-decrypt-later)威胁:攻击者已着手收集加密流量,待量子计算成熟后再行解密,故迁移需尽早启动。

二、迁移四步法

工作坊提炼出可复用的四步:① 清点(discover)——绘制全组织的加密资产地图,找出所有使用公钥加密的协议、证书与代码库;② 排序(prioritize)——按数据保密期与暴露面排出迁移优先级;③ 试点(pilot)——先在低风险链路验证算法与互操作;④ 推广(roll out)——结合证书生命周期批量切换。核心共识是「先清点、后迁移」,没有资产地图就无法制定可行路线。

三、混合密钥与互操作

过渡期普遍采用 混合(hybrid) 方案:将传统算法(如 ECDH)与 PQC 算法(如 ML-KEM)并行使用,任一方被攻破仍保有另一层保护。报告强调需关注混合模式的握手开销、协议字段长度与对老旧实现的兼容,避免迁移引入新的互操作故障或降级漏洞。

四、对基础设施的启示

对邮件与协作系统:TLS 证书、S/MIME、文档签名与 VPN 均依赖公钥加密,应纳入 PQC 资产清点;优先迁移长期保密邮件与跨组织隧道。可参考 Cloudflare:源站后量子认证 的实现路径,制定自身的混合密钥与回滚计划。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译