html

网上的数据通常挺安全的。要是大家都好好保管密码、做好防护,这数据就像锁在特别结实的保险库里,即使全世界所有的超级计算机合力运算一万年也无法破解。

但上个月,谷歌等公司公布了一些结果,显示一种新型计算机——量子计算机——也许能用比之前想象少得多的资源打开这个保险库。

目前有两个方面的变化。一方面,IBM和谷歌等科技巨头正竞相制造更大规模的量子计算机:IBM希望今年就能在某些特殊情况下真正超过传统计算机,到2029年再推出更强大的“容错”系统。

另一方面,理论家们正在改进量子算法:最近的研究表明,破解现有加密技术需要的资源可能比之前估计的少得多。

那结果呢?量子计算机能破解广泛使用的加密技术的那一天——被煞有介事地称作“Q Day”——可能比预期来得更快。

量子硬件竞赛

量子硬件竞赛

量子计算机由量子比特(qubit)构成,量子比特利用微小物体的反直觉特性,以与传统计算机不同且有时远为高效的方式进行计算。

迄今为止,这项技术仍处于起步阶段,主要目标是想办法把更多量子比特连起来,让它们像一台电脑一样协同工作。更大的量子计算机在某些任务上应该会比传统计算机强得多——它们将具备“量子优势”。

去年年底,IBM发布了一款120量子比特芯片,希望这款芯片能在某些任务上体现出量子优势。

谷歌最近也宣布,计划加快采用有希望防住量子计算机攻击的加密技术,即后量子密码学。

除了这些科技巨头,其他新路线也在崛起。PsiQuantum用的是光量子比特,并结合传统芯片制造工艺。像中性原子系统这样的实验平台,已经在实验室里实现了对数千个量子比特的控制。

对此,标准制定机构和各国机构都在制定越来越明确的时间表,打算逐步换掉容易被量子攻击破解的通用加密系统。

在美国,国家标准与技术研究院(NIST)已提议过渡,远离易受量子攻击的加密技术,迁移工作预计在2035年前基本完成。在澳大利亚,澳大利亚信号局已发布类似指引,敦促各组织立即开始规划,并在2030年前过渡到后量子加密技术。

算法让开锁变得更快

硬件只是故事的一半。同样重要的是量子算法的进步——即利用量子计算机攻击加密的方法。

人们对量子计算机开发的浓厚兴趣,很大程度上源于彼得·肖尔1994年的发现,他提出了一种算法,展示了量子计算机如何高效地分解极大数字的质因数。这个数学技巧正是破解常见RSA加密方法所需的关键。

数十年来,人们一直认为量子计算机需要数百万个物理量子比特才能对现实世界的加密构成威胁。这远大于当前系统的规模,因此这种威胁显得遥不可及。

如今,这一局面正在改变。

2026年3月,谷歌量子人工智能团队发布了一项详细研究,表明攻击一种使用名为椭圆曲线的数学对象的加密方式,可能所需的资源要少得多。比特币和以太坊等系统使用的正是这类加密——该研究显示,一台拥有不到五十万个物理量子比特的量子计算机或许能在几分钟内将其破解。

这仍远远超出当前量子计算机的能力,但比早先的估计少了一个数量级。

与此同时,加州理工学院–伯克利–Oratomic合作团队的一份2026年3月预印本探讨了利用中性原子量子计算机能实现什么。研究人员估计,Shor算法可能只需要1万到2万个原子量子比特即可实现。在他们提出的一种设计方案中,一个拥有大约2.6万个量子比特的系统可以在几天内破解比特币的加密,而像2048位密钥的RSA这类更棘手的问题,则需要更多时间和资源。

简而言之:破解手段的效率正在提高。即使在大规模硬件还没出现之前,算法和设计上的进步也在稳步降低量子攻击的门槛。

现在怎么办?

现在怎么办?

那么,这在实践中意味着什么?

首先,没有迫在眉睫的危险——如今的密码学不会在一夜之间被攻破。但趋势很明显。每一次硬件或算法的改进,都在拉近当前水平与实用量子破解机之间的距离。

其次,也不是没法防,可行的手段已经有了。NIST已经标准化了几种抗量子密码算法,这些算法被认为能扛住量子攻击。

科技公司已开始以混合模式部署这些技术:例如,谷歌 Chrome 和 Cloudflare 已经在某些协议和服务中支持后量子保护。

严重依赖椭圆曲线密码学的系统——包括加密货币和许多安全通信协议——需要特别关注。谷歌的近期工作明确强调了将区块链系统迁移到后量子方案的必要性。

最后,这是一场双线竞赛。仅跟踪量子硬件的进展是不够的。算法和纠错方面的进步同样重要,而近期结果表明,这些改进可以显著降低攻击的估计成本。

每一条关于量子比特数减少或量子算法加速的新头条新闻,都应被理解为其本质:向着当今密码学假设不再成立的那一天又迈进了一步。

唯一可靠的防御措施是——审慎而坚定地——向量子安全密码学迈进。

克雷格·科斯特洛,计算机科学学院教授,昆士兰科技大学