1. 引言
2026 年 6 月 22 日,特朗普总统签署了第 14412 号行政令——《保护国家免受高级密码攻击》。该行政令要求联邦机构在 2030 年 12 月 31 日前,将其最敏感的系统迁移到后量子加密;并在 2031 年 12 月 31 日前完成后量子认证迁移。行政令还要求联邦承包商在 2030 年底前遵守纳入后量子算法的联邦信息处理标准(FIPS)。
Cloudflare团队欢迎这项行政令。美国政府长期以来一直通过联邦层面的领导力和采购政策,推动新技术在更广泛的行业中落地。人们已经看到这种方式成功推动了 IPv6、路由安全与资源公钥基础设施(RPKI,Resource Public Key Infrastructure)以及 DNSSEC 的采用。很高兴看到,这一传统如今延续到了后量子密码学领域。
在当前时间点,这项行政令尤其重要,因为Q-Day——量子计算机能够破解互联网广泛使用的公钥密码体系之日——可能比预期更早到来。2026 年 4 月,Cloudflare 将实现全面后量子安全的内部目标提前到了 2029 年;这一调整源于 Google——2026年3月博客Safeguarding cryptocurrency by disclosing quantum vulnerabilities responsibly 和 Oratomic——2026年3月论文Shor’s algorithm is possible with as few as 10,000 reconfigurable atomic qubits 取得的研究突破。这项行政令也更新了 2024 年的相关指导。当时,美国国家标准与技术研究院(NIST)指出,互联网广泛使用的经典公钥密码体系——即一旦强大量子计算机出现便可被破解的 RSA 和椭圆曲线密码学——应在 2030 年前弃用,并在 2035 年前禁止使用。
互联网向后量子加密迁移的工作已经全面展开,而向后量子认证迁移才刚刚开始。目前,Cloudflare 网络中超过三分之二的浏览器流量已经受到后量子加密保护,Cloudflare的大多数产品也支持后量子密钥协商。Cloudflare的 SASE 平台 Cloudflare One 在所有主要的接入和出口路径上提供后量子加密,包括 TLS、MASQUE 和 IPsec。Cloudflare团队最近已经开始部署后量子认证,并计划在 2029 年前实现全面后量子安全。这项行政令奠定了良好基础,并延续了前两届政府的相关工作。自 2019 年以来,Cloudflare团队一直在推进这项行政令要求联邦机构开展的工作。因此,Cloudflare团队对该行政令中值得肯定的内容有一些看法,也看到管理和预算办公室(OMB,Office of Management and Budget)可以进一步加强指导、帮助各机构以更具成本效益的方式完成迁移的机会。本文还将给出一份路线图,说明组织和政府机构如何最有效地推进迁移。
2. 行政令对联邦系统的要求
该行政令中大部分具有约束力的要求,面向两类联邦系统:高价值资产(HVA,High Value Asset)和高影响系统。HVA 是由 OMB 指定的联邦信息或系统,可以理解为政府的“核心资产”:一旦受损,将对国家安全、外交关系或公众信任造成重大影响。这类资产包括保存数百万联邦雇员记录的数据库、处理机密情报的系统,以及管理联邦金融交易的平台。与此同时,高影响系统是指根据 FIPS 199,其机密性、完整性或可用性被评定为“高”的系统;这意味着安全事件可能造成严重后果,包括人员死亡、重大经济损失,或政府机构履行使命的能力显著下降。
该行政令可以约束联邦机构,但不能约束其他组织,如关键基础设施运营者、州及地方政府、部落和领地政府、学术界与民间社会。因此,该行政令仅对联邦机构规定了以下期限:
| 日期 | 要求 |
|---|---|
| 2026 年 7 月 | 每个联邦机构的负责人确定一名 PQC 迁移负责人,并将其姓名和联系方式提交给 OMB 与国家网络总监。 |
| 2026 年 9 月 | OMB 发布指导,要求各机构:(1)审查其 HVA 和高影响系统清单;(2)制定 PQC 迁移计划;(3)将计划提交给 OMB 与国家网络总监。 |
| 2030 年 12 月 | 所有 HVA 和高影响系统必须在密钥建立方面迁移至 PQC。 |
| 2031 年 12 月 | 所有 HVA 和高影响系统必须在数字签名方面迁移至 PQC。 |
国家安全系统被明确排除在这些期限之外。这些系统遵循一条由 NSA 管理的独立机密迁移路线,其 2030 至 2033 年之间的期限早在 2022 年就已确定。
3. 两项迁移:加密与认证。二者都应立即开始
行政令将 PQC 迁移划分为两个阶段:在 2030 年前完成后量子密钥建立(加密),并在 2031 年前完成后量子数字签名和证书(认证)。这种安排准确反映了后量子加密目前在互联网上的可用程度。Cloudflare自己设定的全面实现后量子就绪(包括认证)的期限是 2029 年——Cloudflare属于行业中最早的一批采用者。
该行政令将重点放在NIST 标准化的后量子密码算法上,而不是量子密钥分发(QKD,Quantum Key Distribution)。由于 QKD 需要专用硬件,以及发送方与接收方之间的专用物理链路,因此它无法在互联网规模上运行。
下面深入分析行政令提出并要求完成的两项迁移:后量子加密和后量子认证。
后量子加密现在就有必要部署,以阻止“现在收集、以后解密”攻击。在这类攻击中,对手先收集今天的加密流量,等量子计算机能力足够强大后再进行解密。对于那些所处理数据在未来 3 至 10 年内仍对攻击者具有价值的组织,后量子加密尤其重要,如政府机构、银行、医疗机构、国防承包商和电信运营商。
后量子认证可以阻止拥有量子计算机的攻击者伪造证书冒充服务器、生成恶意代码签名,或未经授权访问系统。后量子认证只有在 Q-Day 风险真正出现后才成为必要措施,因为它所防范的攻击,只有在密码学相关量子计算机(CRQC,cryptographically-relevant quantum computer)出现后才有可能实施。
在讨论迁移时间表时,必须结合量子计算的发展来理解。除了昨天签署的后量子安全行政令,特朗普总统还签署了另一项行政令,旨在加快量子计算、量子传感和量子网络的部署与商业化。后量子认证的期限被设定在 2031 年,这传递出一个重要信号:美国政府认为,在这一时间点前后投入运行一台 CRQC 的可能性不可忽视。
后量子加密和后量子认证是迈向量子安全之路:
| 对比维度 | 后量子加密(密钥协商) | 后量子认证(数字签名) |
|---|---|---|
| NIST 标准算法 | ML-KEM(FIPS 203) | ML-DSA(FIPS 204)、SLH-DSA(FIPS 205) |
| 性能影响 | 影响很小(Minimal Impact):在 TLS 1.3 中采用 Hybrid ML-KEM 的性能甚至优于传统 TLS 1.2 架构。 | 可能存在性能影响(May have impact):由于签名尺寸较大,一些短连接和资源受限协议的性能可能会下降。 |
| IETF 标准化进展 | 进展良好(Good progress):TLS 和 IPsec 的生产级标准已基本完成。 | 进行中(In Progress):TLS 证书相关标准已接近完成,许多其他协议的标准化工作才刚刚开始。 |
| 部署现状 | 采用率较高(High Adoption):目前已保护约三分之二经由 Cloudflare 的浏览器流量,并应用于其众多核心产品服务。 | 仍处于早期阶段(Early Stages):目前主要限于 Cloudflare 的早期试点,预计整个生态系统要到2027 年以后才会获得广泛支持。 |
| 美国 EO(行政令)完成期限 | 2030 年 12 月 31 日 | 2031 年 12 月 31 日 |
| 主要威胁模型 | Harvest Now, Decrypt Later(先收集、后解密):攻击者今天就会记录加密通信,等待量子计算机出现后再统一解密。 | 主动量子攻击(Active Quantum Attack):攻击者利用量子计算机实时伪造可信证书或数字签名,对在线系统发起攻击。 |
| 紧迫程度 | 立即开始(Immediate):今天被窃取的数据未来仍可能被解密,因此现在就必须启动迁移,尤其是那些未来3~10 年内仍具有价值的数据。 | 面向 Q-Day(Q-Day Target):只有当真正可用的量子计算机出现后,才会形成现实的主动攻击风险。 |
该表核心结论为:
后量子密钥协商(ML-KEM)的迁移优先级高于后量子数字签名(ML-DSA / SLH-DSA)。
原因主要有三点:
- ML-KEM 已经成熟:NIST 标准已发布,IETF 标准基本完成,并且已经在 TLS、IPsec 等协议中开始大规模部署。
- 存在“先收集、后解密”(Harvest Now, Decrypt Later)风险:攻击者今天就可以收集加密流量,未来利用量子计算机进行解密,因此需要尽快完成密钥协商的迁移。
- 数字签名的主要风险发生在 Q-Day 之后:只有真正具备攻击能力的量子计算机出现,攻击者才能实时伪造签名,因此签名迁移虽然同样重要,但时间窗口相对更宽,也因此美国行政令将完成期限设定得比 ML-KEM 晚一年(2031 年)。
那么,后量子加密和后量子认证 这两项技术目前的发展状况如何?后量子认证迁移比后量子加密迁移更具挑战,原因包括:
- 后量子 ML-DSA 数字签名比经典数字签名更大,可能影响某些系统的性能,如短连接 TLS。为了解决 TLS 中的性能问题,Cloudflare正在与 Google Chrome 合作研究默克尔树证书。
- 后量子认证的依赖链更长,需要客户端、服务器、证书颁发机构、证书透明度日志、根证书存储和浏览器协同升级。
- 与后量子加密广泛得多的部署规模相比,后量子认证目前在整个生态系统中的部署仍然有限。
值得注意的是,该行政令只在加密和认证的截止期限之间留出了一年。一年的额外时间非常紧张,因此这两项工作不能串行推进。整个生态系统必须同时着手实现这两个目标,否则将无法赶上 2031 年的期限。
如果没有互联网工程任务组(IETF,Internet Engineering Task Force)制定的标准,就不可能在整个互联网上部署密码技术。IETF 正在推动其协议向后量子密码学迁移。TLS 社区走在前面,IETF PLANTS 工作组在 TLS 后量子证书方面已经取得良好进展。这里仍有大量工作要做,Cloudflare团队将继续支持 IETF 的努力。
4. 惠及所有人的供应链压力
该行政令还包含针对联邦承包商的要求,而这最终可能成为整项行政令中影响最深远的部分。
具体而言,FAR 委员会必须发布拟议规则,要求“受覆盖的承包商”在 2030 年 12 月 31 日前遵守纳入 PQC 算法的 NIST FIPS(第 6© 节)。FAR 委员会还必须发布拟议规则,要求承包商实施涵盖密码漏洞的漏洞披露计划(第 6(d) 节)。这些拟议规则还需要经过公告和意见征询程序,但行政令设定的 2030 年 12 月 31 日目标仍然十分重要。该期限比联邦机构完成后量子认证迁移的期限早一年,目的是让联邦承包商在政府机构到达自身截止期限之前做好准备。
只有采购的产品支持 PQC,联邦机构才能完成 PQC 迁移。为了将这一要求付诸实践,CISA 发布了《使用后量子密码标准的技术产品类别》,明确区分了 PQC 已经“广泛可用”的技术,以及仍处于“迁移中”的技术。“广泛可用”清单包括云平台(IaaS、PaaS)、Web 浏览器和服务器、聊天与即时通信软件,以及全盘加密等端点安全产品。对于这些类别,CISA 的指导非常明确:组织应当只采购支持 PQC 的产品。“迁移中”清单则包括尚未广泛支持 PQC 的网络硬件(路由器、防火墙、交换机)、身份与访问管理系统(HSM、证书颁发机构、身份提供商)、电子邮件服务器和客户端,以及数据库系统。
联邦框架要求承包商的产品必须在 2030 年前符合 PQC 要求,同时要求政府机构立即在成熟市场中优先选择支持 PQC 的供应商。这迫使整个供应商生态在固定时间表内交付支持 PQC 的产品。供应商为满足联邦要求而开发的产品,最终也会被医院、银行、大学和小型企业使用,从而让 PQC 支持得到更广泛的普及。Cloudflare 也是需要遵守这些要求的众多供应商之一。由于网络软件和云服务已经被 CISA 列为 PQC“广泛可用”类别,Cloudflare已在其大多数产品中提供后量子加密,并且不额外收费。
5. 关键基础设施与面向所有人的后量子安全
该行政令还涉及关键基础设施:能源、金融服务、水务、交通、电信、医疗以及其他一旦发生故障就会对国家造成严重或重大影响的系统。尽管行政令没有为关键基础设施的所有者和运营者设定强制迁移期限,但它要求部分联邦机构“协助”这些所有者和运营者制定 PQC 迁移计划(第 5(a) 节)。
虽然行政令主要关注美国联邦机构和关键基础设施,但后量子密码学对每一个连接互联网的个人和组织都十分重要。“现在收集、以后解密”攻击已经是当前风险。Q-Day 到来后,掌握量子计算机的攻击者所造成的未授权访问风险,将影响任何规模的组织。2014 年,当Cloudflare 推出免费的通用 SSL时,Cloudflare CEO Matthew Prince 写道:
对于一个小型博客来说,采用前沿加密技术似乎并不重要,但这对推动互联网走向默认加密的未来至关重要。互联网上流动的每一个经过加密的字节,无论看起来多么普通,都会让那些试图拦截、限速或审查网络的人更难得逞。
Cloudflare对后量子密码学也持同样的看法。正因如此,Cloudflare开发的每一项后量子升级都会面向所有套餐中的所有客户提供,并且不收取额外费用。
6. OMB 实施指导中的改进机会
该行政令确定了方向。接下来,OMB 有 90 天时间提供重要的解释和操作指导,以推动联邦机构最有效地完成 PQC 迁移(第 4(b) 节)。根据Cloudflare在自身 PQC 迁移中积累的经验,建议该指导纳入以下内容:
1)明确“完成迁移”的含义。行政令要求政府机构将系统“迁移”至 PQC,却没有定义“迁移”究竟意味着什么。是系统支持 PQC 算法即可?默认优先使用 PQC?还是必须彻底禁用经典密码算法?
这三种状态代表截然不同的安全水平。一个支持 ML-KEM、但仍允许仅使用经典密码算法完成 TLS 握手的系统,依然容易受到降级攻击。具备流量拦截能力的攻击者可以迫使连接退回到经典密钥交换。这样的系统名义上已经“迁移”到 PQC,却仍然容易受到行政令试图防范的同类量子攻击。
历史经验值得借鉴。2014 年 POODLE 攻击发生后,SSLv3 被弃用,但服务器为了向后兼容仍然保留了 SSLv3,使攻击者可以迫使连接降级,再利用 SSLv3 的弱点发动攻击。整个生态系统花了多年时间才真正关闭 SSLv3。为了避免重蹈覆辙,需要清楚定义什么才算“完成”,其中必须包括禁用易受量子攻击的密码算法,以防止降级。
2)密码敏捷性:密码敏捷性是指无需重新设计系统架构,就能替换密码算法的能力。行政令要求迁移至特定的 NIST 密码标准,却没有提及如何构建能够在未来必要时切换密码算法的系统。密码敏捷性并不意味着同时支持所有算法,而是要让系统具备这样的能力:当整个社区未来就更优算法达成共识时,升级只需修改配置,而不是重构系统。OMB 应当将这一点纳入指导。
3)CBOM,还是量子影响清单?行政令要求 CISA 和 NIST 在 270 天内发布指导,规定密码材料清单(CBOM,cryptographic bill of material)应包含的最低要素(第 5(d) 节)。CBOM 是特定硬件或软件产品所使用的密码算法、协议和实现的清单,类似于软件物料清单(SBOM,software bill of material)。
从理论上看,CBOM 是个好主意。但在实践中,Cloudflare团队不建议把详尽的密码资产清单当作采取行动的前提。为每个产品中的每个库、每种算法制作详细 CBOM 非常耗时;联邦机构可能需要花费完整的采购周期来采购发现工具并聘请顾问,而清单在完成时可能已经过时。此外,CBOM 不会列出那些本应使用密码技术、实际却没有使用的系统。CBOM 虽然会列出密钥,却不了解这些密钥的用途(见2026年论文Architecture-Derived CBOMs for Cryptographic Migration: A Security-Aware Architecture Tradeoff Method),因此对于试图评估量子易受攻击密钥风险的组织来说,用处有限。
Cloudflare团队认为,“量子影响清单”是一种更有效的思考方式。如果系统或其中的数据遭到破坏,会产生什么影响?这种情况发生的可能性有多大?可以采用哪些措施降低风险——直接替换、软件更新,还是通过大容量后量子连接为流量建立隧道、将系统与互联网隔离等补偿性控制?每种方案的可行性如何,又会产生怎样的依赖链?回答这些问题,有助于确定应优先从哪里开始行动。如果完整 CBOM 对某组织确有价值,可以随时间逐步补充其中的细节;但第一步应当是识别最暴露、影响最大的系统。
4)让所有人都负担得起后量子密码学。如果后量子密码学被视为一种受限的奢侈品,而不是普遍适用的安全基线,真正的国家韧性便无从谈起。OMB 政策必须抵制供应商锁定和收费壁垒,避免资金不足的关键基础设施被落在后面,也避免联邦机构承担更多技术债务。
7. 现在该做什么:不要等到 2030 年
不必等到 2030 年,也不必等一份详尽的密码资产清单完成后才开始迁移。历史已经表明,更新密码技术非常困难,而且可能需要很长时间;其他组织同样应当立即梳理自身迁移计划。在等待 OMB 面向联邦机构发布指导期间,Cloudflare团队向所有组织提出以下建议:
1)立即保护互联网流量。从跨越公共互联网的流量开始,因为这类流量最容易被攻击者现在就收集,也是眼下面临风险最大的部分。如果你的 Web 流量经过 Cloudflare,大部分连接已经受到后量子加密保护。如果企业网络使用 Cloudflare One,专用网络流量同样受到保护。如果当前服务商不支持后量子加密,应改用支持该能力的服务商。即使网络内运行的各个应用尚未升级,也应先通过后量子加密基础设施为流量建立隧道,对流量实施整体保护,而不必等待每个系统都完成清点与升级。
2)更新采购要求。在每一项技术采购中,都加入以下要求:“默认启用后量子加密、不额外收费,并提供清晰的后量子认证与密码敏捷性路线图。”如果供应商对后量子安全额外收费,或者没有路线图和计划,就应追问原因,或者寻找其他供应商。
3)量子影响清单。对于始终位于专用网络边界内、不会暴露在公共互联网上的流量,“现在收集、以后解密”的风险相对较低,因为攻击者必须先进入你的网络才能捕获流量。但你仍然需要了解内部系统使用了哪些密码技术,以便规划迁移。使用量子影响清单确定工作优先级,如优先关注处理敏感数据或直接暴露在公共互联网上的系统与连接。
4)现在就规划认证迁移。2031 年的后量子认证期限会比想象中更快到来。应开始识别长期使用的密钥、根证书和代码签名基础设施。这些是量子攻击者最优先的目标,同时也拥有最长的升级依赖链。即使你的生态系统目前还没有可用的后量子证书,现在也是升级软件库和实现证书签发自动化的好时机。同时,应确保供应商正在为迫近的后量子认证期限做好准备。
8. 让政策与国际标准保持一致
与此同时,现在也应开始推动全球政府政策与国际标准保持一致,如第 5(b) 节有要求美国国务院与外国政府和行业组织合作,鼓励采用 NIST 标准化的 PQC 算法。
这件事之所以重要,是因为密码迁移不能在真空中进行,也不能由每个国家各自在国界内独立推进。美国用户与境外服务器之间的 TLS 连接,只有在两端能够协商相同密码算法时才能工作。数十年来,NIST 一直组织开放的国际密码算法竞赛。AES 竞赛(1997—2001 年)产生了今天互联网广泛使用的加密标准,入选密码由比利时密码学家设计。SHA-3 竞赛(2007—2012 年)产生了最新的哈希标准,入选算法由一支比利时—意大利团队设计。PQC 竞赛(2016—2024 年)沿用了同样的开放模式:任何人都可以提交方案,任何人都可以参与分析,最终胜出的算法由国际团队设计。目前正在整个互联网上部署的密钥协商标准 ML-KEM,主要由欧洲密码学家创造。这些算法是开放的,并经过了国际社会审查。竞赛由 NIST 组织,但成果属于全球密码学共同体。
未来面临的风险是标准碎片化。如果不同司法辖区强制采用不同算法,结果将是密码套件膨胀和攻击面扩大:需要编写、测试和审计更多代码,降级攻击的机会增多,所有人的部署速度都会变慢。在 IPsec 中曾有这种情况:由于缺乏可互操作标准,供应商不得不推出彼此不兼容的专有 PQ 密钥协商算法,导致迁移延误多年。TLS 社区则采取了相反路径,统一采用单一混合密钥协商方案(X25519MLKEM768),随后部署迅速展开。
Cloudflare团队非常认可 NIST,尤其肯定它在全球审查标准和推动密码技术全球标准化方面发挥的领导作用,并鼓励特朗普政府与国会合作,确保 NIST 获得适当的资源、人员和工具,从而完成这项行政令及其他政策中当前和未来的新任务,如美国的《人工智能行动计划》。
Cloudflare团队希望由美国国务院牵头的国际合作能够推动真正的一致性:盟国采用相同的 NIST 算法、迁移时间表保持协调,并相互认可密码算法和密码模块。互联网是一张统一的网络,其密码标准也应保持统一。
9. 加快 CMVP
最后,行政令要求 NIST 修订密码模块验证计划(CMVP,Cryptographic Module Validation Program)所采用的流程,加快密码模块验证(第 6(b) 节)。多年来,Cloudflare在 CMVP 流程中遇到过不少阻碍,因此非常高兴看到这项要求被写入行政令。
CMVP 的存在有充分理由。联邦机构及其承包商需要一种方法,验证产品内部的密码技术确实如其宣称的那样工作,如 AES 是否正确实现,或者随机数生成器是否具有足够熵。CMVP 原本针对的是密码技术变化不大的稳定状态。
展望未来,CMVP 必须进行调整,以适应即将到来的大规模迁移。欢迎FedRAMP 更新流机制,该机制允许更新后的模块在最终验证完成前立即投入使用。这不仅能加快后量子密码学的采用,也能及时修正在验证中遗漏的实现错误。CMVP 同样需要类似的灵活安排。
10. 展望:让所有事物都实现 PQ
这项后量子行政令迈出了意义重大的一步。它设定了明确期限,并通过供应链压力推动整个行业加快采用。
对于开始自身迁移的组织,建议首先保护公共互联网流量,同时更新采购要求;随后建立量子影响清单,确定下一步工作的重点。不要让密码资产清点工作拖慢行动,应立即在最敏感的系统中部署后量子加密。
在整个互联网上部署密码技术,依赖 IETF 制定的标准。TLS 社区进展更快,但其他协议社区仍有大量工作需要完成,期待继续支持这些努力。
人们应该迅速而团结地行动起来,为所有事物实现 PQ。免费 TLS 帮助加密了整个 Web;免费的后量子密码技术,将帮助 Web 安全地迎接未来。
参考资料
[1] Cloudflare团队2026年6月23日博客 The White House’s post-quantum executive order is an important milestone. It’s time to get to work
[2] Cloudflare 的 PQC 页面