美国政府发布关于后量子加密的行政命令
2026年6月22日,特朗普总统签署了行政命令14412,题为《保护国家免受先进加密攻击》。该命令要求联邦机构在2030年12月31日前,将其最敏感的系统过渡到 *后量子加密*,并在2031年12月31日前实施 *后量子身份验证*。此外,该命令还要求联邦承包商在2030年底前遵守后量子联邦信息处理标准([FIPS](https://csrc.nist.gov/projects/post-quantum-cryptography))。
我们对这一行政命令表示欢迎。美国政府以其联邦领导力和采购推动新技术的采用在业界有着悠久的传统,比如IPv6、路由安全和资源公钥基础设施([RPKI](https://csrc.nist.gov/pubs/sp/800/189/final))、DNSSEC等,后量子密码学的进程也在此延续。
该命令在当前背景下显得尤为重要,因为 *量子日* 的时间表,即量子计算机能够[破解](https://blog.cloudflare.com/the-quantum-menace/#shors-algorithm)互联网上广泛使用的公钥密码学的那一天,已经加速。2026年4月,Cloudflare将全面实现后量子安全的目标提前至2029年,这一调整是基于来自[Google](https://research.google/blog/safeguarding-cryptocurrency-by-disclosing-quantum-vulnerabilities-responsibly/)和[Oratomic](https://arxiv.org/abs/2603.28627)的研究突破。2024年,美国产业标准与技术局(NIST)曾指出,目前互联网上使用的经典公钥密码学(如RSA和椭圆曲线密码学)应在2030年前逐步淘汰,并在2035年前禁止使用。
目前,互联网上的后量子加密转换进展良好,而后量子身份验证的进程才刚刚开始。现在,Cloudflare网络上超过三分之二的浏览器流量已由后量子加密保护,我们的[绝大多数产品](https://developers.cloudflare.com/ssl/post-quantum-cryptography/pqc-cloudflare-products/)支持后量子密钥协商。我们的[SASE平台Cloudflare One](https://blog.cloudflare.com/post-quantum-sase/)在所有主要的进出口场景中提供后量子加密,包括[TLS](https://blog.cloudflare.com/post-quantum-zero-trust/)、[MASQUE](https://blog.cloudflare.com/post-quantum-warp/)和[IPsec](https://blog.cloudflare.com/post-quantum-ipsec/)。我们近期已经开始[部署后量子身份验证](https://blog.cloudflare.com/bootstrap-mtc/),目标在2029年前实现全面后量子安全。
### 行政命令对联邦系统的要求
该命令的主要要求主要针对两类联邦系统:高价值资产(HVAs)和高影响系统。高价值资产是指美国联邦政府指定为国家安全、外交关系或公众信任的“皇室财富”的信息或系统,包括拥有数百万联邦员工记录的数据库、处理机密情报的系统或管理联邦财政交易的平台。高影响系统则是指根据[FIPS 199](https://csrc.nist.gov/pubs/fips/199/final)评估为 “高” 的系统,其中的机密性、完整性或可用性一旦受到破坏,可能造成严重损害,包括生命损失、大规模财政损失或严重削弱机构执行其使命的能力。
行政命令能够约束联邦机构,但不适用于其他组织(如关键基础设施、州/地方/部落政府、学术界和公民社会)。因此,行政命令仅对联邦机构设置了如下截止日期:
| 日期 | 要求 |
|-----------|------------------------------------------------------------------------------------------------------------|
| 2026年7月 | 每个联邦机构负责人需确认后量子密码学迁移负责人,并向OMB和国家网络总监提供其姓名及联系信息。 |
| 2026年9月 | OMB发布指引,要求各机构:1. 审查其高价值资产和高影响系统清单;2. 规划后量子密码学迁移;3. 将该计划提交OMB和国家网络总监。 |
| 2030年12月 | 所有高价值资产和高影响系统必须完成后量子密码学的密钥建立过渡。 |
| 2031年12月 | 所有高价值资产和高影响系统必须完成后量子密码学的数字签名过渡。 |
### 两次迁移:加密和身份验证,都需要现在开始。
行政命令将后量子密码学的迁移分为两个阶段:2030年前后量子密钥建立(加密),2031年前后量子数字签名和证书(身份验证)。我们的目标是到2029年充分实现后量子准备(包括身份验证),但我们在行业中是最早的采用者之一。
我们也很高兴看到行政命令关注到[NIST标准化的后量子密码算法](https://csrc.nist.gov/projects/post-quantum-cryptography),而不是量子密钥分发(QKD),因为QKD[并不适用于互联网规模](https://blog.cloudflare.com/you-dont-need-quantum-hardware/)。
后量子加密是为了阻止[收集后解密攻击](https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later),即对手今天收集加密流量,并在量子计算机强大到足以进行解密时再进行解密。后量子加密对处理未来3到10年内依然对攻击者有价值的数据的组织尤其重要,这些组织包括政府机构、银行、医疗机构、防务承包商和电信提供商。
后量子身份验证则可以阻止拥有量子计算机的对手伪造证书以冒充服务器、生成恶意代码签名,或未授权访问系统。后量子身份验证仅在Q-Day风险成为现实后才显得必要,因为这可以阻止只有在出现具加密相关性的量子计算机(CRQC)时才可能发生的攻击。
值得注意的是,行政命令在加密和身份验证的截止日期之间设定了一年的差距。这个时间非常紧迫,因此这些工作不能按顺序进行。整个生态系统需要开始同时进行这两个目标的工作,否则我们将错过2031年的截止日期。通过[IETF](https://www.ietf.org/)开发的标准,互联网的加密部署将不可避免。我们期待支持IETF在此方面的努力。
---
原文链接:[点击查看](https://blog.cloudflare.com/post-quantum-eo-2026/)
我们对这一行政命令表示欢迎。美国政府以其联邦领导力和采购推动新技术的采用在业界有着悠久的传统,比如IPv6、路由安全和资源公钥基础设施([RPKI](https://csrc.nist.gov/pubs/sp/800/189/final))、DNSSEC等,后量子密码学的进程也在此延续。
该命令在当前背景下显得尤为重要,因为 *量子日* 的时间表,即量子计算机能够[破解](https://blog.cloudflare.com/the-quantum-menace/#shors-algorithm)互联网上广泛使用的公钥密码学的那一天,已经加速。2026年4月,Cloudflare将全面实现后量子安全的目标提前至2029年,这一调整是基于来自[Google](https://research.google/blog/safeguarding-cryptocurrency-by-disclosing-quantum-vulnerabilities-responsibly/)和[Oratomic](https://arxiv.org/abs/2603.28627)的研究突破。2024年,美国产业标准与技术局(NIST)曾指出,目前互联网上使用的经典公钥密码学(如RSA和椭圆曲线密码学)应在2030年前逐步淘汰,并在2035年前禁止使用。
目前,互联网上的后量子加密转换进展良好,而后量子身份验证的进程才刚刚开始。现在,Cloudflare网络上超过三分之二的浏览器流量已由后量子加密保护,我们的[绝大多数产品](https://developers.cloudflare.com/ssl/post-quantum-cryptography/pqc-cloudflare-products/)支持后量子密钥协商。我们的[SASE平台Cloudflare One](https://blog.cloudflare.com/post-quantum-sase/)在所有主要的进出口场景中提供后量子加密,包括[TLS](https://blog.cloudflare.com/post-quantum-zero-trust/)、[MASQUE](https://blog.cloudflare.com/post-quantum-warp/)和[IPsec](https://blog.cloudflare.com/post-quantum-ipsec/)。我们近期已经开始[部署后量子身份验证](https://blog.cloudflare.com/bootstrap-mtc/),目标在2029年前实现全面后量子安全。
### 行政命令对联邦系统的要求
该命令的主要要求主要针对两类联邦系统:高价值资产(HVAs)和高影响系统。高价值资产是指美国联邦政府指定为国家安全、外交关系或公众信任的“皇室财富”的信息或系统,包括拥有数百万联邦员工记录的数据库、处理机密情报的系统或管理联邦财政交易的平台。高影响系统则是指根据[FIPS 199](https://csrc.nist.gov/pubs/fips/199/final)评估为 “高” 的系统,其中的机密性、完整性或可用性一旦受到破坏,可能造成严重损害,包括生命损失、大规模财政损失或严重削弱机构执行其使命的能力。
行政命令能够约束联邦机构,但不适用于其他组织(如关键基础设施、州/地方/部落政府、学术界和公民社会)。因此,行政命令仅对联邦机构设置了如下截止日期:
| 日期 | 要求 |
|-----------|------------------------------------------------------------------------------------------------------------|
| 2026年7月 | 每个联邦机构负责人需确认后量子密码学迁移负责人,并向OMB和国家网络总监提供其姓名及联系信息。 |
| 2026年9月 | OMB发布指引,要求各机构:1. 审查其高价值资产和高影响系统清单;2. 规划后量子密码学迁移;3. 将该计划提交OMB和国家网络总监。 |
| 2030年12月 | 所有高价值资产和高影响系统必须完成后量子密码学的密钥建立过渡。 |
| 2031年12月 | 所有高价值资产和高影响系统必须完成后量子密码学的数字签名过渡。 |
### 两次迁移:加密和身份验证,都需要现在开始。
行政命令将后量子密码学的迁移分为两个阶段:2030年前后量子密钥建立(加密),2031年前后量子数字签名和证书(身份验证)。我们的目标是到2029年充分实现后量子准备(包括身份验证),但我们在行业中是最早的采用者之一。
我们也很高兴看到行政命令关注到[NIST标准化的后量子密码算法](https://csrc.nist.gov/projects/post-quantum-cryptography),而不是量子密钥分发(QKD),因为QKD[并不适用于互联网规模](https://blog.cloudflare.com/you-dont-need-quantum-hardware/)。
后量子加密是为了阻止[收集后解密攻击](https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later),即对手今天收集加密流量,并在量子计算机强大到足以进行解密时再进行解密。后量子加密对处理未来3到10年内依然对攻击者有价值的数据的组织尤其重要,这些组织包括政府机构、银行、医疗机构、防务承包商和电信提供商。
后量子身份验证则可以阻止拥有量子计算机的对手伪造证书以冒充服务器、生成恶意代码签名,或未授权访问系统。后量子身份验证仅在Q-Day风险成为现实后才显得必要,因为这可以阻止只有在出现具加密相关性的量子计算机(CRQC)时才可能发生的攻击。
值得注意的是,行政命令在加密和身份验证的截止日期之间设定了一年的差距。这个时间非常紧迫,因此这些工作不能按顺序进行。整个生态系统需要开始同时进行这两个目标的工作,否则我们将错过2031年的截止日期。通过[IETF](https://www.ietf.org/)开发的标准,互联网的加密部署将不可避免。我们期待支持IETF在此方面的努力。
---
原文链接:[点击查看](https://blog.cloudflare.com/post-quantum-eo-2026/)
评论
暂无评论。