谷歌那台悬铃木处理器几年前做随机线路采样的时候,圈内人还只是把它当成一个精心设计的物理实验。实验室里维持那点量子相干性已经费了老鼻子劲,没人真觉得它能拿来干点正事。但最近两年风向变了,IBM把Condor推到了一千多个量子比特,虽然逻辑比特数依然少得可怜,可纠错码的进展比大多数人预想的要快。微软那边走拓扑路线,押注的是更底层的物理稳定性。这几条路不管哪条先跑通,最先被撞到的不会是药物研发或者材料模拟,而是现在互联网上跑着的那套加密体系。

RSA和ECC这两套公钥算法,说白了就是把安全性建立在两个数学难题上:大数分解和椭圆曲线离散对数。经典计算机解这两个问题,复杂度是指数级的,所以你觉得2048位的RSA还挺稳。但Shor算法在量子计算机上跑,复杂度直接降到多项式级。这意味着什么?意味着一旦有足够多、足够稳定的逻辑量子比特,分解一个2048位的RSA密钥可能就是几个小时甚至几十分钟的事。不是理论上的可能,是算法已经写好了,就差硬件。
现在的问题是,到底还差多少。有个业内常用的粗略估算叫“量子资源估计”,针对RSA-2048,大概需要两千万个物理量子比特,配合表面码纠错,运行八小时左右。两千万这个数听起来吓人,但要知道五年前这个估算还是十亿级别。硬件迭代的速度在加快,纠错方案也在优化。更关键的是,攻击者不一定非要当场破解。他们可以现在把加密流量存下来,等量子计算机成熟了再回头解密。这种“先存后破”的威胁,对医疗记录、***通信、金融交易这些需要长期保密的数据来说,窗口期已经在关闭了。
NIST从2016年就开始搞后量子密码的标准化,去年终于敲定了第一批算法:CRYSTALS-Kyber用于密钥封装,CRYSTALS-Dilithium和Falcon用于数字签名,还有SPHINCS+作为备选。这些算法基于格问题、哈希函数或者编码理论,目前没发现有量子加速的攻击路径。但标准归标准,迁移是另一码事。互联网上跑着的TLS连接、代码签名证书、VPN隧道、区块链钱包,底层全都在用RSA或者ECC。换算法不是改个配置那么简单,涉及到协议栈的每一层,还有大量嵌入式设备和IoT终端,固件根本没法远程升级。
去年Cloudflare做过一次扫描,发现 Alexa排名前一百万 的网站里,支持后量子密钥交换的还不到百分之二。银行和支付系统更慢,因为合规审计那一关就过不去。很多CTO的心态是“等别人先踩坑”,但密码学迁移这件事,等你看到别人出事再动手,基本就来不及了。当年SHA-1被攻破之前,学术界喊了快十年,结果呢,直到2017年谷歌搞出SHAttered碰撞攻击,大部分人才开始真正行动。
有个细节值得注意:美国国家安全局在2015年就更新了Suite B密码套件,要求国家安全系统在2025年前完成向后量子密码的过渡。今年已经是2024年,离那个截止日期不到一年。虽然NSA的指令只覆盖***承包商和国防供应商,但整个供应链都会被倒逼着动。金融行业跟着走是迟早的事,PCI DSS下一版标准里大概率会加进后量子要求。
对普通开发者来说,现在能做的事其实不多但很具体。如果你维护的服务还在用RSA-2048做密钥交换,先去查一下OpenSSL 3.2以上版本对Kyber的支持情况。TLS 1.3的混合密钥交换模式已经有不少实现可以参考,谷歌Chrome从116版开始默认启用X25519Kyber768。这不是什么未来科技,是已经在浏览器里跑着的东西。至于那些埋在硬件里的ECC密钥,只能等设备自然淘汰,或者走一遍痛苦的固件签名密钥轮换。
量子计算离破解RSA还有距离,但密码学迁移的周期是以十年为单位的。现在不动,等真正需要动的时候,可能已经没有安全信道让你去分发新密钥了。这不是危言耸听,是密码学工程的基本常识。














































