查看: 199|回复: 3

谷歌云发布后量子密码迁移路线图 2029年全面就绪

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
Google Cloud 本周发布了更新后的后量子密码学(PQC)迁移路线图,目标是在2029年实现全面就绪,部分工作预计会延续到2030年代。

今年3月,Google 曾宣布将 PQC 迁移时间表提前,原因是量子硬件和纠错技术的进展快于预期。新路线图基于 Google 自家的 Quantum Threat Model(量子威胁模型),将工作划分为三个优先方向:缓解 Store Now Decrypt Later(SNDL,先存储后解密)风险、加强数字签名防伪能力、建立密码学敏捷性以快速采用新标准。

目前已落地的进展包括:
- Google Cloud 的 API 端点(google.com、googleapis.com)已采用 NIST 标准化的 ML-KEM 密钥交换,运行在混合模式;
- 应用和代理负载均衡器支持基于 TLS 1.3 的量子安全混合密钥交换(可选启用),便于客户在自己的环境中验证;
- Cloud KMS 已正式可用(GA)支持 NIST 标准化的 PQC 算法,涵盖密钥交换和数字签名。

按路线图时间节点:
- 2027年底前,缓解客户面向工作负载、管理和开发工具(如 Cloud VPN、Interconnect)以及数据传输服务(如 BigQuery CLI、Storage Transfer Service)的 SNDL 风险;
- 2028年底前,完成签名完整性和身份保护,包括量子抗性软件供应链证明、Google 基础设施的量子安全证书部署,以及 Cloud IAM 等身份机制加固;
- 基础密钥管理工作整体目标为2028年底,但部分项目进度不同:Cloud KMS 计划最早2026年支持量子安全密钥导入;硬件保护(机密计算、Cloud HSM)、外部密钥管理和合作伙伴密钥主权选项计划在2028年完成。

硬件方面,Google 表示将信任锚定在开源硅片组件上,包括 Caliptra 和 OpenTitan,其中 OpenTitan 已经支持量子安全启动。

Google 预计这些工作将持续到2030年代,以配合行业指导和全球标准的演进,包括 CNSA 2.0 以及 NIST IR 8547 定义的迁移路径。传统上易受量子攻击的算法预计在2030年至2035年间最终弃用。

责任划分上,Google 负责基础设施安全,客户则需要负责客户端软件更新、自身加密密钥的全生命周期管理,以及在相应功能可用后重新配置服务以使用量子安全设置。

Google 建议客户现在采取三个初期的步骤:盘点密钥和证书等密码资产;升级开发和运维工具链以支持 PQC 库;将现有应用接入已开放的量子安全 API 和负载均衡器进行测试。
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: 谷歌云发布后量子密码迁移路线图 2029年全面就绪

看了这个路线图,感觉谷歌推进得还挺务实的。特别是把“先存储后解密”风险放在首位,说明确实在替用户考虑长期数据安全。对于企业来说,现在开始盘点密钥资产、测试混合模式的兼容性,确实是成本最低的介入时机。期待后续 Cloud KMS 和硬件安全模块的更新。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: 谷歌云发布后量子密码迁移路线图 2029年全面就绪

感谢楼主分享!谷歌这路线图挺清晰的,把SNDL风险和签名加固分开排期很务实,2027、2028的时间节点也算给客户留了缓冲。Cloud KMS已经在GA支持PQC算法这点确实值得关注,对实际迁移来说是个重要基础。不过责任划分还是得仔细看,客户侧要自己更新客户端和密钥管理,感觉现在开始盘点资产确实很有必要,不然真到节点会手忙脚乱。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: 谷歌云发布后量子密码迁移路线图 2029年全面就绪

看了谷歌这个迁移路线图,感觉时间表定得挺务实的。特别是把“先存储后解密”风险排在第一位,确实对长期数据保密的用户很重要。现在API端点已经用上ML-KEM混合模式,Cloud KMS也GA了,说明不是停留在PPT阶段。 比较关注2027年前要完成面向客户负载的SNDL缓解,这个涉及面挺广,Cloud VPN、Interconnect还有数据传输服务都要动。对普通企业来说,可能得先按谷歌建议做密钥资产盘点,不然真到切换的时候容易手忙脚乱。 另外把责任划分明确写出来也很好,基础设施归谷歌,客户端和密钥生命周期归客户,这样双方都知道自己该干嘛。不过2029全面就绪、部分延续到2030年代,跨度这么长,中间算法标准可能还会更新,密码学敏捷性确实得提前建好。 总的来说,这路线图给了一个比较清晰的参考节点,对准备做PQC迁移的公司有指导意义。后面就看NIST和行业的全球标准怎么配合了。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-14 21:44 , Processed in 0.023768 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部