
“先收集,后解密”威胁
虽然目前还没有能够破解 RSA 和椭圆曲线密码学等公钥加密的量子计算机,但当它们发展成熟时,仍可能对当前的安全性产生切实的影响。 当今最顶尖的攻击者正在采用一种名为“先收集,后解密”的策略,即现在拦截并存档您的已加密通信,然后等待足够强大的量子计算机出现来破解它们。
您今天发送的任何敏感信息,例如医疗记录、法律通信或私有信件,日后都可能面临风险。 这就是为什么必须在威胁形成之前很久就过渡到抗量子算法的原因,因为在整个互联网上更换加密算法需要数年时间。
量子计算机的工作原理
以下是传统计算机与量子计算机的区别:
传统计算机使用比特运行
每个比特要么是 0,要么是 1,传统计算机必须逐个尝试加密密钥。 这一过程是按顺序进行的,就像尝试钥匙串上的每一把钥匙一样。
量子计算机使用量子比特运行
量子比特(qubit)可以同时处于 0 和 1 的状态(叠加态),使量子算法能够同时探索多种可能性。 这就像同时尝试钥匙串上的所有钥匙一样。
当今大多数公钥密码学依赖于单向容易而反向困难的数学问题,例如将两个大质数相乘(容易)与将结果因式分解回质数(困难)。
专为量子计算机设计的 Shor 算法(新窗口)正是针对这种难度进行攻击。 它会破坏 RSA 和椭圆曲线密码学(包括 Curve25519),而这些正是当今已加密电子邮件、TLS 和 VPN(新窗口) 的支柱。
量子计算的现状
好消息是:目前还没有任何量子计算机能够对现实世界中的加密构成威胁。 现有机器与实际需求之间仍存在巨大的差距。
4,099
破解 RSA-2048 预计所需的逻辑(理想)量子比特数
1,500 – 2,000
破解椭圆曲线密码学预计所需的逻辑(理想)量子比特数
5000 万+
在实际纠错条件下实现相同目标所需的物理量子比特数
无
当今有能力破解现实世界加密的机器
扩展到所需的数百万个物理量子比特是一项巨大的工程挑战,目前尚无任何机构能够解决。 然而,大多数专家认为,具有密码学相关性的量子计算机的出现只是 时间问题,而 不是可能性的问题。 时间表的预估从十年到数十年不等。 这种不确定性正是必须立即开始向后量子密码学过渡的原因。

什么是后量子密码学?
后量子密码学(PQC)是新一代加密算法,旨在同时抵御经典计算机和量子计算机的攻击。 与量子密钥分发(需要专用硬件)不同,PQC 算法可以在普通计算机上运行,并可通过软件更新进行部署——这意味着无需新的基础设施即可取代当今易受攻击的算法。
2024 年,美国国家标准与技术研究院(NIST)敲定了其首批 PQC 标准。 主要候选算法基于格问题——这是一类 Shor 算法无法加速的不同数学问题。 与大整数分解不同,格问题的求解难度目前尚不会因量子攻击而崩溃。
为什么不直接取代经典算法?
标准化且广泛部署的后量子密码学仍然是一门新技术,尚未经历 RSA 和椭圆曲线密码学所经历的长达数十年的公开检验。 最安全的方法是混合加密:在经典算法之上叠加后量子算法。 除非攻击者同时破解这两者,否则您的数据将受到保护,而这需要同时在量子和经典层面取得突破。
Proton 现已采取的行动
Proton Mail 于 2026 年 5 月推出后量子保护,适用于所有套餐。 启用后,Proton Mail 会为新的加密电子邮件生成具备后量子能力的密钥,保护您的消息免受当今威胁和未来量子计算机的攻击。
引领 PQC 标准化
Proton 与德国联邦信息安全办公室(BSI)的密码学家合作,共同起草了 OpenPGP 的首个后量子扩展程序(新窗口)——这是全球用于加密电子邮件的开放标准。 这确保了后量子保护能够在 Proton 与其他提供商之间协同工作,而不仅限于 Proton 自身的生态系统内。
顶尖算法
该新标准结合了经典算法和后量子算法(混合加密),提供了最高的安全性。 除非攻击者同时破解经典密码学和量子密码学,否则您的数据将是安全的。 后量子部分采用基于格的算法,因为它们具备出色的安全性和性能。
- 用于加密的 CRYSTALS-Kyber + X25519
- 用于数字签名的 CRYSTALS-Dilithium + Ed25519

Alice 重新加密过去收到的消息,以确保它们免受量子计算机的威胁。


