百科學習

2026-08-12

PQC 後量子加密是什麼?現行加密技術是否真的安全

PQC 後量子加密是能抵抗量子電腦攻擊的新一代加密技術。隨著「先竊取、後解密」讓風險提前發生,NIST 已公布標準,企業該如何因應?

PQC 後量子加密是什麼?現行加密技術是否真的安全
background image

RSA、ECC 等現行加密技術,安全性建立在傳統電腦難以破解的數學難題上,但量子電腦一旦成熟,就能有效破解這些演算法。值得注意的是,「先竊取、後解密」的攻擊策略,讓駭客不必等到量子電腦成熟就能提前竊取加密資料、長期封存,等待未來解密,這使得量子威脅不再只是未來的問題,而是現在就已經在發生的風險,企業評估與遷移 PQC 不能等到 Q-Day 那天。


目錄

什麼是 PQC 後量子加密?
 ➤什麼是量子電腦?傳統與量子電腦的運算差異
 ➤「先竊取、後解密」
 ➤PQC標準
 ➤企業導入 PQC 常見挑戰
 ➤常見問題FAQ


什麼是 PQC 後量子加密?

「後量子加密」全名為 Post-Quantum Cryptography,簡稱 PQC,或者稱後量子密碼學、後量子密碼編譯。這項 PQC後量子加密技術是密碼學領域,目的在於抵抗「量子電腦」進行密碼分析攻擊的加密演算法。

不過,儘管量子電腦目前仍屬於開發階段,但由於現有系統的資料可能被「先竊取、後解密」,加上更新整個網路基礎設施的加密演算法本身就需要數年甚至十幾年的時間(涉及硬體、軟體、憑證、通訊協定全面更換)。因此,業界與各國政府認為必須提前部署能抵抗量子攻擊的新一代加密演算法,這就是 PQC 存在的意義。


現行加密技術

目前網路上常見的 RSA 等公鑰加密,都建立在「容易正向計算、難以反向推導」的數學特性上。

以 RSA 為例,將兩個大型質數相乘得到答案相當容易;但若只有答案的情況下,要反推出這兩個相乘的質數,所需運算時間會隨金鑰長度爆炸性增加,對目前的傳統電腦而言幾乎不可行。這種反向推導極度困難的特性,正是整個公鑰密碼系統的安全基礎,也支撐了 TLS 憑證、VPN 金鑰交換、數位簽章等目前網路世界仰賴的信任機制。


什麼是量子電腦?傳統與量子電腦的運算差異

量子電腦是一種利用量子力學特性(如疊加態和量子糾纏) 來進行運算的電腦,跟我們平常使用的傳統電腦運算方式完全不同。

  • 傳統電腦:
    傳統電腦的基本運算單位是「位元(bit)」,每個位元在任何時刻都只能是 0 或 1 兩種狀態,也就是只能表示 0 或 1,所有運算都是照這種二元邏輯一步步進行。

  • 量子電腦:
    量子電腦的基本單位是「量子位元(qubit)」,由於疊加態的特性,一個量子位元可以同時處於 0 和 1 的疊加狀態,而不是非 0 即 1。

當多個量子位元彼此糾纏並組合在一起時,就能同時代表非常多種狀態的組合,理論上能讓某些特定類型的運算以指數級的效率提升,一次性平行處理大量可能性,而非像傳統電腦那樣逐一嘗試。

正因為這種平行處理的潛力,量子電腦特別適合處理某些傳統電腦極難解決的數學問題,其中一個關鍵案例,就是「大數分解」和「離散對數」問題,這正好是 RSA、ECC等現行加密演算法安全性的基礎。1994年由數學家 Peter Shor 提出的 Shor's algorithm(Shor演算法),理論上能讓量子電腦在合理時間內解出這些問題,而這也是為什麼量子電腦一旦技術成熟,就會直接威脅到現在網路上廣泛使用的加密系統的原因。


Shor 演算法:量子電腦的破解能力

1994 年,Peter Shor 提出 Shor 演算法,證明量子電腦理論上能在多項式時間內完成質因數分解,大幅降低 RSA 等公鑰加密的破解成本。甚至連超級電腦需要數百萬年才能完成的質因數分解,量子電腦理論上可能只需數小時即可完成。

現今常用的公鑰加密除了 RSA 外,也有像 Diffie-Hellman 金鑰交換與橢圓曲線加密(ECC) 等建立在數學難題上的加密法,卻同樣能被 Shor 演算法有效求解,因此也面臨量子電腦帶來的風險。這代表現行網路安全所仰賴的三大公鑰演算法家族,都有可能在某個時間點失去效力。

值得一提的是,對稱式加密(如 AES) 與雜湊函數(如 SHA-256) 並不受 Shor 演算法影響,但會受到另一個量子演算法「Grover 演算法」的影響,其效果是將暴力破解所需的運算量開平方根,換算下來大約等同於將金鑰長度砍半。這也是為什麼業界建議將對稱加密升級至 AES-256,以維持足夠的安全邊際。


量子電腦仍在開發階段

目前 Google、IBM、Microsoft 等科技公司與世界各國政府都持續投入量子糾錯技術。Google 在 2024 年底發表的 Willow 處理器展示了顯著的錯誤修正能力,讓不少研究者重新評估容錯量子運算的實現時程。

要強調的是,目前量子電腦技術仍在早期發展階段,量子位元數量有限,且非常容易受到環境干擾產生錯誤,真正足以威脅現行公鑰密碼系統的大規模容錯量子電腦尚未問世,各界對於這類「密碼學相關量子電腦」何時出現,也還沒有一個精確的答案。

正因為破解所需的量子電腦一旦問世,過去累積的加密資料可能瞬間變得不安全,這也是為什麼市面上會有提前佈局的攻擊策略以及 PQC 後量子加密的提前部署,會被視為現在就該重視的議題,而非等量子電腦真正成熟才處理。


哪些加密演算法會受到量子電腦影響?

綜合 Shor 演算法與 Grover 演算法的影響,目前主流加密方式的量子風險程度整理如下:

加密方式量子風險建議
RSA規劃遷移至 PQC
ECC規劃遷移至 PQC
Diffie-Hellman規劃遷移至 PQC
AES建議採用 AES-256
SHA-256可透過提高安全參數降低風險

「先竊取、後解密」

透過網路傳輸的每一筆加密資料,無論是客戶名單、財務報表還是企業內部機密,都有可能已經被攔截並保存,只是目前還無法加密。

這種使用量子電腦進行的攻擊手法,稱為 Harvest Now, Decrypt Later (先竊取、後解密),駭客會趁現在量子電腦尚未成熟的之時,就先下手竊取那些具有長期價值的加密資料,如政府機密文件、金融交易紀錄、醫療病例、身分驗證用的憑證和私鑰等,這些資料在未來十年、二十年內仍具有價值和敏感性,因此對於駭客而言,現在下手非常值得。

對於這些竊取到手的資料,駭客會將其加密資料長期封存,等待量子電腦技術成熟並具有足夠算力時再回頭解密。這種方式代價低廉,也不需要任何技術突破,駭客賭的是「未來量子電腦的運算能力能破解目前看似安全的加密演算法」。

當量子電腦的運算能力強大到足以破解現行公鑰與金鑰加密標準時,這個時間點就被稱為 Q-Day(量子末日,或稱 Y2Q,Year to Quantum),屆時全球網路安全體系恐將面臨崩潰性衝擊。

對持有長期敏感資料的組織來說,Q-Day風險特別值得重視,因為這類資料的保密需求往往長達十年以上,遠遠超過一般 TLS 連線或身分驗證憑證的有效期限。換句話說,資料的風險不是從 Q-Day 那天才開始計算,而是從資料被攔截、儲存的那一刻就已經開始。


PQC標準

美國國家標準與技術研究院(NIST) 從 2016 年開始徵集全球密碼學家提交候選演算法,經過多輪淘汰測試後,於 2024 年正式公布了第一批 PQC 標準,主要包括三個演算法:ML-KEM、ML-DSA、SLH-DSA。

  • ML-KEM:
    是用於金鑰封裝(key encapsulation) 的演算法,也就是取代 RSA 或 Diffie-Hellman 在建立安全通道時交換金鑰的角色,基礎是格基密碼學。

  • ML-DSA:
    是用於數位簽章的演算法,同樣基於格基密碼學,取代 RSA 簽章或 ECDSA,用來驗證資料完整性與身分。

  • SLH-DSA:
    是另一套基於雜湊函數的數位簽章演算法,作為 ML-DSA 之外的備援方案,優點是安全性證明更保守,但簽章檔案較大、運算較慢。

  • FN-DSA:
    這是另一個基於格基密碼學的簽章演算法 FN-DSA,主要針對需要較小簽章長度的應用場景,如物聯網裝置與頻寬受限的環境,但此演算法尚未公布且仍在標準化流程中。


標準編號演算法名稱主要用途
FIPS 203ML-KEM (原名 CRYSTALS-Kyber)金鑰交換與一般加密
FIPS 204ML-DSA (原名 CRYSTALS-Dilithium)數位簽章
FIPS 205SLH-DSA (原名 SPHINCS+)雜湊基數位簽章,作為 ML-DSA 的備援方案
FIPS 206FN-DSA (源自 FALCON 演算法)較小簽章長度的應用場景

實務上,PQC 的導入目前多採取「混合式(hybrid)」過渡方案,也就是同時使用傳統加密演算法和新的 PQC 演算法一起加密,這樣即使其中一種方式未來被破解,資料仍受另一種方式保護,也能降低新演算法本身若存在未知弱點的風險。這種漸進式的部署模式,也是目前多數企業評估自身遷移路徑時參考的實務範本。

像 Google Chrome、Cloudflare、Apple iMessage等都已經開始在部分服務中導入混合式 PQC 機制,主要目的正是為了防範「先竊取、後解密」這類長期資料外洩風險。


企業導入 PQC 常見挑戰

技術規格只是 PQC 遷移工作的一小部分,實務上企業更常卡關在以下幾個面向:

  • 金鑰與簽章尺寸變大:
    多數 PQC 演算法的金鑰與簽章長度,都明顯大於對應的傳統演算法,這可能影響網路協定的封包大小、憑證鏈的儲存空間,對頻寬或運算資源受限的裝置(如嵌入式系統) 尤其需要額外評估。

  • 加密資產盤點不易:
    加密演算法往往散布在網路設備、憑證系統、身分驗證機制、應用程式函式庫、第三方服務等各個角落,許多企業在盤點前甚至不清楚自己到底在哪些地方使用了 RSA 或 ECC。

  • 供應鏈的相依性:
    企業自身的 PQC 導入進度,往往受限於所仰賴的雲端平台、資安設備、SaaS 服務商的支援程度。若供應商沒有明確的 PQC 導入時程,企業端的遷移計畫就容易卡在供應鏈這一關。

  • 混合模式不等於終點:
    混合式加密是目前建議的過渡做法,但並非最終目標。等到 PQC 標準經過更長時間的實戰考驗、硬體加速更成熟、跨系統相容性更穩定之後,才會逐步走向純 PQC 部署。


企業現在可以怎麼應用PQC?

即便距離量子電腦成熟之時尚有一段時間,但是對持有擁有長期敏感資料的組織而言,則應事先注重這類議題,因此建議企業可以從幾個方向開始布局。

  1. 盤點目前使用的 RSA、ECC、TLS 等加密機制,釐清這些加密實際分布在哪些系統與資料流中。

  2. 依資料的保密年限與敏感程度排序風險,優先處理需要長期保密、一旦外洩影響重大的資料類別。

  3. 評估現有設備、系統與供應商是否已支援或規劃支援 PQC,並將 PQC 相容性納入未來採購與合約條件。

  4. 制定分階段的遷移時程,先從內部系統與非關鍵應用開始試行混合式 PQC,再逐步擴大到對外服務。

若企業正規劃雲端架構升級或評估 PQC 導入策略,建議及早盤點現有加密機制,並選擇已支援 PQC 後量子加密能力的雲端平台。SkyCloud騰雲運算已支援符合 NIST 標準的後量子加密技術,可協助企業逐步完成加密機制盤點、遷移規劃與部署,降低未來量子時代的資安風險。


常見問題FAQ

Q:量子電腦能破解現在的加密系統嗎?現在就有這個風險嗎?A:目前的量子電腦技術仍在早期發展階段,還沒有出現足以破解 RSA、ECC 等主流加密演算法的大規模容錯量子電腦。但風險並非從量子電腦成熟那天才開始,而是從資料被駭客攔截、儲存的那一刻就已經產生,這也是「先竊取、後解密」策略讓風險提前發生的原因。
Q:Q-Day 什麼時候會到來?有明確的時間嗎?A:目前業界與學界對於 Q-Day 何時到來並沒有一致且精確的答案,估計時間從數年到數十年都有專家提出不同看法,且會隨量子糾錯技術的突破而變動。正因為時間點無法預測,加上加密系統的全面遷移動輒需要數年時間,才會建議企業提前部署 PQC,而非等到確定的時間點才行動。
Q:企業現在需要立刻把所有系統都換成 PQC 嗎?A:不需要馬上全面替換。目前業界普遍建議採取「混合式(hybrid)」過渡方案,也就是傳統加密演算法與 PQC 演算法並行使用,並優先針對保密年限長、外洩後果嚴重的資料與系統進行盤點與遷移,再逐步擴大範圍,而不是一次到位。
Q:AES、SHA-256 這類加密方式也需要換掉嗎?A:不需要整個換掉,但建議提升安全參數。AES、SHA-256 等對稱式加密與雜湊函數不會被 Shor 演算法破解,但會受到 Grover 演算法影響,破解難度大約等同金鑰長度減半,因此業界建議將 AES 升級至 AES-256,以維持足夠的安全邊際。
Q:導入 PQC 會不會影響網站或系統效能?A:PQC 演算法的金鑰與簽章尺寸通常比傳統演算法大,可能對頻寬、封包大小或運算資源有限的裝置(如 IoT 裝置) 造成一定影響,實際影響程度會依演算法與應用場景而異,建議企業在導入前先進行相容性與效能測試。
Q:SkyCloud騰雲運算目前有哪些服務支援 PQC?A:SkyCloud騰雲運算目前已在 SkyEdge(CDN) 平台導入 PQC 保護,逐步擴大 PQC 保護範圍,協助客戶提前因應量子時代的資安挑戰。


延伸閱讀:
傳統防火牆與 WAF 的差別:功能、用途與部署建議
BGP劫持 是什麼?網際網路流量被劫持的危險
主機、伺服器被攻擊?常見攻擊手法、徵兆與防護策略
為什麼佈署 CDN 反而更省錢?從主機成本結構看 CDN 的真正價值

上一篇:大型金融機構導入騰雲運算 CDN 與 Anti-DDoS,兼顧防護效能、成本與在地技術服務

SkyCloud 提供免費測試服務

滿意後再正式啟用!

check-black 親身體驗高速、安全的穩定服務

check-black先測試再決定,零風險、零壓力

邀請您親自體驗我們產品的優越性能,了解 SkyCloud 的速度、可靠性與靈活性,先行測試,滿意後再正式啟用

background imagebackground image