什麼是後量子密碼學?
量子電腦的規模目前尚未達到足以破解今日加密技術的程度,但對手現在就已經在收集您已加密的資料,以便日後進行解密。
後量子密碼學就是我們在這種風險威脅到您之前,用來關閉該機會之窗的方法。

「現在收集,日後解密」的威脅
雖然能夠破解 RSA 和橢圓曲線密碼學等公開金鑰加密的量子電腦尚未問世,但一旦技術追趕上,它們仍可能對目前的安全性問題產生實質影響。 現今最老練的攻擊者正在執行一項名為「現在收集,日後解密」的策略:他們現在攔截並封存您已加密的通訊,然後等待功能足夠強大的量子電腦來破解。
您今天傳送的任何敏感內容,例如醫療紀錄、法律通訊或私有信件,日後都可能面臨風險。 這就是為什麼必須在威脅具體化之前很久就開始過渡至抗量子演算法,因為在整個網際網路上更換加密技術需要耗費數年的時間。
量子電腦如何運作
以下是傳統電腦與量子電腦的差別:
傳統電腦是以位元運作
每個位元不是 0 就是 1,傳統電腦必須逐一嘗試加密金鑰。 它是循序漸進的,就像嘗試鑰匙圈上的每一把鑰匙一樣。
量子電腦是以量子位元運作
量子位元(qubit)可以同時是 0 和 1(疊加狀態),讓量子演算法能一次探索多種可能性。 這就像同時嘗試鑰匙圈上的所有鑰匙。
現今大多數的公開金鑰密碼學都依賴於單向簡單、逆向困難的數學問題,例如將兩個大質數相乘(簡單),與將乘積因數分解回質數(困難)。
專為量子電腦設計的 Shor 演算法(新視窗),攻擊的正是這種困難度。 這將會破壞 RSA 和 橢圓曲線密碼學(包括 Curve25519),而這些正是當今已加密電子郵件、TLS 和 VPN(新視窗) 的支柱。
量子運算的現狀
好消息是:目前的量子電腦還無法對現實世界的加密技術構成任何威脅。 目前的機器與實際所需規模之間存在著巨大的差距。
4,099
估計破解 RSA-2048 所需的邏輯(理想)量子位元
1,500 – 2,000
估計破解橢圓曲線密碼學所需的邏輯(理想)量子位元
5,000 萬+
在具備實際錯誤更正功能的情況下,達到相同目的所需的實體量子位元
無
目前能夠破解現實世界加密技術的機器
將規模擴展至所需的數百萬個實體量子位元是一項巨大的工程挑戰,目前尚無機構能夠解決。 然而,大多數專家認為,與密碼學相關的量子電腦何時問世,只是 時間問題,而非 是否會發生的問題。 估計的時間範圍從十年到數十年不等。 這種不確定性,正是過渡至後量子密碼學的工作現在就必須開始的原因。

什麼是後量子密碼學?
後量子密碼學 (PQC) 是新一代的加密演算法,旨在抵禦傳統和量子電腦的攻擊。 與量子金鑰分發(需要特殊硬體)不同,PQC 演算法可在一般電腦上執行,並能以軟體更新的方式進行部署,這意味著它們可以取代現今易受攻擊的演算法,而無須建置新的基礎設施。
2024 年,美國國家標準暨技術研究院 (NIST) 敲定了其首批 PQC 標準。 最主要的候選演算法是基於晶格問題,這是一類特殊的數學問題,Shor 演算法無法對其進行加速。 與大整數因數分解不同,晶格問題的困難度並不會因為量子攻擊而收合。
為什麼不直接取代傳統演算法?
標準化且廣泛部署的後量子密碼學仍是一項新技術,並不像 RSA 和橢圓曲線密碼學那樣,經歷過數十年的大眾嚴格審查。 最安全的方法是使用混合密碼學:在傳統演算法之上疊加一層後量子演算法。 除非攻擊者同時破解這兩種演算法,否則您的資料仍會受到保護,而這需要同時在量子與傳統技術上取得突破。
Proton 採取了哪些行動
Proton Mail 推出後量子防護功能於 2026 年五月起提供給所有方案。 啟用後,Proton Mail 將會為新加密電子郵件產生具備後量子防護能力的金鑰,保護您的訊息免受當今威脅與未來量子電腦的侵害。
引領 PQC 標準化
Proton 與德國聯邦資訊安全局 (BSI) 的密碼學家合作,共同撰寫了 OpenPGP 的首個後量子延伸功能(新視窗),這是全球用於加密電子郵件的開放標準。 這能確保後量子防護可以在 Proton 與其他提供者之間運作,而不僅限於 Proton 自家的生態系統。
同級最佳演算法
此全新標準結合了傳統和後量子演算法(混合密碼學),提供最高的安全性。 除非攻擊者同時破解傳統和量子密碼學,否則您的資料都是安全的。 後量子部分採用基於晶格的演算法,因為它們具有良好的安全性與效能。
- CRYSTALS-Kyber + X25519 用於加密
- CRYSTALS-Dilithium + Ed25519 用於數位簽署

Alice 重新加密她過去收到的訊息,以確保這些訊息免受量子電腦的威脅。


