常言道"鱼和熊掌不可兼得"。但在政务数据安全领域,国密合规是必须完成的"刚性任务",抗量子保护是面向未来的"长远投资",这两件事大家都认为难以同时实现。但是否有"鱼"(国密合规)与"熊掌"(量子安全)可兼得的解决方案?
在与政府客户的交流中,一个非常普遍的反馈是:"量子计算机还没出来,我现在只关心国密合规。"这个观点在当下完全合理。《关键信息基础设施商用密码使用管理规定》已于2025年8月1日正式施行,密评未通过则系统不得投入运行。政务网站必须支持国密算法,这是不可逾越的红线。
相比之下,抗量子密码(PQC)往往被看作"未来的事"。客户会说:等量子计算机真的出来了,我再考虑。这种想法可以理解,毕竟预算有限,眼前的合规压力比未来的威胁更紧迫。
但问题在于:量子威胁不是"未来时",而是"现在进行时"。"先收集后解密"攻击已经真实存在,攻击者今天收集并保存加密数据,等待量子计算机成熟后再批量破解。政务数据的保密期长达数十年,但这些互联网政务服务流量正在被攻击者持续收集中,3-5年后量子计算机问世将全部成为明文。今天不保护,未来想保护也来不及了。
于是,政务数据安全陷入一个两难:既要满足国密合规的"当下刚需",又想兼顾抗量子的"长远安全",可预算有限、时间有限、运维人员有限,似乎"鱼和熊掌不可兼得"。
打破"不可兼得"魔咒的关键,是一项由中国密码团队主导的技术创新:国密混合PQC算法SM2MLKEM768。什么是国密混合PQC?就是在使用SM2算法保护会话密钥的基础上,同时叠加后量子密码密钥封装算法ML-KEM-768。简单说:一次加密,两把锁,一把是国密算法SM2,一把是抗量子算法ML-KEM-768。
这就实现了"鱼和熊掌兼得":
为什么不是"二选一"?如果只做国密合规而不叠加PQC,政务数据在量子时代将面临"先收集后解密"的暴露风险。如果只做国际PQC而不做国密,则无法通过密评。只有国密混合PQC,让政务客户无需做出二选一,一次部署,同时满足国密合规与量子安全。
国密混合PQC并非"实验室里的构想",而是已有完整生态支撑的成熟技术,具体体现在如下三个方面:
这意味着什么?国密混合PQC不是"等标准出来再考虑"的未来技术,而是今天就可以在政务系统中部署商用的成熟方案。客户端有浏览器支持,服务端有网关支持,中间有开源密码库支撑,完整的生态闭环已经形成。
做国密改造,选用SSL自动化网关,得到了"鱼"(国密合规,支持TLCP+TLS1.3双国密标准),熊掌(量子安全,SM2MLKEM768+X25519MLKEM768双混合PQC)免费送。这不是"二选一",而是"买一送一"。而那个"送一"更珍贵,保护的是政务数据未来数十年的安全。
国密合规是今天的“刚需”,抗量子是明天的“必修课”。与其分开做两次改造、花两份预算、承受两次业务中断,不如一次部署、同时完成。服务端由SSL自动化网关让“鱼和熊掌兼得”从理想变为现实,而客户端有零信浏览器等国产浏览器支持,完整生态已经就绪。
鱼,要;熊掌,也要。