互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

先收割,后解密

2026 年 6 月 22 日,美国签署了第 14412 号行政命令 "Securing the Nation Against Advanced Cryptographic Attacks"(《保障国家免受高级密码攻击》),命令联邦机构拆掉保护自身系统的加密,换上为在量子计算机面前存活而设计的数学——并且限定了期限:后量子密钥交换在 2030 年底前完成,签名在 2031 年前完成。奇怪的是理由。能够破解今天这套加密的量子计算机并不存在,也没有人说得出它何时会出现;可信的专家估计从 2030 年代初一直延伸到“也许在有用的规模上永远不会有”。这道命令不是对一台机器的回应。它是对一种行为的回应,而这种行为就写在命令自己的正文里——对手正在 "collecting United States information now, and decrypting it later once large-scale quantum computers are operational"(现在收集美国的信息,等大规模量子计算机投入运行后再解密)。先收割,后解密。这意味着解密在未来,损失却在现在:今天被加密的任何东西,只要在 Q 日最终到来时——2032 年、2035 年、随便哪一年——仍然敏感,那么在它经过某条有人正在录制的线路的那一刻,它就已经被拿走了。本刊上一期论证的是机密性赢了——欧盟试图打破端到端加密而未能得手。这一期是那个令人不适的续篇:赢来的这份机密性,是向一座没人读得懂的时钟借来的。加密从来不是一种永久状态。它是一场赌注,赌的是没有人会在你的数据仍然有用的寿命之内破解那套数学——而“先收割,后解密”正是这场赌注被提前催缴,催在寿命最长的那一类数据上:机密、健康档案、源代码,尤其是这一整年世界正忙着强制录入数据库的生物识别身份。你无法给一个已被窃走的密码重新换发密钥。你同样无法给自己的虹膜重新换发密钥。

先收割,后解密

先从这道命令说起,因为它读起来像是对一场尚未发生的紧急事件的回应。

2026 年 6 月 22 日,美国签署了第 14412 号行政命令 "Securing the Nation Against Advanced Cryptographic Attacks",同时还签署了一道关于量子创新的配套命令。它要求联邦机构把高价值系统迁移到后量子密码学上——密钥建立在 2030 年底前完成,数字签名在 2031 年底前完成——指示承包商按同一时间表跟进,并命令每个机构在 30 天内指定一名后量子转型牵头官员。用联邦指令那种枯燥的语言来说,这是一条要在某个确定日期之前把整个政府的锁全部换掉的指示。

它所防御的那个东西并不存在。所谓密码学相关的量子计算机——能够以破解 RSA 和椭圆曲线加密(今天几乎整个互联网的安全基础)所需的规模运行 Shor 算法的机器——尚未被造出来,而诚实的专家共识是:没有人知道它何时会被造出来。2024 年 12 月一项对约 30 位量子专家的调查显示,这样一台机器在十年内出现的概率大约是五分之一到三分之一。一个不容轻视的少数派怀疑它在很长一段时间内、甚至永远都不会达到有用的规模。那么,为什么要设期限,为什么是现在?

因为这道命令防御的不是那台机器。它自己就是这么说的。它给出的理由是 "the risk of adversaries collecting United States information now, and decrypting it later once large-scale quantum computers are operational"(对手现在收集美国的信息、等大规模量子计算机投入运行后再解密的风险)。先收割,后解密:对手不需要在今天破解你的加密才能赢。它只需要在今天把加密录下来——在密文经过一条海缆、一条卫星上行链路、一个互联网交换点时把它捕获——然后廉价地、无限期地存起来,等着机器出现的那一天。等那一天到来,整个档案库被批量地、追溯性地解密。它所保存的每一个到那时仍然是秘密的秘密,都会在同一瞬间暴露。

这把整个量子问题坍缩成了一个与时间表无关的事实。你可以争论 Q 日何时到来。你无法争论掉的是:录制在今天就已经可行,动机也早已明摆着——从斯诺登时代的项目到今年的 Salt Typhoon 入侵,网络流量的大规模截获都有据可查,而存储很便宜。至于是否有某个具体的档案库正在被囤积、以熬过现有密码学,这是一种推断,而不是一处已被证实的存档,但它是有充分依据的推断;而这道命令自己采取的恰恰是同样审慎的姿态:它警告的是 "the risk of adversaries collecting United States information now, and decrypting it later"(对手现在收集美国信息、稍后再解密的风险),对意图留了余地,同时承认了暴露本身。因为解密是追溯性的,Q 日的日期保护不了你;唯一能保护某一条消息的,是它在被截获的那一瞬间是否已经被裹在抗量子的加密里。如果没有,它已经在档案库里了。破解只是被排上了日程。

这就是本期的核心倒转。我们习惯于把一套密码被攻破想成一个暴露未来消息的未来事件。先收割、后解密把它变成了一个暴露当下消息的过去事件。你今天发出的数据,就是今天正在被收割的数据。这座时钟没有发令枪就已经开始走了——正如一位前 CISA 官员在谈到从现在到 2030 年期限之间这几年时所说的,“我们仍然有那么多数据还在往外走,仍然处在被收割的风险里。”

加密从来不是一种状态。它是一场赌注。

要体会这件事为什么令人不安而不只是技术性的,得先放弃一个让人安心的假定:以为“已加密”是一条消息所拥有的一种属性,就像一扇上了锁的门是锁着的。

它不是。加密是一场赌注——赌的是在被保护的信息还重要的这段时间里,破解密码的成本会超过任何攻击者的资源。对于支撑现代互联网运行的那些算法来说,这场赌注一直安全得惊人,因为暴力破解需要的时间比宇宙的年龄还长。但这场赌注从来不是“这东西不可破”。它是“这东西在时间内不可破”。而全部分量都压在后半句上。

一台运行 Shor 算法的量子计算机不是去暴力破解这场赌注;它改变了赌注底下的数学,把一个要耗费亿万年的问题变成一个耗时几天的问题。那台机器一旦存在,保护某条特定消息的那场赌注就被追溯性地宣告输了——输的时点不是破解发生的那一刻,而是消息被发出的那一刻,只要当时有人在录。这就是为什么“先收割,后解密”不是一个比喻。它精确描述了一场有时限的赌注在时间视野坍塌时是怎样失败的。

而这也重新框定了上一期的好消息。机密性赢了,我们当时写道——欧盟无法强制扫描加密消息,架构守住了,数学不谈判。全都属实,而且全都是关于经典加密的,而经典加密恰恰就是先收割、后解密所要催缴的那场赌注。那套顶住了一整个大陆监管者的加密,正是对手正在录下来、准备按更长的时间表破解的同一套加密。赢下让消息保持加密的那场仗,与输掉让这份加密跑在机器前面的那场仗,两者并不矛盾。它们是今年同一个故事的两半:锁守住了——而有人正耐心地从每一个角度给它拍照,好在以后配出钥匙。

这道命令,以及它点起的火

第 14412 号行政命令不是这件事上的第一句话;它是最响的一句。2022 年的一份国家安全备忘录已经设定了 2035 年的全政府迁移目标。新命令把最要紧的那些系统压缩到 2030 年和 2031 年,铺下一连串更近的期限——30 天内确定各机构的转型牵头人,90 天内出台清点指南,180 天内启动一个 NIST 迁移试点——并且关键在于,它伸出政府之外、伸进了政府的供应链,指示联邦承包商在 2030 年底前符合后量子标准。此前一份联邦估算认为,仅仅迁移被列为优先的民用系统(不含涉密和军用系统),十年间的成本约为 70 亿美元。

这些期限看起来很遥远。它们并不遥远,而这正是那把火的意义所在。密码学迁移是所有基础设施项目里最慢的一类,因为密码学无处不在却处处没有标注——烧进固件、硬编码在设备里、埋在协议、证书和芯片中,没有人清点过。对一个在 2026 年设下的 2030 年期限,诚实的读法不是“我们有四年可以放松”。而是“这件事难到四年都嫌紧”,而这本身就是收割正在占上风的论据:如果连地球上资源最雄厚的政府都要花到 2030 年才能把自己的高价值系统重新加密一遍,那么所有尚未迁移的东西在这段时间里都是暴露的,而对手的录音机全程都在转。

做这件事的工具是存在的,这是真正让人有希望的部分。2024 年 8 月,在长达八年的公开竞赛之后,NIST 敲定了第一批后量子标准:用于密钥交换的 ML-KEM,用于签名的 ML-DSA 和 SLH-DSA,另有一个基于编码的后备方案 HQC 在 2025 年被选中,作为万一支撑前几者的格数学本身被攻破时的对冲。这些算法是真实的、经过审查的,而且正在发货。本文余下部分要问的不是我们能不能迁移。而是我们究竟在迁移什么——以及我们是在要紧的那部分上跑得快,还是在容易的那部分上跑得快。

什么东西保质期长

先收割、后解密不是一种均匀的威胁。它是一道分类题,而把它分类清楚,正是恐慌与否认两者的解药。

大多数数据保质期很短。一次性登录码、一份午餐订单、一个会话令牌、一条“我要迟到了”的短信——在 2034 年把它解出来,你学到的东西还抵不上那点电费。对于此刻正穿过互联网的绝大多数流量来说,收割是真实的,损失却是零,因为秘密早在机器出现之前就已经过期。

但有些数据的保质期是以几十年、甚至一辈子来计的,对这些数据来说,收割是灾难性的。国家机密和外交电报会敏感三十年。健康和基因组记录在你和你的亲属还活着的时候一直敏感。源代码和工程设计在产品淘汰之前一直敏感。财务与法律记录、情报来源的身份、异见者的所在位置——所有这些都具备这里最要紧的那条性质:它们被迟迟解密出来时依然危险。

然后还有本系列今年一直在记录的那一类,它在每一个维度上同时都是最坏的情况。2026 年各国政府强制建立起来的生物识别与身份登记库——国家生物识别身份证、年龄验证的身份证件库、把每一条线路与法定姓名绑定的 SIM 卡登记——敏感度最高、永久性最强、留存期最长,而且恰恰握在那些行动最慢、最不可能已经完成迁移的保管者手里。收割中泄露的密码可以更改。信用卡可以补发。你无法重置自己的虹膜。一个今天被收割、2032 年被解密的指纹与虹膜数据库,不是一次你能恢复过来的泄露;它是一份在被登记者余生中、在任何将来会信任该生物特征的系统里都已被攻破的生物特征。墨西哥的生物识别国民身份在 2025 年 10 月正式启用。收割者不需要今天就把它解密。它只需要在这个国家把它送上线路的时候正在录。

这就是当下所要求的分诊。不是“明天就把所有东西都做成抗量子”,那既不可能也没必要,而是“找出十年后仍然致命的那些数据,在它被截获之前、而不是之后,把它放进抗量子的加密里”。保质期就是排序键。那些登记库排在名单最上面,而它们离队伍前列还远得很。

莫斯卡不等式

有一小段算术能把这一切从一种感觉变成一个期限,它属于密码学家 Michele Mosca。它简单到几乎令人难堪,而这也正是它难以回避的原因。

把 X 记作你的数据必须保密的年数。把 Y 记作你把系统迁移到抗量子密码学所需要的年数。把 Z 记作距离密码学相关的量子计算机出现还有多少年。如果 X 加 Y 大于 Z——如果你的数据所要求的保密寿命,加上你的迁移时间,超过了距离机器出现的时间——那么你已经太迟了。你今天正在保护的数据,在机器到来时仍然有价值,而你到那时还没能把它搬完。

这条不等式的力量在于,它并不要求你知道 Z。它只要求你注意到 Y 很大,而对要紧的那些数据来说 X 极其巨大。如果你的迁移要花六年,而你的秘密必须撑二十五年,那么对任何小于三十一的 Z 你都是暴露的——而这基本上覆盖了摆在桌面上的每一份严肃估计,包括乐观的那些。“再等等看”只有在你相信 Z 大于 X 加 Y 时才是一个自洽的策略,而对长保质期数据来说,光是 X 就吃掉了大部分可能区间。这是对整场辩论中最合理的那个反驳——我们不知道 Q 日是哪天,那急什么?——的回答,而且不必声称任何一个日期。你着急,是因为前置时间很长而保质期更长,而这两个数字你确实知道。

已经上线的,和还没上线的

接下来这部分本该让人安心,结果却是整个故事里最锋利的一处转折:迁移其实早已在进行,而且推进得很快——恰恰是在最不需要它的那些数据上。

开放的、用户侧的加密栈动手最早也最狠。Signal 在 2023 年为其密钥协商加入了后量子保护,并在 2025 年 10 月把它扩展进了连续棘轮本身——这样即使某天有攻击者攻破了一个会话,也无法倒推出整段对话——而且新设计在发布之前经过了形式化验证。Apple 在 2024 年为后量子安全重建了 iMessage 的协议。浏览器随后跟进:Chrome 和 Firefox 现在默认协商一种混合后量子密钥交换,把经典算法与 ML-KEM 配对,使得攻破会话必须同时攻破两者。按 Cloudflare 的测量,协商了后量子保护的人类网页流量占比,从 2024 年初的不到 3% 越过了 2025 年底的过半线。对你口袋里那段加密对话来说,收割确实已经变难了。

但仔细看看那个“过半”覆盖的是什么。它是传输这一段——你的设备与某个内容网络之间那把短暂的会话密钥——而这恰恰是收割最不在乎的短保质期数据。先收割、后解密在乎的那些部分几乎还没开始移动。服务器到服务器以及回源加密的后量子比例,大约是每十条连接里有一条。数字签名——认证层,也就是证明一次软件更新或一张证书是真货的那个东西——更慢,而其中最高效的那一种,标准甚至还没定稿。而深长的尾部则是另一种性质的问题:嵌入式系统、工业控制器、卫星、车辆、医疗设备和电网硬件,服役寿命 10 到 30 年,其中很大一部分根本无法在现场更新,全都还跑在经典密码学上,而这些密码学在机器到来时仍会在运行。

于是令人不适的综合结论是这样的。这场迁移正在赢下便宜的那场赛跑,输掉经得起时间检验的那场。我们在短暂的会话密钥上跑得飞快——在那里,迟来的解密一文不值——而在长寿命、不可替换的数据上几乎没有动过:机密、健康档案、生物识别登记库,握在动作最慢的保管者手里。那个头条数字是真实的,对你的消息来说也确实是好消息。但如果你把它读成“我们已经完成了一半”,那它衡量的就是错的东西。我们完成的是容易的那一半。

冷静派的理由

这个故事的诚实版本必须认真对待它最强的批评者,因为他们不是怪人;其中有些人正是打造了本系列所推崇的那些工具的密码学家,而他们的反驳是这个领域里最好的论证。

它是这样的。Q 日可能非常遥远,也可能永远达不到有用的规模。当今最大的量子计算机掌握着 1,000 量级的易出错物理量子比特;2025 年一份可信的估算认为破解 RSA-2048 需要的物理量子比特不到 100 万个——相比更早的 2,000 万这一数字是个显著的下降,但仍然比现存的任何东西高出三到四个数量级,而且以尚未发生的纠错突破为前提。一位知名密码学家公开表示愿意押上“巨额的钱”,赌相关的量子计算机不会在 2035 年前出现;另一位则喜欢指出,量子机器“还没能把数字 35 分解掉”。围绕着这份真实的不确定性,长出了一个量子工业复合体——估值高得惊人、营收微乎其微的厂商、咨询公司和创业公司,它们的商业模式就是兜售迁移的紧迫感,读它们的威胁评估时应当把这一点放在心上。而这场匆忙本身也带着真实的风险:后量子实现还年轻,而年轻的密码学代码有漏洞,有时比它所替换的、久经沙场的经典代码还要糟。2023 年就已经在一个流行的后量子库里发现过一个严重缺陷。

上面每一句都是真的,而由它得出的结论不是“什么都不做”,而是“把正确的事做对,谨慎地做”。彻底承认时间表这一点——我们不知道 Z,而卖宣传册的人也确实存在。这个论点在让步之后仍然完好,因为承重的那条主张从来就不是关于日期的。它是关于收割的,而收割与时间表无关:无论 Z 最后是哪一年,在你完成迁移之前、在经典加密下被收割走的长保质期数据,都会在机器到来的那一刻丢掉。对“年轻的 PQC 有漏洞”的回答,是严肃项目早已在用的混合部署——经典与后量子同时使用,这样新代码只可能增加安全性、绝不会减损,而格数学里的一个漏洞仍然留下那套被验证过的经典算法站着。对量子工业复合体的回答,不是无视它过度兜售的那种威胁,而是去做宣传册跳过的那些不体面的分诊工作:清点你的密码学,按保质期排序,先用混合方案迁移长寿命数据,并对任何兜售恐慌按钮的人保持怀疑。两件事同时为真。骗局是真的,收割也是真的。

全球时钟

这场迁移是一场赛跑,而参赛者的速度天差地别,这本身就是一种风险。

被点名最多的收割者是中国,据报道它已向量子研究投入 100 亿至 150 亿美元,同时具备先收割、后解密所奖励的那种截获触达能力与耐心;这一策略的不对称之处在于:今天录得最多的国家,无论是谁先造出机器,都会在 Q 日到来时赢得最多。防御方各按各的时钟在走:美国情报界的路线图要求国家安全系统在 2030 到 2033 年之间完全转为后量子;英国的网络安全机构把里程碑设到 2035 年;德国的安全部门希望关键基础设施在 2030 年前完成迁移——然而根据近期的调查,连一份迁移计划都拿得出来的机构不到二十分之一。标准是全球的,紧迫感却不是。结果就是一个在算法上达成一致、在时间表上各行其是的世界,而动作最慢的保管者手里握着寿命最长的数据,同时有一个对这一切都无所谓的对手——只要录音机还在转。

否认与恐慌之间的纪律

两种姿态在这里都会失败,而且失败得对称。

否认——“Q 日是炒作,机器还早得很,放松点”——之所以错,不是因为时间表短,而是因为收割不等时间表。它正在发生,针对的是保质期比任何可能的 Z 都长的数据,而能够阻止它的迁移要跑好几年。等到否认被证伪的那一天,长寿命的秘密早已在档案库里,而对一次已经发生的解密,是没有补丁的。

恐慌——“放下一切,星期二之前把整个世界搞成抗量子的”——之所以错,是因为它不可能做到,因为它给骗局输血,也因为把年轻的密码学硬塞进关键系统可能减损安全性而不是增加。夹在两者之间的,是唯一一种经得起事实检验的姿态:分诊。找出十年后仍然致命的数据。先把它挪到抗量子加密之后,并与经典算法混合部署,让底线永远不会塌。向每一家厂商、每一个你购买的系统索要密码敏捷性——即在下一次破解到来时能够再一次快速更换算法的能力,因为一定会有下一次破解——因为此刻最深的教训不是“换用 ML-KEM”,而是“再也不要把一套你换不掉的密码硬接进系统”。而作为个人,去做那件完全够得着的事:使用那些已经完成迁移的工具。带后量子棘轮的加密通讯软件,用今天的对话去抵御明天的机器,而这是整片图景里最罕见的东西——一种你可以在威胁到来之前、而不是之后就部署好的防御。

这是上一期的续篇,它让那一期的胜利变得复杂,却没有抹掉它。机密性赢了,赢了那些想要扫描它的监管者。那场胜利是真实的,而它是向一座时钟借来的。我们庆祝过的那份加密,正在被录下来以便日后破解,而我们最没准备好保护的数据,恰恰是我们最输不起的数据——身份、生物特征、一具身体不可逆的事实,而十年的政策正忙着把这些强行送上线路,送到某个地方总有某个人正耐心录制的线路上。

你无法给自己的虹膜重新换发密钥。唯一能做的,是确保它从来没有以明文发出去过。


URnetwork 是一个用于抗审查传输的点对点覆盖网络,设计上用于抵抗网络层的深度包检测;它 2026 年 2 月 19 日发布的 MCP 服务器让智能体客户端可以在这张点对点覆盖网络上建立 VPN 会话。URnetwork 的代码是开放且可审计的,其传输安全性也跟进着本期所描述的这场后量子迁移——保持密码敏捷,并且是在公开场合保持,让变更可以被验证,而不是被承诺。

https://ur.io

Further Discussion

时钟早已开始走

**立场。**别再争论量子计算机什么时候到来。威胁不会等那台机器,而这正是 6 月 22 日签署的那道行政命令的全部要点。它自己给出的理由就是对手 "collecting United States information now, and decrypting it later"(现在收集美国的信息,稍后再解密)——先收割,后解密——而收割是发生在现在进行时的。对手今天把你的加密流量录下来,花几分钱存起来,然后在密码学相关的量子计算机出现的任何一天批量地、追溯性地解密。这意味着 Q 日的日期保护不了你:唯一能保护一条消息的,是它在被截获的那一瞬间是否已经抗量子。如果不是,它已经在档案库里了——破解只是被排上了日程。而能关上这扇窗的迁移,是所有基础设施项目里最慢的一项,因为密码学被烧进了固件、证书、芯片和协议,没人清点过;对一个在 2026 年设下的 2030 年联邦期限,诚实的读法不是“有四年可以放松”,而是“这件事难到四年都嫌紧”。分诊按保质期自己就写出来了。短寿命数据——登录码、会话令牌——随便收割;2034 年解出来也一文不值。但长保质期数据是灾难性的:敏感三十年的国家机密,敏感一辈子的健康与基因组记录,以及最糟的那一类——2026 年各国政府强制建立起来的生物识别与身份登记库。泄露的密码你可以改。你的虹膜没法重置。一个今天被收割、2032 年被解密的指纹与虹膜数据库,会在每一个被登记者的余生里都处于失陷状态——而这些登记库跑在经典 RSA 和 ECC 上,握在地球上动作最慢的保管者手里,录音机全程都在转。时钟没有发令枪就已经开始走了。现在就用混合方案迁移长寿命数据,赶在它被截获之前——因为对一次已经发生的解密,是没有补丁的。 **候选标题。** - 时钟早已开始走 · 收割不等那台机器 - 今天被录下,日后被破解 · 为什么 Q 日的日期救不了你 - 你无法重置自己的虹膜 · 长保质期的数据已经没了 - 破解已排上日程 · 先收割、后解密,讲清楚 **收尾。**解密在未来。损失在现在。今天你用经典密码学发出去的、在 2032 年仍然敏感的任何东西,都已经躺在某个人的档案库里了——破解只是在等那台机器。

Q 日是被兜售的,不是被排定的

**立场。**认真对待怀疑论者,因为其中最好的那些人正是造出了你所信赖的加密的人。就证据而言,量子末日并不近:当今最大的机器掌握着几百个易出错的量子比特,而破解 RSA-2048 据估算需要不到 100 万个——相比更早的数字确实是个实实在在的下降,但仍差着四个数量级,而且以尚未发生的纠错突破为前提。一位知名密码学家愿意押上“巨额的钱”,赌 2035 年前不会出现相关的量子计算机;另一位则指出这些机器“还没能把数字 35 分解掉”。围绕这份真实的不确定性,长出了一个量子工业复合体——估值巨大、营收微薄、商业模式就是兜售紧迫感的厂商与咨询公司——读它们的威胁简报时,值得把它们的账单摆在旁边一起看。而这场匆忙不是免费的:后量子代码还年轻,年轻的密码学有漏洞,2023 年就已经在一个流行的库里发现过一个严重缺陷;把不成熟的密码硬塞进关键系统,可能减损安全性而不是增加。这些全都是真的,而正确的结论不是“什么都不做”——而是“做那件不体面的事,谨慎地做”。彻底让出时间表这一点;论点依然站得住,因为它从来不依赖日期。与时间表无关的那一部分是收割:无论 Q 日最后是哪一年,在你完成迁移之前、在经典加密下被录下来的长保质期数据,都会在机器到来的那一刻丢掉,而莫斯卡不等式——保密寿命加迁移时间对比距 Q 日的时间——对任何必须保密几十年的数据来说,已经输了。所以跳过恐慌,去做宣传册跳过的那些分诊:清点你的密码学,按保质期排序,先迁移长寿命且不可替换的那些,部署混合方案,让新数学里的一个漏洞仍然留下那套被验证过的经典算法站着,并索要密码敏捷性,好在下一次破解到来时还能再换一次。两件事同时为真。骗局是真的,收割也是真的。纪律同时胜过否认与恐慌。 **候选标题。** - Q 日是被兜售的,不是被排定的 · 而收割无论如何都是真的 - 骗局是真的,收割也是真的 · 两件同时成立的事 - 让出时间表,保住论点 · 莫斯卡不等式 - 混合、清点、敏捷 · 现在就迁移的冷静理由 **收尾。**你不必相信 Q 日就在眼前才有理由行动。彻底让出时间表——收割与时间表无关,前置时间很长,而保质期长达十年的数据,无论机器哪天到来都会丢掉。分诊、混合、保持敏捷。

Comics

#1时钟早已开始走
#2Q 日是被兜售的,不是被排定的