一、量子计算对传统密码的威胁
1994年,Shor算法证明了量子计算机可以在多项式时间内破解RSA和ECC等公钥密码系统。这意味着一旦大规模容错量子计算机建成,当前互联网依赖的PKI体系将全面崩溃。NIST评估认为,RSA-2048在量子计算机上仅需数小时即可破解。
对称密码(如AES)受到的影响相对较小——密钥长度加倍即可维持安全性。但公钥密码体系面临的威胁是根本性的、颠覆性的。
二、PQC(后量子密码)标准化进展
美国NIST自2016年启动PQC标准化项目,经过多轮筛选,于2024年正式发布了首批标准:
- ML-KEM(原CRYSTALS-Kyber):基于格密码的密钥封装机制,用于安全密钥交换
- ML-DSA(原CRYSTALS-Dilithium):基于格密码的数字签名算法
- SLH-DSA(原SPHINCS+):基于哈希的数字签名算法
中国也在积极推进SM系列算法的抗量子升级,同时国家密码管理局和工信部正在制定量子通信与抗量子密码协同发展的产业规划。
三、QKD与PQC的技术对比
| 对比维度 | QKD(量子密钥分发) | PQC(后量子密码) |
|---|---|---|
| 基本原理 | 量子物理(测不准/不可克隆) | 数学困难问题(格/哈希/编码) |
| 安全性证明 | 信息论安全,可证明无条件安全 | 计算安全性,无绝对安全证明 |
| 部署方式 | 需要专用光学硬件 | 纯软件/固件升级 |
| 兼容性 | 需改造网络基础设施 | 兼容现有协议栈 |
| 性能开销 | 额外光层硬件,不影响业务 | 密钥/签名尺寸增大,计算开销增加 |
| 成熟度 | 商用产品已部署 | 标准已发布,厂商正在适配 |
四、抗量子密码体系的发展趋势
业界普遍认为,QKD和PQC并非互斥关系,而是互补关系:
- 短期(2025-2028):PQC算法开始替换现有公钥密码,敏感行业(金融、政务)开始试点QKD部署
- 中期(2028-2032):PQC全面替代传统公钥密码,QKD在运营商、电力等行业规模化部署
- 长期(2032+):QKD+PQC混合加密成为安全标配,量子互联网初见雏形
未来抗量子密码体系将采用"QKD+PQC"双保险的混合架构——QKD提供信息论安全的密钥分发,PQC提供兼容性良好的数字签名和身份认证能力,共同构建面向量子时代的全面安全防护体系。




