Cloudflare 正在加速其後量子(PQ)路線圖。我們現在的目標是到 2029 年實現完全的後量子(PQ)安全,包括關鍵的後量子驗證。
在 Cloudflare,我們相信預設讓網際網路保持私密和安全。我們從 2014 年開始提供免費的通用 SSL 憑證,2019 年開始準備後量子遷移,並在 2022 年為所有網站和 API 啟用後量子加密,以緩解「先儲存、後解密」的攻擊。雖然我們很高興超過 65% 的 Cloudflare 人流量已實現後量子加密,但直到驗證機制也升級完成之前,我們的工作尚未結束。可靠的新研究和快速的產業發展表明,遷移的截止日期比預期要早得多。這是任何組織都必須緊急處理的挑戰,這也是我們正在加快內部 Q-Day 準備時間表的原因。
發生了什麼事?上週,Google 宣布他們已大幅改進了破解橢圓曲線密碼學的量子演算法,該密碼學廣泛用於保護網際網路安全。他們並未透露該演算法,而是提供了一個零知識證明,證明他們確實擁有該演算法。
這甚至不是最大的突破。同一天,Oratomic 發布了一份關於在獨立原子電腦上破解 RSA-2048 和 P-256 的資源估計。對於 P-256,僅需要驚人的 10,000 個量子位元。Google 在其最新聲明中,除了追求超導量子電腦外,也同時追求獨立原子量子電腦的動機現在變得清晰。儘管 Oratomic 解釋了他們的基本方法,但他們仍故意省略了關鍵細節。
這些獨立的進展促使 Google 將其後量子遷移時間表加速到 2029 年。更重要的是,在其公告和其他演講中,Google 將量子安全驗證置於緩解「先儲存、後解密」攻擊之上。正如我們接下來討論的,這個優先順序表明 Google 擔心 Q-Day 最快可能在 2030 年到來。在這些公告之後,IBM Quantum Safe 的首席技術官更加悲觀,他無法排除量子「登月攻擊」最早在 2029 年針對高價值目標的可能性。
量子威脅眾所周知:Q-Day 是指功能足夠強大的量子電腦能夠破解當今保護系統數據和存取的關鍵密碼學的那一天。密碼學相關的量子電腦(CRQCs)尚未存在,但世界各地的許多實驗室正在追求不同的方法來建構它們。直到最近,CRQCs 的進展大多是公開的,但沒有理由預期這種情況會持續下去。事實上,有充分的理由預期進展將會隱藏在公眾視線之外。正如量子電腦科學家 Scott Aaronson 在 2025 年底警告的那樣:
我們想花一些時間談談為什麼預測量子運算進展如此困難。即使一切都在公開進行,像我們上週看到的理解上的突然「量子」飛躍也可能發生。簡單來說,用量子電腦破解密碼學需要在三個獨立的方面進行工程:量子硬體、錯誤校正和量子軟體。每個方面的進展都會與其他方面的進展相疊加。
硬體。有許多不同的競爭方法。我們提到了獨立原子和超導量子位元,但還有離子阱、光子學,以及拓撲量子位元等登月計畫。互補的方法甚至可以結合。大多數這些方法都是由世界各地的幾個實驗室追求的。它們都有各自獨特的工程挑戰和需要解決的問題,然後才能擴大規模。幾年前,它們都有長串的開放性挑戰,而且不清楚其中任何一個是否能夠擴大規模。今天,大多數都取得了良好進展。但沒有一個被證明能夠擴大規模:如果有的話,我們就不會剩下幾年時間了。但這些方法現在已經接近得多,尤其是獨立原子。
錯誤校正。所有量子電腦都是有噪點的,需要錯誤校正碼來執行有意義的計算。這會增加相當大的開銷,儘管開銷的大小取決於架構。更多的噪點需要更多的錯誤校正,但更有趣的是,改進的量子位元連接性允許更有效率的編碼。以規模為例:對於有噪點且僅具有鄰近量子位元連接性的超導量子電腦,通常需要大約一千個物理量子位元才能獲得一個邏輯量子位元。我們知道「可重構量子位元」,例如獨立原子機器的量子位元,可以實現數量級上更好的錯誤校正碼。令人驚訝的是,Oratomic 顯示其優勢更大:每個邏輯量子位元只需要大約 3-4 個物理獨立原子量子位元。
軟體。最後,破解密碼學的量子演算法可以得到改進。這是 Google 的突破:他們大幅加快了破解 P-256 的演算法。除此之外,Oratomic 還為可重構量子位元展示了進一步的架構特定優化。
情況變得明朗:2025 年,獨立原子被證明比預期更具擴展性,現在 Oratomic 發現了如何利用這種高度連接的量子位元實現更好的錯誤校正碼。此外,破解 P-256 所需的工作量大大減少。結果是,Q-Day 的時間點從典型的 2035 年以後大幅提前,獨立原子處於領先地位,其他方法也不遠了。
在之前的部落格文章中,我們討論了不同的量子電腦在物理量子位元數量和保真度方面的比較,以及相對於破解超導量子位元架構上的 RSA-2048 的保守目標。這種分析讓我們對我們還有多少時間有一個粗略的概念,這肯定比追蹤量子因數分解記錄要好,但它忽略了架構特定的優化和軟體改進。現在需要關注的是每個架構的最終缺失功能何時實現。
歷史上,業界對後量子密碼學(PQC)的關注主要基於 PQ 加密,它能阻止「先儲存、後解密」(HNDL)攻擊。在 HNDL 攻擊中,攻擊者會儲存當前敏感的加密網路流量,直到未來某個時候,當他們能夠使用強大的量子電腦解密數據。當 Q-Day 還很遙遠時,HNDL 攻擊是主要威脅。這就是為什麼到目前為止,我們的重點一直放在緩解這種風險上,自 2022 年以來,我們在產品中預設採用後量子加密。今天,如上所述,大多數 Cloudflare 產品都能抵禦 HNDL 攻擊,我們正在努力升級其餘產品。
另一類攻擊是針對驗證機制的:配備運行中量子電腦的攻擊者會冒充伺服器或偽造存取憑證。如果 Q-Day 還很遙遠,驗證機制就不緊急:部署 PQ 憑證和簽章不會帶來任何價值,只會增加工作量。
即將到來的 Q-Day 情況會翻轉:數據洩漏是嚴重的,但驗證機制被破壞是災難性的。任何被忽略的、容易受到量子攻擊的遠端登入金鑰都可能成為攻擊者為所欲為的入口點,無論是勒索、關閉還是窺探你的系統。任何自動軟體更新機制都可能成為遠端程式碼執行向量。活躍的量子攻擊者會很容易——他們只需要找到一個受信任的、容易受到量子攻擊的金鑰就能進入。
當量子電腦建構領域的專家開始修補驗證系統時,我們都應該傾聽。問題不再是「我們的加密數據何時會面臨風險?」,而是「攻擊者用量子偽造的金鑰走進前門還需要多久?」
如果量子電腦在未來幾年內出現,它們將會稀少且昂貴。攻擊者將優先攻擊高價值目標,例如解鎖大量資產的長期金鑰,或持久存取權,如根憑證、API 驗證金鑰和程式碼簽章憑證。如果攻擊者能夠破壞其中一個金鑰,他們將保留無限的存取權,直到被發現或該金鑰被撤銷為止。
這表明長期金鑰應該被優先處理。如果單個金鑰的量子攻擊成本高昂且緩慢,這肯定是真的,這也是第一代獨立原子量子電腦預期會發生的情況。但對於可擴展的超導量子電腦和後續幾代的獨立原子量子電腦來說,情況並非如此,它們可能會更快地破解金鑰。這種快速的 CRQCs 會再次翻轉情況,擁有它們的攻擊者可能會純粹專注於 HNDL 攻擊,以便他們的攻擊保持不被發現。Google 的 Sophie Schmieg 將這種情況與改變第二次世界大戰方向的 Enigma 密碼分析進行了比較。
增加對 PQ 密碼學的支援是不夠的。系統必須禁用對容易受到量子攻擊的密碼學的支援,才能防止降級攻擊。在大型、尤其是聯合系統(如網路)中,這並不可行,因為並非所有客戶端(瀏覽器)都支援後量子憑證,而伺服器需要繼續支援這些舊版客戶端。然而,使用「PQ HSTS」和/或憑證透明度仍然可以實現對 HTTPS 的降級保護。
禁用容易受到量子攻擊的密碼學並非最後一步:完成後,先前暴露在容易受到量子攻擊系統中的所有秘密(如密碼和存取權杖)都需要輪換。與後量子加密不同,後量子加密只需要一次大規模推送,遷移到後量子驗證有一個長期的依賴鏈——更不用說第三方驗證和詐欺監控了。這將需要數年時間,而不是數月。
閱讀此文的組織自然會急於考慮需要升級哪些內部系統。但這並非故事的結局。Q-Day 威脅所有系統。因此,了解潛在的 Q-Day 對第三方依賴項(直接和間接)的影響非常重要。不僅是你進行密碼學通信的第三方,還包括任何對業務至關重要的第三方依賴項,如金融服務和公用事業。
隨著 Q-Day 的時間表縮短,後量子驗證是首要任務。應首先升級長期金鑰。由於深層的依賴鏈以及每個人都有第三方供應商的事實,這項工作將需要數年時間,而不是數月。升級到後量子密碼學是不夠的:為了防止降級,還必須關閉容易受到量子攻擊的密碼學。
今天,Cloudflare 為我們的大部分產品提供後量子加密,以緩解「先儲存、後解密」的攻擊。這是我們十多年前開始為保護客戶和整個網際網路所做工作的成果。我們的目標是到 2029 年為我們整個產品套件實現包括驗證在內的全面後量子安全。在此,我們分享一些我們設定的階段性里程碑,這些里程碑可能會隨著我們對風險和部署挑戰的理解而發生變化。
對於企業而言,我們建議將後量子支援作為任何採購的要求。常見的最佳實踐,如保持軟體更新和自動化憑證發行,都很有意義,並且能讓你走得很遠。我們建議及早評估關鍵供應商,了解他們未能採取行動對你的業務意味著什麼。
對於監管機構和政府:設定早期時間表對於迄今為止的產業進展至關重要。我們現在處於一個關鍵位置,各司法管轄區之間和內部在標準和努力上的碎片化可能會危及進展。我們建議政府指定並授權一個牽頭機構,在明確的時間表上協調遷移,保持安全焦點,並推廣使用現有的國際標準。政府不必恐慌,但可以自信地領導遷移。
對於 Cloudflare 客戶,關於我們的服務,您無需採取任何緩解措施。我們正在密切關注量子運算的最新進展,並採取積極措施保護您的數據。正如我們過去所做的那樣,我們將預設啟用後量子安全,無需您進行任何操作。我們無法控制的另一方是:瀏覽器、應用程式和來源端需要升級。透過 Cloudflare 的企業網路流量無需擔心:Cloudflare One 在透過我們的後量子加密基礎設施進行流量隧道傳輸時,提供端到端保護。
隱私和安全是網際網路的基本要求。這就是為什麼我們構建的每一個後量子升級都將繼續免費提供給所有客戶,無論其方案如何。將後量子安全設為預設是保護網際網路規模的唯一方法。
免費 TLS 幫助加密了網路。免費的後量子密碼學將幫助其為未來做好準備。