抓住机遇,快速完成国密改造和后量子密码迁移——走好我国自主的证书自动化和后量子密码迁移之路2026年6月8日

由谷歌等国际互联网巨头主导的SSL证书有效期不断缩短政策已进入实质性执行阶段。2026年3月15日起,证书有效期已压缩至200天;2027年3月15日将进一步缩短至100天,2029年将降至47天。这一政策变动的深层目的,并非单纯增加证书更换频率,而是倒逼全球网站实现证书自动化管理,从而为即将到来的后量子密码(PQC)迁移做好技术准备。

与此同时,“先收集后解密”攻击已成为现实威胁。攻击者正在大量收集当前加密的流量,等待量子计算机成熟后一次性破解。美国政府已于2025年8月要求所有联邦网站启用混合PQC HTTPS加密;英国、法国政府门户网站也已相继完成部署。据Cloudflare统计,全球超过68%的互联网流量已受后量子密码保护。

然而,我国政务网络安全体系建设仍停留在传统手动模式,未能跟上这一全球性技术变革的步伐。SSL证书有效期不断缩短所引发的“蝴蝶效应”,包括证书管理成本激增、人工操作不可持续、传统国密改造方案存在安全缺陷、后量子迁移迫在眉睫、CDN/WAF急需升级改造等,这些正对我国互联网安全构成严峻挑战。

面对这一全球性趋势,我国关基领域的网站HTTPS加密普及率依然偏低,国密改造历经十余年仍未全面落地,后量子密码迁移更是几近空白。危机中往往蕴藏着机遇。不断缩短的证书有效期,不是负担,而是推动我国密码应用升级的“催化剂”。 国际上的自动化经验值得我们借鉴,但绝不能照搬。我国必须走出一条自主的证书自动化和后量子密码之路。

本文将从三个层面展开:首先分析当前国际态势及其对我国的影响;其次阐述为什么国际方案不适合中国国情,并总结对比适合我国国情的正确方案;最后提出数字认证的解决方案,一次改造,同步完成国际SSL证书自动化、国密SSL证书自动化和混合PQC迁移,真正走好我国自主的证书自动化和后量子密码迁移之路。

一、现状:证书有效期不断缩短,自动化已成全球趋势,混合PQC已成刚需

1.1 证书有效期缩短的“蝴蝶效应”

SSL证书有效期的不断缩短,并非孤立的技术政策调整,而是一系列连锁反应的起点。这一政策的直接后果是:依赖人工管理SSL证书的时代彻底终结。对于一个拥有上百个网站的组织而言,每年需处理数百甚至上千次证书申请、验证、部署、续期操作。当证书有效期缩短至47天时,人工管理已完全不可行。

但更深层的影响在于:证书自动化成为刚需。而自动化的目的,远不止于解决证书管理效率问题,它更是为后量子密码迁移铺路。只有当证书的申请、验证、部署、续期全部实现自动化,未来在算法层面进行大规模替换时,才能做到平滑、无感、低成本。

1.2 国际上的领先实践:自动化与PQC已同步推进

美国在证书自动化和后量子密码迁移方面已走在世界前列。不仅发布了首批三项PQC标准(FIPS 203、204、205),而且美国所有联邦网站在已经完成了证书自动化的基础上已于2025年8月纷纷启用混合PQC HTTPS加密。Cloudflare雷达显示,全球68%的互联网流量已启用后量子密码保护,包括全球前十大流量网站、政府网站、银行网站、高校网站、医疗网站等。

英国、法国政府门户网站也已相继完成后量子密码HTTPS加密部署。这套路径的逻辑非常清晰:先实现证书自动化,再在自动化基础上叠加PQC算法,两者互为支撑、同步推进。

1.3 我国面临的紧迫挑战

我国政务、金融、医疗等关基领域的网站HTTPS加密普及率依然偏低。而已经完成国密HTTPS加密改造的网站系统中,绝大多数仍使用不支持前向安全的TLCP协议,一旦私钥泄露,所有历史数据可被批量解密。

更为严峻的是,我国在后量子密码领域几乎空白。没有证书自动化的基础,未来即使国产PQC标准出台,也无法快速、平滑地完成迁移。如果不立即行动,我国关基数据将在量子时代面临大规模泄露的风险。

二、启发:国际方案不适合中国国情,必须走自主之路

2.1 国际证书自动化方案(ACME)不适合中国

国际上主流的证书自动化方案是基于ACME(Automated Certificate Management Environment)协议,由Let's Encrypt、谷歌等推广普及。ACME协议确实实现了SSL证书的自动申请、验证、部署、续期,但其核心设计针对的是国际RSA/ECC算法证书,存在以下根本性缺陷:

第一,不支持国密算法。 ACME协议及其客户端软件(如Certbot)完全基于国际密码算法体系设计,无法处理国密SM2证书的申请和部署。我国关基系统必须使用国密算法,这是《密码法》的强制要求。ACME方案无法满足国密合规。

第二,需要在每台Web服务器上安装客户端软件。 对于政务云、金融系统、数据中心等拥有成百上千台服务器的场景,逐台安装软件的工作量巨大。许多老旧业务系统根本无法停止运行、无法安装第三方软件。

第三,无法实现双证书(国际+国密)的协同管理。 我国《互联网政务应用安全管理规定》要求政务网站同时支持国密算法和国际算法。ACME方案只能管理国际证书,无法同时管理国密证书,更无法实现双证书的联动更新。

总之, 国际ACME方案无法解决我国国密合规和双证书管理的根本需求。我国需要一套既支持国际证书自动化,又支持国密证书自动化的本土化解决方案。

2.2 国际PQC迁移方案也不能照搬,必须采用国密混合PQC

国际上正在推进的后量子密码迁移,主要基于NIST发布的PQC标准(ML-KEM、ML-DSA、SLH-DSA等),采用“混合模式”——将传统算法(RSA/ECC)与PQC算法打包在一起,确保兼容性。

然而,这条路径同样不能照搬到中国:

第一,不能照搬国际混合PQC方案,而应采用国密混合PQC方案。 我国需要的是以国密算法为基础、以国产PQC为目标的自主路线。直接照搬国际混合PQC方案,无法从根本上满足我国密码自主可控的战略需求。正确的做法是采用国密混合PQC方案(如SM2MLKEM768),在满足当前国密合规和量子安全的同时,为未来无缝替换纯国产PQC算法预留接口。

第二,我国需要自主的PQC算法标准。 商用密码标准研究院已于2025年2月启动新一代商用密码算法全球征集(NGCC),我国自主的PQC标准正在制定中。未来我国关基系统必须迁移到国密PQC算法,而不是依赖国际算法。

第三,国际PQC迁移不涉及国密合规。 国际方案仅解决量子安全问题,不解决国密改造问题。我国关基系统需要同时满足国密合规和量子安全,缺一不可。

总之,我国也不能照搬国际PQC迁移路径,必须建立以国密算法为基础、以自主PQC为目标的迁移路线。暂时采用国密混合PQC方案,待我国PQC算法正式出台后,无缝完成替换,实现完全国产PQC算法的平滑迁移。

2.3 历史教训:国密改造为何进展缓慢?

我国国密改造从2012年启动至今已逾14年,但真正完成国密HTTPS加密的网站比例仍然很低。究其原因,除思想认识、资金投入等因素外,最核心的障碍在于:国密SSL证书的申请、部署、续期完全依赖人工操作。

  • 传统模式下,需要先向CA申请国密证书,手动下载,再上传到Web服务器配置启用。
  • 国密证书有效期同样不断缩短,人工操作频次指数级上升。
  • 多数业务系统不支持国密协议,需要改造Web服务器,风险高、周期长。

反观国际SSL证书的普及,经历了一次关键转折,当证书有效期从数年缩短至数月时,人工管理难以为继,ACME自动化协议应运而生。正是自动化,让国际SSL证书得以在数以亿计的网站上快速部署、轻松续期。自动化是规模化普及的唯一途径,国密SSL证书也不例外。

2.4 机遇:证书有效期缩短倒逼自动化,恰是普及国密的最佳窗口

当前,证书有效期不断缩短,导致所有网站主(无论国内外)都必须面对自动化改造的压力。这恰好为我国普及国密SSL证书提供了一个难得的“倒逼”机制:

  • 认知统一:全行业都意识到人工管理已不可行,必须上自动化。
  • 技术同步:在实现国际证书自动化的同时,可以同步部署国密证书自动化。
  • 成本可控:一次自动化改造,同时覆盖国际和国密双证书,避免重复投资。

我们不必像过去那样一项一项地推动,而是可以一步到位:在实现国际SSL证书自动化的同时,同步完成国密SSL证书的自动化,进而实现国密混合PQC HTTPS加密的普及应用。这才是走好我国自主的证书自动化和后量子密码之路的正确开端。

2.5 总结对比:适合我国国情的正确方案

我国的国情是需要实现国际SSL证书和国密SSL证书的同步自动化管理,同时还要同步完成后量子密码迁移,既满足当前国密合规又即刻获得量子安全,待我国自主PQC算法标准出台后,无缝完成纯国产算法的平滑迁移。

对比维度
国际ACME + 国际PQC方案
国密ACME + 国密PQC方案
算法体系
仅支持国际RSA/ECC,不支持国密
国际+国密双算法,国密为主
自动化对象
仅国际SSL证书
国际SSL证书 + 国密SSL证书双自动化
后量子密码路径
国际PQC(ML-KEM等)
国密混合PQC(SM2MLKEM768),待国产PQC标准出台后无缝替换
部署方式
需每台服务器安装客户端
网关前置部署,原Web服务器零改造
合规性
无法满足国密合规
完全满足《密码法》、密评等要求
自主可控
依赖国际算法和国际标准
快速完成国密改造,为纯国产PQC预留演进空间

三、数字认证方案:一次改造,同步完成国际SSL、国密SSL、混合PQC三个关键密码改造

数字认证深耕密码应用二十余年,专为关基用户打造了数字认证SSL自动化网关。该方案不是对国际ACME协议的简单模仿,而是针对我国国密合规、双证书管理、PQC迁移等独特需求,量身定制的本土化解决方案。网关至少双机热备,前置部署于数据中心前端,无需改造现有Web服务器。

数字认证SSL自动化网关是集成多项技术于一体的新一代创新硬件网关,自动对接数字认证云PKI服务系统完成国际SSL证书和国密SSL证书的申请、验证、部署、续期,实现双证书全生命周期自动化,5年零运维。而云PKI服务系统自动对接多家国际CA和国密CA,毫秒级CA故障自动切换,杜绝单CA断供风险。

数字认证SSL自动化网关是不仅支持国密TLCP协议标准,而且支持国密TLS 1.3国际标准,支持前向安全,即使未来私钥泄露,历史加密数据也无法被解密;同时支持国密混合PQC(SM2MLKEM768)和国际混合PQC(X25519MLKEM768),自适应加密,今天部署即刻获得量子安全,待我国正式发布纯国密PQC算法后,网关提供免费在线升级,无缝完成替换,实现完全国产算法的平滑迁移。一体化内置A级WAF,不会因证书过期失效,满足等保2.0强制要求。证书私钥在网关硬件内自动生成,永不离开设备,一站一密钥一证书,彻底告别通配证书“一损俱损”;支持IPv4+IPv6双栈,原服务器零改造。

数字认证SSL自动化网关让用户一次只需一次技术升级改造,同步解决五大难题:证书自动化、国密改造、混合PQC加密、后量子密码迁移、WAF升级,一步到位。数字认证作为国有控股上市公司,拥有CA牌照、国密产品资质、等保三级、信创适配认证,二十多年服务关基用户零事故。公司提供7×24小时原厂技术支持,5年免费硬件更换,5年免费算法升级,覆盖全国的本地化服务网络,能为用户提供及时的持续可靠的优质服务。

四、走好我国自主的证书自动化和后量子密码迁移之路

4.1 立即行动,抓住窗口期

当前,证书有效期不断缩短已进入倒计时。2027年3月15日之后,100天有效期的时代将正式到来。这既是挑战,更是机遇。我国关基用户应抓住证书自动化改造之机,同步实现国际SSL证书和国密SSL证书自动化管理,从而快速完成所有网站系统的国密改造。

4.2 为自主PQC算法预留演进空间

在我国自主的PQC标准正在制定过程中,采用国密混合PQC方案,可以做到:

  • 今天:使用国密SM2+国际ML-KEM混合,既满足国密合规又获得量子安全。
  • 明天:待国产PQC标准发布后,免费在线升级,无缝切换到纯国密PQC,完成完全国产算法的平滑迁移。
  • 永远:保持算法自主可控,不受国际地缘政治影响。

4.3 选择数字认证,就是正确选择了密码升级改造之路

不断缩短的证书有效期,不是负担,而是推动我国密码应用升级的“催化剂”。国际上的自动化经验和PQC迁移路径,为我们提供了参考,但绝不能照搬。我国必须走出一条以国密算法为基础、以自主PQC为目标的证书自动化和后量子密码迁移之路。

数字认证SSL自动化网关,正是这一理念的落地实践。它让国际SSL证书和国密SSL证书同步实现自动化,让国密混合PQC HTTPS加密普及应用成为可能。一次改造,同步完成国际SSL、国密SSL、混合PQC与WAF升级;一次投资,五年无忧。

抓住窗口期,立即行动。以国产SSL自动化网关为起点,快速完成国密改造和后量子密码迁移,为关基数据在量子时代的持续安全筑牢防线。

SSL自动化团队
北京数字认证股份有限公司
2026年6月8日