"真·量子安全",数字认证解决方案核心特点之三
2026年5月31日

"我们的网关已经支持后量子密码(PQC)了",这句话最近在安全市场上开始出现。但,市场上宣称的PQC支持,真的能解决我国关基用户的量子计算威胁吗?

一、 传统密码HTTPS加密,已经不安全

"先收集后解密"攻击,已不再是理论假设,而是正在发生的现实威胁。攻击者现在正在大量收集经过HTTPS加密的政务数据、金融交易记录、个人隐私信息,并长期保存,等待未来量子计算机成熟后批量破解。

传统公钥密码算法(RSA、ECC、国密SM2)在量子计算机面前不堪一击。这意味着,今天使用传统密码加密传输的所有敏感数据,在未来5-10年内都可能变成"透明的裸数据"。政务数据的保密期长达数十年,金融交易记录需要长期保存,如果不现在就部署后量子密码,这些数据的安全将无从保障。

一、 市场现状:单一PQC,只能算"半条腿走路"

目前,市场上少数厂家开始兜售所谓"PQC网关",这些产品存在一个共同的问题:仅支持国际混合PQC算法(X25519MLKEM768),完全不支持国密混合PQC(SM2MLKEM768)。

国际混合PQC算法固然重要,它能保证与国际主流浏览器(Chrome、Edge、Safari等)的兼容性。但对于我国政府、银行、能源、卫生等关键信息基础设施用户而言,国密合规是刚性要求。仅支持国际混合PQC,意味着无法满足密评中对国密算法的强制要求,也无法实现"国密+后量子"的双重自主可控。

这种"半条腿走路"的方案,看似提供了量子安全,实则让用户在国密合规与量子安全之间被迫二选一。这不是真正的量子安全,这是妥协的安全。更糟糕的是,这种妥协导致用户需要分别采购国密网关和PQC网关,两套设备、两次部署、两套运维体系,不仅重复投资,更增加了架构复杂度和运维难度。

二、 真·量子安全:双混合PQC,一台网关同时搞定

数字认证SSL自动化网关,一台设备同时搞定国密改造和后量子密码迁移,率先实现了双混合PQC算法HTTPS加密:

  • 国际混合PQC:X25519MLKEM768(IANA分配编号4588),将国际ECC算法X25519与国际后量子密码算法MLKEM768混合封装,用于HTTPS加密握手过程中的密钥交换。兼容Chrome、Edge、Safari等全球主流浏览器,保障国际互联互通。
  • 国密混合PQCSM2MLKEM768(IANA分配编号4590),将国密SM2算法与国际后量子密码算法MLKEM768混合封装,用于HTTPS加密握手过程中的密钥交换。该方案已获得国际标准组织IANA认可,成为全球互联网可互认的通行标准。

双混合PQC支持意味着:无论用户使用何种浏览器,SSL自动化网关都能自动协商选择最合适的PQC算法。对于国产浏览器(如零信浏览器),优先采用SM2MLKEM768,同时满足国密合规与量子安全;对于国际浏览器,自动适配至X25519MLKEM768,确保全球用户无障碍访问。

用户无需在"国密合规"与"量子安全"之间做选择题,更无需重复采购、重复建设。一次部署,国密改造与后量子密码就绪同步完成,架构简洁、运维省心、投资高效。

战略意义:算法自主,未来可平滑演进

数字认证作为深耕密码技术二十年的国家队,在得知国密混合PQC算法(SM2MLKEM768)获得了国际标准组织的认可和协议编号后,第一时间在新产品—SSL自动化网关中率先支持,这不仅仅是技术领先,更具有深远的战略意义:

  • 密码算法自主可控:我国关基用户的HTTPS加密,不再完全依赖国际混合PQC算法,而是拥有了基于国密SM2的自主后量子密码加密能力。这符合国家密码管理的战略要求,牢牢掌握数据安全主动权。
  • 为国产PQC标准储备:我国自主的后量子密码算法标准目前正在征集中,尚未正式发布。通过部署SM2MLKEM768,用户不仅能够防御当下的"先收集后解密"威胁,更是在为未来平滑迁移至国产PQC算法做关键的战略储备。
  • 免费无缝升级承诺:一旦我国正式发布自主后量子密码算法,数字认证将为所有SSL自动化网关用户提供免费在线升级,从SM2MLKEM768平滑过渡到"国密混合国产PQC"或"纯国产PQC"算法,无需更换硬件、无需二次投资、业务零中断。

这意味着,今天选择数字认证的关基用户,不仅解决了当下的量子威胁,更锁定了未来十年的算法演进路径,一次投资,长期受益。

四、 端云协同:SSL自动化网关与零信浏览器深度适配

数字认证的量子安全方案,不是孤立的网关能力,而是端到端的完整生态

零信浏览器是目前全球唯一同时支持SM2MLKEM768和X25519MLKEM768双混合PQC算法的浏览器。当用户使用零信浏览器访问由数字认证SSL自动化网关保护的网站时,双方自动协商优先采用国密混合PQC算法SM2MLKEM768,地址栏会清晰显示"Q"标识(量子安全)和"m"标识(国密合规),让后量子密码从"后台技术"变为"用户可见的安全感"。

这种端云一体的协同设计,确保了国密混合PQC算法能够真正落地、真正可用、真正合规。

直观对比:单一PQC vs 双混合PQC,如下表所示:

对比维度
市场上单一PQC方案
数字认证双混合PQC方案
国际混合PQC
支持(X25519MLKEM768)
支持
国密混合PQC
不支持
独家支持SM2MLKEM768
国密合规
无法满足
完全满足
量子安全
部分满足(仅国际)
全面满足
设备数量
国密网关 + PQC网关(两套)
一台网关同时搞定
投资效率
重复投资,运维复杂
一次投资,架构简洁
算法自主可控
依赖国际算法
国密自主+国际兼容
未来国产PQC演进
需二次投资、更换设备
免费无缝升级
浏览器适配
仅国际浏览器
国际浏览器和零信浏览器(优先国密混合PQC)
密评通过
无法通过
可顺利通过

五、 数字认证的承诺:真·量子安全,真·双合规

数字认证SSL自动化网关,以双混合PQC算法为核心,以一台网关同时搞定国密改造和后量子密码迁移为理念,以国密算法自主可控为根基,以免费平滑演进为承诺,以零信浏览器端云协同为生态,为我国关基用户提供了真正意义上的"量子安全+国密合规"一步到位方案。

真正的量子安全,不是只兼容国际浏览器,而是让国密算法同样获得抗量子能力;不是让用户在合规与安全之间二选一,更不是让用户重复采购、重复建设;而是一次改造,一台网关,同时满足国密合规与后量子密码就绪。

选择数字认证,就是选择"真·量子安全"!让您的网站加密方案,不仅防御今天的威胁,更能抵御未来的量子攻击,同时牢牢守住国密自主可控的底线,并锁定未来十年的算法演进路径。

SSL自动化团队
北京数字认证股份有限公司
2026年5月31日