# 先收割，后解密

**Deck:** 2026 年 6 月 22 日，美国签署了第 14412 号行政命令 "Securing the Nation Against Advanced Cryptographic Attacks"（《保障国家免受高级密码攻击》），命令联邦机构拆掉保护自身系统的加密，换上为在量子计算机面前存活而设计的数学——并且限定了期限：后量子密钥交换在 2030 年底前完成，签名在 2031 年前完成。奇怪的是理由。能够破解今天这套加密的量子计算机并不存在，也没有人说得出它何时会出现；可信的专家估计从 2030 年代初一直延伸到“也许在有用的规模上永远不会有”。这道命令不是对一台机器的回应。它是对一种行为的回应，而这种行为就写在命令自己的正文里——对手正在 "collecting United States information now, and decrypting it later once large-scale quantum computers are operational"（现在收集美国的信息，等大规模量子计算机投入运行后再解密）。先收割，后解密。这意味着解密在未来，损失却在现在：今天被加密的任何东西，只要在 Q 日最终到来时——2032 年、2035 年、随便哪一年——仍然敏感，那么在它经过某条有人正在录制的线路的那一刻，它就已经被拿走了。本刊上一期论证的是机密性赢了——欧盟试图打破端到端加密而未能得手。这一期是那个令人不适的续篇：赢来的这份机密性，是向一座没人读得懂的时钟借来的。加密从来不是一种永久状态。它是一场赌注，赌的是没有人会在你的数据仍然有用的寿命之内破解那套数学——而“先收割，后解密”正是这场赌注被提前催缴，催在寿命最长的那一类数据上：机密、健康档案、源代码，尤其是这一整年世界正忙着强制录入数据库的生物识别身份。你无法给一个已被窃走的密码重新换发密钥。你同样无法给自己的虹膜重新换发密钥。

**By:** URnetwork 编辑部
**Dateline:** 旧金山 — 2026年6月30日
**Category:** 新闻 / 分析

---

## 先收割，后解密

先从这道命令说起，因为它读起来像是对一场尚未发生的紧急事件的回应。

2026 年 6 月 22 日，美国签署了第 14412 号行政命令 "Securing the Nation Against Advanced Cryptographic Attacks"，同时还签署了一道关于量子创新的配套命令。它要求联邦机构把高价值系统迁移到后量子密码学上——密钥建立在 2030 年底前完成，数字签名在 2031 年底前完成——指示承包商按同一时间表跟进，并命令每个机构在 30 天内指定一名后量子转型牵头官员。用联邦指令那种枯燥的语言来说，这是一条要在某个确定日期之前把整个政府的锁全部换掉的指示。

它所防御的那个东西并不存在。所谓密码学相关的量子计算机——能够以破解 RSA 和椭圆曲线加密（今天几乎整个互联网的安全基础）所需的规模运行 Shor 算法的机器——尚未被造出来，而诚实的专家共识是：没有人知道它何时会被造出来。2024 年 12 月一项对约 30 位量子专家的调查显示，这样一台机器在十年内出现的概率大约是五分之一到三分之一。一个不容轻视的少数派怀疑它在很长一段时间内、甚至永远都不会达到有用的规模。那么，为什么要设期限，为什么是现在？

因为这道命令防御的不是那台机器。它自己就是这么说的。它给出的理由是 "the risk of adversaries collecting United States information now, and decrypting it later once large-scale quantum computers are operational"（对手现在收集美国的信息、等大规模量子计算机投入运行后再解密的风险）。先收割，后解密：对手不需要在今天破解你的加密才能赢。它只需要在今天把加密*录下来*——在密文经过一条海缆、一条卫星上行链路、一个互联网交换点时把它捕获——然后廉价地、无限期地存起来，等着机器出现的那一天。等那一天到来，整个档案库被批量地、追溯性地解密。它所保存的每一个到那时仍然是秘密的秘密，都会在同一瞬间暴露。

这把整个量子问题坍缩成了一个与时间表无关的事实。你可以争论 Q 日何时到来。你无法争论掉的是：录制在今天就已经可行，动机也早已明摆着——从斯诺登时代的项目到今年的 Salt Typhoon 入侵，网络流量的大规模截获都有据可查，而存储很便宜。至于是否有某个具体的档案库正在被囤积、以熬过现有密码学，这是一种推断，而不是一处已被证实的存档，但它是有充分依据的推断；而这道命令自己采取的恰恰是同样审慎的姿态：它警告的是 "the risk of adversaries collecting United States information now, and decrypting it later"（对手现在收集美国信息、稍后再解密的风险），对意图留了余地，同时承认了暴露本身。因为解密是追溯性的，Q 日的日期保护不了你；唯一能保护某一条消息的，是它在被截获的那一瞬间是否已经被裹在抗量子的加密里。如果没有，它已经在档案库里了。破解只是被排上了日程。

这就是本期的核心倒转。我们习惯于把一套密码被攻破想成一个暴露未来消息的未来事件。先收割、后解密把它变成了一个暴露当下消息的过去事件。你今天发出的数据，就是今天正在被收割的数据。这座时钟没有发令枪就已经开始走了——正如一位前 CISA 官员在谈到从现在到 2030 年期限之间这几年时所说的，“我们仍然有那么多数据还在往外走，仍然处在被收割的风险里。”

## 加密从来不是一种状态。它是一场赌注。

要体会这件事为什么令人不安而不只是技术性的，得先放弃一个让人安心的假定：以为“已加密”是一条消息所*拥有*的一种属性，就像一扇上了锁的门是锁着的。

它不是。加密是一场赌注——赌的是在被保护的信息还重要的这段时间里，破解密码的成本会超过任何攻击者的资源。对于支撑现代互联网运行的那些算法来说，这场赌注一直安全得惊人，因为暴力破解需要的时间比宇宙的年龄还长。但这场赌注从来不是“这东西不可破”。它是“这东西在*时间内*不可破”。而全部分量都压在后半句上。

一台运行 Shor 算法的量子计算机不是去暴力破解这场赌注；它改变了赌注底下的数学，把一个要耗费亿万年的问题变成一个耗时几天的问题。那台机器一旦存在，保护某条特定消息的那场赌注就被追溯性地宣告输了——输的时点不是破解发生的那一刻，而是消息被发出的那一刻，只要当时有人在录。这就是为什么“先收割，后解密”不是一个比喻。它精确描述了一场有时限的赌注在时间视野坍塌时是怎样失败的。

而这也重新框定了上一期的好消息。*机密性赢了*，我们当时写道——欧盟无法强制扫描加密消息，架构守住了，数学不谈判。全都属实，而且全都是关于经典加密的，而经典加密恰恰就是先收割、后解密所要催缴的那场赌注。那套顶住了一整个大陆监管者的加密，正是对手正在录下来、准备按更长的时间表破解的同一套加密。赢下让消息保持加密的那场仗，与输掉让这份加密跑在机器前面的那场仗，两者并不矛盾。它们是今年同一个故事的两半：锁守住了——而有人正耐心地从每一个角度给它拍照，好在以后配出钥匙。

## 这道命令，以及它点起的火

第 14412 号行政命令不是这件事上的第一句话；它是最响的一句。2022 年的一份国家安全备忘录已经设定了 2035 年的全政府迁移目标。新命令把最要紧的那些系统压缩到 2030 年和 2031 年，铺下一连串更近的期限——30 天内确定各机构的转型牵头人，90 天内出台清点指南，180 天内启动一个 NIST 迁移试点——并且关键在于，它伸出政府之外、伸进了政府的供应链，指示联邦承包商在 2030 年底前符合后量子标准。此前一份联邦估算认为，仅仅迁移被列为优先的民用系统（不含涉密和军用系统），十年间的成本约为 70 亿美元。

这些期限看起来很遥远。它们并不遥远，而这正是那把火的意义所在。密码学迁移是所有基础设施项目里最慢的一类，因为密码学无处不在却处处没有标注——烧进固件、硬编码在设备里、埋在协议、证书和芯片中，没有人清点过。对一个在 2026 年设下的 2030 年期限，诚实的读法不是“我们有四年可以放松”。而是“这件事难到四年都嫌紧”，而这本身就是收割正在占上风的论据：如果连地球上资源最雄厚的政府都要花到 2030 年才能把自己的高价值系统重新加密一遍，那么所有尚未迁移的东西在这段时间里都是暴露的，而对手的录音机全程都在转。

做这件事的工具是存在的，这是真正让人有希望的部分。2024 年 8 月，在长达八年的公开竞赛之后，NIST 敲定了第一批后量子标准：用于密钥交换的 ML-KEM，用于签名的 ML-DSA 和 SLH-DSA，另有一个基于编码的后备方案 HQC 在 2025 年被选中，作为万一支撑前几者的格数学本身被攻破时的对冲。这些算法是真实的、经过审查的，而且正在发货。本文余下部分要问的不是我们*能不能*迁移。而是我们究竟在迁移*什么*——以及我们是在要紧的那部分上跑得快，还是在容易的那部分上跑得快。

## 什么东西保质期长

先收割、后解密不是一种均匀的威胁。它是一道分类题，而把它分类清楚，正是恐慌与否认两者的解药。

大多数数据保质期很短。一次性登录码、一份午餐订单、一个会话令牌、一条“我要迟到了”的短信——在 2034 年把它解出来，你学到的东西还抵不上那点电费。对于此刻正穿过互联网的绝大多数流量来说，收割是真实的，损失却是零，因为秘密早在机器出现之前就已经过期。

但有些数据的保质期是以几十年、甚至一辈子来计的，对这些数据来说，收割是灾难性的。国家机密和外交电报会敏感三十年。健康和基因组记录在你和你的亲属还活着的时候一直敏感。源代码和工程设计在产品淘汰之前一直敏感。财务与法律记录、情报来源的身份、异见者的所在位置——所有这些都具备这里最要紧的那条性质：它们被迟迟解密出来时依然危险。

然后还有本系列今年一直在记录的那一类，它在每一个维度上同时都是最坏的情况。2026 年各国政府强制建立起来的生物识别与身份登记库——国家生物识别身份证、年龄验证的身份证件库、把每一条线路与法定姓名绑定的 SIM 卡登记——敏感度最高、永久性最强、留存期最长，而且恰恰握在那些行动最慢、最不可能已经完成迁移的保管者手里。收割中泄露的密码可以更改。信用卡可以补发。**你无法重置自己的虹膜。**一个今天被收割、2032 年被解密的指纹与虹膜数据库，不是一次你能恢复过来的泄露；它是一份在被登记者余生中、在任何将来会信任该生物特征的系统里都已被攻破的生物特征。墨西哥的生物识别国民身份在 2025 年 10 月正式启用。收割者不需要今天就把它解密。它只需要在这个国家把它送上线路的时候正在录。

这就是当下所要求的分诊。不是“明天就把所有东西都做成抗量子”，那既不可能也没必要，而是“找出十年后仍然致命的那些数据，在它被截获*之前*、而不是之后，把它放进抗量子的加密里”。保质期就是排序键。那些登记库排在名单最上面，而它们离队伍前列还远得很。

## 莫斯卡不等式

有一小段算术能把这一切从一种感觉变成一个期限，它属于密码学家 Michele Mosca。它简单到几乎令人难堪，而这也正是它难以回避的原因。

把 X 记作你的数据必须保密的年数。把 Y 记作你把系统迁移到抗量子密码学所需要的年数。把 Z 记作距离密码学相关的量子计算机出现还有多少年。如果 X 加 Y 大于 Z——如果你的数据所要求的保密寿命，加上你的迁移时间，超过了距离机器出现的时间——那么你已经太迟了。你今天正在保护的数据，在机器到来时仍然有价值，而你到那时还没能把它搬完。

这条不等式的力量在于，它并不要求你知道 Z。它只要求你注意到 Y 很大，而对要紧的那些数据来说 X 极其巨大。如果你的迁移要花六年，而你的秘密必须撑二十五年，那么对任何小于三十一的 Z 你都是暴露的——而这基本上覆盖了摆在桌面上的每一份严肃估计，包括乐观的那些。“再等等看”只有在你相信 Z 大于 X 加 Y 时才是一个自洽的策略，而对长保质期数据来说，光是 X 就吃掉了大部分可能区间。这是对整场辩论中最合理的那个反驳——*我们不知道 Q 日是哪天，那急什么？*——的回答，而且不必声称任何一个日期。你着急，是因为前置时间很长而保质期更长，而这两个数字你*确实*知道。

## 已经上线的，和还没上线的

接下来这部分本该让人安心，结果却是整个故事里最锋利的一处转折：迁移其实早已在进行，而且推进得很快——恰恰是在最不需要它的那些数据上。

开放的、用户侧的加密栈动手最早也最狠。Signal 在 2023 年为其密钥协商加入了后量子保护，并在 2025 年 10 月把它扩展进了连续棘轮本身——这样即使某天有攻击者攻破了一个会话，也无法倒推出整段对话——而且新设计在发布之前经过了形式化验证。Apple 在 2024 年为后量子安全重建了 iMessage 的协议。浏览器随后跟进：Chrome 和 Firefox 现在默认协商一种混合后量子密钥交换，把经典算法与 ML-KEM 配对，使得攻破会话必须同时攻破两者。按 Cloudflare 的测量，协商了后量子保护的人类网页流量占比，从 2024 年初的不到 3% 越过了 2025 年底的过半线。对你口袋里那段加密对话来说，收割确实已经变难了。

但仔细看看那个“过半”覆盖的是什么。它是*传输*这一段——你的设备与某个内容网络之间那把短暂的会话密钥——而这恰恰是收割最不在乎的短保质期数据。先收割、后解密*最*在乎的那些部分几乎还没开始移动。服务器到服务器以及回源加密的后量子比例，大约是每十条连接里有一条。数字签名——认证层，也就是证明一次软件更新或一张证书是真货的那个东西——更慢，而其中最高效的那一种，标准甚至还没定稿。而深长的尾部则是另一种性质的问题：嵌入式系统、工业控制器、卫星、车辆、医疗设备和电网硬件，服役寿命 10 到 30 年，其中很大一部分根本无法在现场更新，全都还跑在经典密码学上，而这些密码学在机器到来时仍会在运行。

于是令人不适的综合结论是这样的。这场迁移正在赢下便宜的那场赛跑，输掉经得起时间检验的那场。我们在短暂的会话密钥上跑得飞快——在那里，迟来的解密一文不值——而在长寿命、不可替换的数据上几乎没有动过：机密、健康档案、生物识别登记库，握在动作最慢的保管者手里。那个头条数字是真实的，对你的消息来说也确实是好消息。但如果你把它读成“我们已经完成了一半”，那它衡量的就是错的东西。我们完成的是容易的那一半。

## 冷静派的理由

这个故事的诚实版本必须认真对待它最强的批评者，因为他们不是怪人；其中有些人正是打造了本系列所推崇的那些工具的密码学家，而他们的反驳是这个领域里最好的论证。

它是这样的。Q 日可能非常遥远，也可能永远达不到有用的规模。当今最大的量子计算机掌握着 1,000 量级的易出错物理量子比特；2025 年一份可信的估算认为破解 RSA-2048 需要的物理量子比特不到 100 万个——相比更早的 2,000 万这一数字是个显著的下降，但仍然比现存的任何东西高出三到四个数量级，而且以尚未发生的纠错突破为前提。一位知名密码学家公开表示愿意押上“巨额的钱”，赌相关的量子计算机不会在 2035 年前出现；另一位则喜欢指出，量子机器“还没能把数字 35 分解掉”。围绕着这份真实的不确定性，长出了一个量子工业复合体——估值高得惊人、营收微乎其微的厂商、咨询公司和创业公司，它们的商业模式就是兜售迁移的紧迫感，读它们的威胁评估时应当把这一点放在心上。而这场匆忙本身也带着真实的风险：后量子实现还年轻，而年轻的密码学代码有漏洞，有时比它所替换的、久经沙场的经典代码还要糟。2023 年就已经在一个流行的后量子库里发现过一个严重缺陷。

上面每一句都是真的，而由它得出的结论不是“什么都不做”，而是“把正确的事做对，谨慎地做”。彻底承认时间表这一点——我们不知道 Z，而卖宣传册的人也确实存在。这个论点在让步之后仍然完好，因为承重的那条主张从来就不是关于日期的。它是关于收割的，而收割与时间表无关：无论 Z 最后是哪一年，在你完成迁移之前、在经典加密下被收割走的长保质期数据，都会在机器到来的那一刻丢掉。对“年轻的 PQC 有漏洞”的回答，是严肃项目早已在用的混合部署——经典与后量子同时使用，这样新代码只可能*增加*安全性、绝不会减损，而格数学里的一个漏洞仍然留下那套被验证过的经典算法站着。对量子工业复合体的回答，不是无视它过度兜售的那种威胁，而是去做宣传册跳过的那些不体面的分诊工作：清点你的密码学，按保质期排序，先用混合方案迁移长寿命数据，并对任何兜售恐慌按钮的人保持怀疑。两件事同时为真。骗局是真的，收割也是真的。

## 全球时钟

这场迁移是一场赛跑，而参赛者的速度天差地别，这本身就是一种风险。

被点名最多的收割者是中国，据报道它已向量子研究投入 100 亿至 150 亿美元，同时具备先收割、后解密所奖励的那种截获触达能力与耐心；这一策略的不对称之处在于：今天录得最多的国家，无论是谁先造出机器，都会在 Q 日到来时赢得最多。防御方各按各的时钟在走：美国情报界的路线图要求国家安全系统在 2030 到 2033 年之间完全转为后量子；英国的网络安全机构把里程碑设到 2035 年；德国的安全部门希望关键基础设施在 2030 年前完成迁移——然而根据近期的调查，连一份迁移计划都拿得出来的机构不到二十分之一。标准是全球的，紧迫感却不是。结果就是一个在算法上达成一致、在时间表上各行其是的世界，而动作最慢的保管者手里握着寿命最长的数据，同时有一个对这一切都无所谓的对手——只要录音机还在转。

## 否认与恐慌之间的纪律

两种姿态在这里都会失败，而且失败得对称。

否认——“Q 日是炒作，机器还早得很，放松点”——之所以错，不是因为时间表短，而是因为收割不等时间表。它正在发生，针对的是保质期比任何可能的 Z 都长的数据，而能够阻止它的迁移要跑好几年。等到否认被证伪的那一天，长寿命的秘密早已在档案库里，而对一次已经发生的解密，是没有补丁的。

恐慌——“放下一切，星期二之前把整个世界搞成抗量子的”——之所以错，是因为它不可能做到，因为它给骗局输血，也因为把年轻的密码学硬塞进关键系统可能减损安全性而不是增加。夹在两者之间的，是唯一一种经得起事实检验的姿态：分诊。找出十年后仍然致命的数据。先把它挪到抗量子加密之后，并与经典算法混合部署，让底线永远不会塌。向每一家厂商、每一个你购买的系统索要密码敏捷性——即在下一次破解到来时能够再一次快速更换算法的能力，因为一定会有下一次破解——因为此刻最深的教训不是“换用 ML-KEM”，而是“再也不要把一套你换不掉的密码硬接进系统”。而作为个人，去做那件完全够得着的事：使用那些已经完成迁移的工具。带后量子棘轮的加密通讯软件，用今天的对话去抵御明天的机器，而这是整片图景里最罕见的东西——一种你可以在威胁到来之前、而不是之后就部署好的防御。

这是上一期的续篇，它让那一期的胜利变得复杂，却没有抹掉它。机密性赢了，赢了那些想要扫描它的监管者。那场胜利是真实的，而它是向一座时钟借来的。我们庆祝过的那份加密，正在被录下来以便日后破解，而我们最没准备好保护的数据，恰恰是我们最输不起的数据——身份、生物特征、一具身体不可逆的事实，而十年的政策正忙着把这些强行送上线路，送到某个地方总有某个人正耐心录制的线路上。

你无法给自己的虹膜重新换发密钥。唯一能做的，是确保它从来没有以明文发出去过。

---

*URnetwork 是一个用于抗审查传输的点对点覆盖网络，设计上用于抵抗网络层的深度包检测；它 2026 年 2 月 19 日发布的 MCP 服务器让智能体客户端可以在这张点对点覆盖网络上建立 VPN 会话。URnetwork 的代码是开放且可审计的，其传输安全性也跟进着本期所描述的这场后量子迁移——保持密码敏捷，并且是在公开场合保持，让变更可以被验证，而不是被承诺。*

*https://ur.io*
