导语
后量子加密不再是停留在实验室的远期技术,而是已经进入可落地的实操阶段。过去几年行业普遍存在“等更完美的后量子算法标准化再落地”的心态,但Cloudflare的最新评估直接打破了这一误区:量子计算的发展速度快于预期,迁移窗口正在收紧,现在就是启动后量子加密部署的最佳时机。
事实综述
传统互联网依赖的RSA、ECC加密算法,在足够算力的量子计算机面前将完全失效,尽管这类通用量子计算机尚未商用,但“现在窃取、未来解密”的攻击风险已经真实存在:攻击者现在可以批量存储加密的敏感数据,等到量子计算机落地后再破解获取信息。
针对这一风险,美国国家标准与技术研究院(NIST)经过8年的全球公开竞赛,已于2024年正式标准化了两类抗量子攻击的密码方案:用于加密的ML-KEM,以及用于签名的ML-DSA。截至2026年中,Cloudflare处理的大部分流量已经采用了ML-KEM加密,已经能够抵御“现在窃取未来解密”的攻击,而该公司的目标是2029年实现全栈后量子安全。
当前行业有不少声音认为可以等待NIST正在推进的后量子签名算法迭代:2026年NIST刚刚将9种新型后量子签名方案推进到第三轮评估,此前选定的FN-DSA(原Falcon)标准草案也即将发布。但Cloudflare的技术团队测算后认为,这些新算法的标准化、落地适配至少还需要5-10年时间,完全赶不上后量子加密的迁移窗口期。
You go to war with the algorithms you have, not the ones you wish you had. —— Eric Rescorla,2024年发言,引自Cloudflare 2026年技术博客
从性能对比来看,ML-DSA是目前唯一适合通用场景的后量子签名方案:128位安全级别的ML-DSA 44公钥大小为1312字节,签名大小为2420字节,尽管比传统的Ed25519(公钥32字节、签名64字节)大出不少,但综合签名、验证性能和安全成熟度,是所有已标准化方案中最均衡的选项。其他候选方案都存在明显的适用局限:比如SQIsign签名仅148字节,但签名速度慢、侧信道安全实现难度高,仅适合CA签名、DNSSEC等离线场景;UOV签名最小仅96字节,但公钥高达66kB,仅适合公钥预分发的特定场景,无法作为TLS握手等通用场景的替换方案。
解读与评价
Cloudflare的这一判断对全球开发者,尤其是中国开发者的后量子加密落地路线有极高的参考价值。
首先,不要再陷入“等待完美算法”的误区。后量子加密的迁移不是一蹴而就的过程,从算法适配、兼容性测试到全量部署至少需要3-5年的周期,等到量子计算机真正落地再启动迁移完全来不及。现在优先部署ML-DSA,即使后续有更优的通用算法推出,也可以通过平滑迭代完成升级,远比完全没有防护要好。
其次,对于出海业务、金融、政务等对数据安全要求较高的场景,提前部署ML-DSA已经成为明确的合规趋势。目前欧美多个监管机构已经发布了后量子加密的迁移时间表,要求2030年前完成核心系统的后量子改造,提前采用ML-DSA可以快速满足合规要求,避免后续的整改成本。
另外,开发者在部署ML-DSA时需要提前应对其性能缺陷:ML-DSA的公钥和签名体积远大于传统ECC算法,会导致TLS握手的报文体积增大,可能增加延迟和带宽消耗,需要针对性做网络优化,比如压缩报文、复用会话等。同时要避免自行实现ML-DSA算法,尽量采用经过安全审计的开源实现,防止出现侧信道攻击等安全漏洞。
对于国内密码行业来说,ML-DSA的落地路线也有参考意义:可以基于ML-DSA和国密算法开发混合加密方案,既满足国密合规要求,又具备抗量子攻击能力,在国内市场形成差异化竞争力。