The Cloudflare Blog

The post-quantum EO is an important milestone. Now it’s time to get to work

8.5内容质量
The post-quantum EO is an important milestone. Now it’s time to get to work

TL;DR · AI 摘要

美国政府要求联邦机构在2030年前完成向后量子加密的过渡,Cloudflare已开始部署后量子认证。

核心要点

  • 联邦机构需在2030年前完成向后量子加密的过渡。
  • Cloudflare已部署后量子加密,覆盖超过三分之二的浏览器流量。
  • Cloudflare计划在2029年前实现完全的后量子安全。

结构提纲

按章节快速跳转。

  1. 2026年6月22日,美国总统特朗普签署了第14412号行政命令,要求联邦机构在2030年前完成向后量子加密的过渡。

  2. 该行政命令是推动后量子密码学行业采用的重要里程碑,延续了美国政府通过联邦领导和采购推动新技术采用的传统。

  3. Q-Day时间线的加速

    由于量子计算机破解公钥密码的时间线提前,Cloudflare将自身实现完全后量子安全的目标调整为2029年。

  4. Cloudflare已部署后量子加密,覆盖超过三分之二的浏览器流量,并计划在2029年前实现完全的后量子安全。

  5. 行政命令要求联邦机构对高价值资产和高影响系统进行后量子加密和认证的过渡。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • 后量子加密行政命令
    • 行政命令要求
      • 2030年前完成后量子加密
      • 2031年前完成后量子认证
    • Cloudflare进展
      • 覆盖三分之二浏览器流量
      • 2029年前实现完全后量子安全

金句 / Highlights

值得收藏与分享的关键句。

#后量子加密#联邦机构#Cloudflare#网络安全
打开原文

后量子时代的行政命令是一项重要的里程碑。现在是时候开始行动了

2026-06-23

  • Sharon Goldberg
  • Vincent Voci

13 分钟阅读

2026 年 6 月 22 日,特朗普总统签署了第 14412 号行政命令,题为“防范高级加密攻击以保障国家安全”。该命令设定了联邦机构到 2030 年 12 月 31 日前将其最敏感系统过渡到后量子加密的最后期限,以及到 2031 年 12 月 31 日前完成后量子认证的最后期限。该行政命令还要求联邦承包商在 2030 年底前遵守后量子联邦信息处理标准(FIPS)。

我们欢迎这一行政命令。美国政府长期以来一直利用联邦领导力和采购来推动新技术在更广泛行业中的采用。我们曾在 IPv6、路由安全和资源公钥基础设施(RPKI)以及 DNSSEC 等方面看到这种做法的成功,很高兴看到这一传统在后量子密码学领域继续延续。

该行政命令在此时尤为重要,因为量子计算机能够破解互联网上使用的公钥密码学的 Q-Day(即量子计算机能够破解互联网上使用的公钥密码学的那一天)的时间表已被提前。2026 年 4 月,Cloudflare 将我们实现全面后量子安全的目标提前至 2029 年,这是基于 Google 和 Oratomic 的研究突破。该行政命令更新了 2024 年的指导方针,当时美国国家标准与技术研究院(NIST)表示,互联网上广泛使用的经典公钥密码学(即一旦强大的量子计算机可用即可被破解的 RSA 和椭圆曲线密码学)应在 2030 年前逐步淘汰,并在 2035 年前完全禁止。

互联网向后量子加密的过渡已经全面展开,而向后量子认证的过渡才刚刚开始。目前,超过三分之二的浏览器流量在访问 Cloudflare 网络时受到后量子加密的保护,我们大多数产品都支持后量子密钥协商。我们的 SASE 平台 Cloudflare One 在所有主要的接入点和出口点(包括 TLS、MASQUE 和 IPsec)上均提供后量子加密。我们最近开始部署后量子认证,并计划在 2029 年前实现全面的后量子安全。该行政命令是一个极好的基础,并继承了前两届政府的工作。自 2019 年以来,我们一直在执行该行政命令要求联邦机构进行的工作,我们对命令中正确的地方有一些看法,我们认为管理与预算办公室(OMB)有机会加强并促进机构迁移的成本效益,我们还提供了一条路线图,以帮助组织和机构最有效地推进其过渡。

联邦系统的行政命令要求

EO 的强制性要求主要针对两类联邦系统:高价值资产(High Value Assets,简称 HVAs)和高影响系统。HVAs 是由 OMB 指定的联邦信息或系统,被视为政府的“皇冠珠宝”,即一旦受到威胁,将对国家安全、外交关系或公众信任造成重大影响。这些系统包括存储数百万联邦员工记录的数据库、处理机密情报的系统,或管理联邦金融交易的平台。与此同时,高影响系统是指在 FIPS 199 中保密性、完整性或可用性被评定为“高”的系统,这意味着一旦发生泄露,可能会造成严重损害,包括生命损失、重大经济损失,或显著削弱机构履行其职责的能力。

EO 具有约束联邦机构的权力,但不适用于其他组织(如关键基础设施、州、地方、部落和领土政府、学术界、民间社会)。这就是为什么 EO 仅对联邦机构设定了这些期限:

日期

要求

2026 年 7 月

每位联邦机构负责人需指定一位 PQC 迁移负责人,并向 OMB 和国家网络总监提供其姓名和联系方式。

2026 年 9 月

OMB 发布指导方针,要求各机构:(1)审查其高价值资产和高影响系统的清单;(2)制定 PQC 迁移计划;(3)将该计划提交给 OMB 和国家网络总监。

2030 年 12 月

所有高价值资产和高影响系统必须完成向 PQC 的关键建立迁移。

2031 年 12 月

所有高价值资产和高影响系统必须完成向 PQC 的数字签名迁移。

国家安全系统明确被排除在这些期限之外。它们遵循由 NSA 管理的独立、保密路线,其期限已于 2022 年设定在 2030 年至 2033 年之间。

两次迁移:加密和认证。两者都应立即开始。

EO 将 PQC 迁移分为两个阶段:2030 年前完成后量子密钥建立(加密),2031 年前完成后量子数字签名和证书(认证)。这准确地反映了目前互联网上后量子加密的可用性。我们自己设定的全面后量子准备(包括认证)的期限是 2029 年,但我们是行业中最早采用者之一。

我们也很高兴看到 EO 聚焦于 NIST 标准化的后量子密码算法,而不是量子密钥分发(QKD),因为 QKD 由于需要专用硬件和发送方与接收方之间的专用物理链路,无法在互联网规模上运行。

现在,让我们更深入地了解 EO 中所要求的两次迁移:后量子加密和后量子认证。

今天就需要后量子加密来防止“现在收集、将来解密”的攻击,即对手今天收集加密流量,并在量子计算机足够强大后将来解密。对于那些处理的数据在未来 3 到 10 年内仍对对手有价值的企业来说,后量子加密尤其有价值,如政府机构、银行、医疗组织、国防承包商和电信提供商。

后量子认证可以阻止拥有量子计算机的对手伪造证书以冒充服务器、生成恶意代码签名或未经授权访问系统。后量子认证只有在Q-Day风险显现之后才需要,因为它是阻止只有在存在密码学相关量子计算机(CRQC)之后才可能发生的攻击的唯一方式。

将迁移时间线与量子计算的进展放在同一背景下非常重要。除了昨天关于后量子安全的行政命令(EO)之外,特朗普总统还签署了一项行政命令,以加速量子计算、传感和网络的部署与商业化。该行政命令将后量子认证的截止日期设定为2031年,这说明了一个重要的信息:美国政府认为,到那时,一台CRQC可能已经投入运行的可能性并不小。

#### 通向量子安全之路

PQ 加密(密钥协商)

PQ 认证(数字签名)

NIST 算法

ML-KEM(FIPS 203)

ML-DSA(FIPS 204),SLH-DSA(FIPS 205)

性能

最小影响

在TLS 1.3上使用混合ML-KEM的性能比经典TLS 1.2架构更快。

可能有影响

一些短暂连接和受限协议由于签名尺寸较大,可能会出现性能下降。

IETF 标准

良好进展

已完全标准化,适用于生产环境中的TLS和IPsec配置。

进行中

TLS证书接近完成;许多其他协议才刚刚开始。

部署情况

高采用率

目前保护了Cloudflare上三分之二由浏览器生成的流量,以及许多核心产品服务。

早期阶段

目前仅限于Cloudflare的早期试点项目。直到2027年以后,才可能有广泛的生态系统支持。

EO 截止日期

2030年12月31日

3031年12月31日

威胁行为者

现在收集、以后解密

对手今天记录流量,以便在Q-Day到来后进行解密。

主动量子攻击

对手伪造可信证书或在量子计算机上实时签署有效载荷。

紧迫性等级

立即

今天收集的数据将永远暴露。必须立即进行迁移,特别是对于那些处理可能在未来3到10年内对对手有价值的数据的组织。

Q-Day 目标

只有在存在一个实际可用的量子计算机时,才会产生主动攻击的威胁。

这两种技术目前的状态如何?由于以下几个原因,向后量子认证的迁移比向后量子加密的迁移更具挑战性:

  • 后量子ML-DSA数字签名比经典数字签名更大,这可能会影响一些系统的性能,例如短暂的TLS连接。这就是为什么我们正在与Google Chrome合作开发Merkle树证书,以解决TLS的性能问题。
  • 后量子认证的依赖链更长,需要客户端、服务器、证书颁发机构、证书透明日志、根证书存储和浏览器之间的协调升级。
  • 目前后量子认证的生态系统部署非常有限,与后量子加密的广泛部署相比差距很大。

有趣的是,行政命令在加密和认证截止日期之间设定了一个一年的间隔。多出的一年时间非常紧张,因此这项工作不能按顺序进行。生态系统必须同时开始处理这两个目标,否则我们将错过2031年的截止日期。

如果没有互联网工程任务组(IETF)制定的标准,互联网上的加密部署就无法实现。他们正在努力将协议过渡到后量子密码学。TLS 社区走在前列,IETF PLANTS 工作组在 TLS 的后量子证书方面取得了良好进展。这里还有很多工作要做,我们期待支持 IETF 的努力。

有助于所有人的供应链压力

行政命令(EO)包括对联邦承包商的要求,这可能是行政命令中最具影响力的组成部分。

具体而言,FAR 委员会必须发布拟议的规则,要求“受监管的承包商”到 2030 年 12 月 31 日前遵守采用后量子密码算法的 NIST FIPS(第 6(c) 条)。FAR 委员会还必须发布拟议的规则,要求承包商实施涵盖密码学漏洞的漏洞披露计划(第 6(d) 条)。这些拟议的规则需要经过通知和评论的规则制定程序,但行政命令设定了 2030 年 12 月 31 日的目标,这一目标仍然很重要。这一截止日期比联邦机构完成后量子认证迁移的截止日期早一年,因此联邦承包商将在机构达到自身截止日期之前做好准备。

只有联邦机构购买的产品支持后量子密码学(PQC),联邦机构才能迁移到 PQC。为了将这一要求付诸实践,CISA 发布了使用后量子密码学标准技术的产品类别,明确区分了 PQC 已经“广泛可用”的技术,以及仍在“过渡”中的技术。PQC“广泛可用”的列表包括云平台(IaaS、PaaS)、网页浏览器和服务器、聊天和消息软件,以及如全磁盘加密的终端安全产品。对于这些类别,CISA 的指导是明确的:组织应只采购支持 PQC 的产品。“过渡”列表中,PQC 尚未广泛可用,包括网络硬件(路由器、防火墙、交换机)、身份和访问管理系统(HSM、证书颁发机构、身份提供商)、电子邮件服务器和客户端,以及数据库系统。

通过要求承包商在 2030 年前确保其产品符合 PQC 标准,并指示机构在成熟市场中立即优先选择支持 PQC 的供应商,联邦框架迫使供应商生态系统按照固定的时间表推出支持 PQC 的产品。供应商按照联邦要求构建的产品最终将被医院、银行、大学和小企业使用,这使 PQC 支持更加广泛可用。Cloudflare 是众多受这些要求约束的供应商之一,由于网络软件和云服务已被 CISA 标记为 PQC 广泛可用类别,我们已经在大多数产品中免费部署了后量子加密。

关键基础设施和每个人都能使用的 PQ

行政命令还涉及关键基础设施:能源、金融服务、水、交通、电信、医疗保健以及其他系统,这些系统的故障会对国家造成严重或重大影响。尽管行政命令对关键基础设施的所有者和运营商没有强制性的迁移截止日期,但行政命令指示某些联邦机构要“协助”关键基础设施所有者和运营商制定其 PQC 迁移计划(第 5(a) 条)。

虽然 EO 主要关注美国联邦机构和关键基础设施,但后量子密码学对每一个连接到互联网的个人和组织都至关重要。目前,"现在收集、以后解密"的攻击已经构成风险。在 Q-Day 之后,拥有量子计算机的对手未经授权访问的风险将影响任何组织,无论其规模大小。当我们于 2014 年推出免费通用 SSL 时,我们的 CEO Matthew Prince 写道:

对于一个小博客来说,拥有尖端的加密技术似乎并不重要,但它对于推动互联网默认加密的未来至关重要。每一段看似普通的加密数据流经互联网,都会使那些试图拦截、限制或审查网络的人更加困难。

我们对后量子密码学也持同样的看法。这就是为什么我们构建的每一个后量子升级都对所有客户开放,适用于所有计划,且不收取额外费用。

OMB 实施指南的机遇

EO 设定了方向,现在 OMB 有 90 天的时间提供重要的澄清和操作指南,以实现联邦机构之间最有效的 PQC 迁移(第 4(b) 条)。基于我们自己 PQC 迁移的经验,以下是我们建议指南中应包含的几个要素:

定义“过渡”的含义。EO 要求机构“过渡”其系统到 PQC,但从未定义“过渡”具体意味着什么。是系统支持 PQC 算法?是优先使用它们?还是完全禁用经典密码学?

这些是截然不同的安全态势。一个支持 ML-KEM 但仍允许仅使用经典 TLS 握手的系统,容易受到降级攻击。有能力拦截流量的对手可以将连接强制回退到经典密钥交换。该系统在名称上已经“过渡”到 PQC,但仍可能受到与 EO 试图防止的相同量子攻击。

历史具有指导意义。2014 年 POODLE 攻击之后,SSLv3 被弃用,但服务器为了向后兼容仍然启用了 SSLv3,允许攻击者强制连接降级并利用 SSLv3 的弱点。生态系统花了数年时间才真正关闭 SSLv3。为了避免重蹈覆辙,我们需要一个明确的“完成”定义,包括禁用对量子攻击敏感的密码学,以防止降级。

密码灵活性:密码灵活性是指在不重新设计系统的情况下交换密码算法的能力。EO 要求迁移到特定的 NIST 密码标准,但并未提及构建可以在未来算法需要更改时交换密码算法的系统。密码灵活性并不意味着同时支持所有算法。它的意思是构建系统,使得当社区在未来达成一致使用更优算法时,升级只需进行配置更改,而不需要重新设计架构。OMB 应该将这一点纳入其指南中。

CBOM 或量子影响清单?EO 要求 CISA 和 NIST 在 270 天内发布关于密码物料清单(CBOM)最低要素的指南(第 5(d) 条)。CBOM 是对特定硬件或软件产品中使用的密码算法、协议和实现的清单,类似于软件物料清单(SBOM)。

理论上,CBOM(全面密码清单)是一个好主意。但在实践中,我们建议不要将详尽的密码清单视为采取行动的前提条件。为每个产品中每个库中每个算法创建一份详细的CBOM需要耗费大量时间,联邦机构可能需要整个采购周期来完成发现工具和咨询工作,而到清单完成时,它可能已经过时。此外,CBOM不会列出那些本应使用密码学但未使用的系统。CBOM列出的密钥缺乏对其用途的理解,这使得它们对于试图了解量子脆弱密钥相关风险的组织来说作用有限。

我们认为,量子影响清单(quantum impact inventory)是一个更有成效的框架。如果系统或其数据被攻破,会产生什么影响?这种可能性有多大?可以采取哪些措施来降低风险,比如即插即用的替代方案、软件更新,或像通过大量后量子连接隧道传输流量或将其与互联网隔离这样的补偿控制措施?每种方案的可行性如何?它会带来怎样的依赖链?识别这些问题有助于确定优先采取行动的领域。如果你的组织认为有必要,可以随时间推移逐步完善完整的CBOM,但你应该首先识别出那些最暴露和影响最大的系统。

让后量子密码学对所有人来说都负担得起。如果后量子密码学被视为一种受限制的奢侈品,而不是一种普遍的基准,那么真正的国家韧性将无法实现。OMB政策必须抵制厂商锁定或收费站式的做法,这些做法会将资金不足的关键基础设施抛在后面,或增加联邦机构的技术债务。

现在该怎么做:不要等到2030年

你不需要等到2030年或拥有详尽的密码清单才能开始迁移。历史表明,更新密码学是一项困难且耗时的工作;其他组织也应开始着手解决各自的迁移问题。因此,在等待OMB为联邦机构提供指导的同时,我们建议所有组织采取以下措施:

立即保护你的互联网流量。首先从穿越公共互联网的流量开始,因为这些流量目前最容易被对手捕获,也最直接面临风险。如果你的网络流量通过Cloudflare传输,那么你的连接大多已经通过后量子加密得到保护。如果你的企业网络使用Cloudflare One,那么你的私有网络流量也得到了保护。如果你的提供商不支持后量子加密,请换用支持的提供商。即使你网络中运行的单个应用程序尚未升级,也可以开始通过后量子加密的基础设施传输流量,以批量保护流量,即使个别系统尚未被清点和升级。

更新采购政策。在每项技术采购中,将“默认启用后量子加密,不产生额外成本,并有明确的后量子认证和密码灵活性路线图”作为一项要求。如果供应商对后量子安全收取额外费用,或没有路线图或计划,请询问原因或寻找其他供应商。

量子影响清单。对于保留在您私有网络边界内、未暴露于公共互联网的流量,由于攻击者需要进入您的网络才能捕获这些数据,因此“先捕获后解密”的风险较低。但您仍然需要了解内部系统所使用的加密技术,以便规划迁移工作。使用量子影响清单作为工具,以确定优先事项,例如重点关注处理敏感数据或暴露在公共互联网上的系统或连接。

立即规划身份验证。2031年后量子身份验证的截止日期将比您想象的来得更快。现在开始识别长期使用的密钥、根证书和代码签名基础设施。这些是量子攻击者最优先的目标,而且它们的升级依赖链最长。现在是更新软件库和自动化证书发放的好时机,即使在您的生态系统中尚未有后量子证书可用。同时确保您的供应商正在为即将到来的后量子身份验证截止日期做好准备。

与国际标准对齐政策

同时,现在也应开始将全球政府政策与国际标准对齐。我们很高兴看到第5(b)条要求国务院与外国政府和行业团体进行接触,以鼓励采用NIST标准化的PQC算法。

这之所以重要,是因为加密迁移不能在真空中进行,每个国家都只在自己的边界内运作。只有当美国和国外服务器两端协商使用相同的加密技术时,TLS连接才能正常工作。NIST几十年来一直在举办开放的国际密码竞赛。AES竞赛(1997-2001)产生了今天互联网上使用的加密标准,选择了一种由比利时密码学家设计的密码算法。SHA-3竞赛(2007-2012)产生了最新的哈希标准,选择了一种由比利时-意大利团队设计的算法。PQC竞赛(2016-2024)也遵循了同样的开放模式:任何人都可以提交算法,任何人都可以分析,获胜的算法由国际团队设计。目前在互联网上部署的密钥协议标准ML-KEM,主要是由欧洲密码学家创建的。这些是开放且经过国际审查的算法。NIST组织了这些竞赛,但结果属于全球密码学社区。

未来的风险是碎片化。如果不同司法管辖区强制使用不同的算法,结果将是密码膨胀和攻击面增加:需要编写、测试和审计的代码更多,降级攻击的潜在面更大,所有人的部署速度都会变慢。我们在IPsec中亲眼目睹了这种情况,由于缺乏互操作标准,供应商推出了专有的PQ密钥协议算法,这些算法无法互操作,导致迁移延迟了数年。TLS社区则采取了相反的做法,集中于单一的混合密钥协议(X25519MLKEM768),部署迅速跟进。

我们非常支持NIST,特别是其在全球范围内审查标准和在全球范围内标准化密码学方面的领导地位。我们鼓励特朗普政府与国会合作,确保NIST拥有适当的资源、人员配置和工具,以满足本行政命令及其他命令(如美国人工智能行动计划)中当前和未来可能出现的交付任务。

我们希望由国务院主导的参与能够推动真正的协调:在盟国之间采用相同的NIST算法,协调时间表,并相互承认密码算法和模块。互联网是一个网络,其密码学应采用统一的标准。

加快CMVP进程

最后,行政命令要求NIST修订密码模块验证计划(CMVP)所使用的流程,以加快密码模块的验证(第6(b)条)。多年来,我们一直在与CMVP计划打交道,因此在命令中看到这一点,我们感到非常高兴。

CMVP存在有其充分的理由。联邦机构及其承包商需要一种方法来验证产品内部的密码学是否确实实现了其声称的功能:例如AES是否正确实现,或者随机数生成器是否具有足够的熵。CMVP一直针对的是密码学变化不大的稳定状态。

展望未来,CMVP需要调整以接受即将到来的迁移现实。我们欢迎FedRAMP更新流,它允许在最终验证之前立即使用更新后的模块。这使得能够更快地采用后量子密码学,并纠正验证过程中遗漏的实现错误。对CMVP做出类似的让步至关重要。

前进吧,将所有事物都变为后量子

这项后量子行政命令是一个重要的步骤。它设定了真正的截止日期,并在供应链上施加了压力,这将加速整个行业的采用。

对于正在开始自己迁移的组织,我们建议您首先保护您的公共互联网流量,并更新采购要求,然后进行量子影响清单,以确定下一步应重点关注的领域。不要让密码清单减缓您在最敏感的系统上立即部署后量子加密的进程。

互联网上的密码部署依赖于IETF制定的标准。TLS社区已经取得了进展,但在其他协议社区中还有大量工作要做,我们期待支持这些努力。

让我们迅速而团结地前进,将所有事物都变为后量子。免费的TLS帮助加密了网络。免费的后量子密码学将帮助我们为未来提供安全保障。

您现在可以通过访问Cloudflare的PQC页面开始使用后量子密码学。

[if astro]>server-island-start<![endif]

后量子

安全

密码学

政策与法律

政府创新

影响