NIST PQC 标准(Dilithium、SPHINCS+、Falcon、Kyber)如何重塑电子签名的可信度,以及为什么企业必须现在就规划混合签署过渡。
为什么"先收割、后解密"已经成为采购议题
量子计算机不再属于遥远的未来。NIST 在 2024 年 8 月正式发布 FIPS 203/204/205——把 CRYSTALS-Kyber、CRYSTALS-Dilithium 和 SPHINCS+ 标准化——之后,安全团队面对的事情发生了三件变化:
- 你们法务团队今天签合同用的算法(RSA-2048、ECDSA P-256)已经处在一条有据可查的弃用时间线上。
- 攻击者已经在今天就收集和归档密文,等"密码学相关的量子计算机(CRQC)"诞生后再去验签或破解。这就是"先收割、后解密(harvest-now, decrypt-later)"攻击模式——它同样适用于签名数据:只要能拿到签名的 PDF 并保留足够长时间,就能在事后对"不可否认性"提出挑战。
- 采购、审计、客户-供应商合约里开始出现 PQC 路线图的要求。金融、政府、医疗、国防领域的采购 RFP 经常会问供应商:在混合签署与 PQC 迁移方向上有什么计划。
对数字签名流程来说,问题不再是"我们是否终将替换 RSA?",而是"如何在迁移过程中保持审计、证据可采性与证据链完整?"。
审计团队会在证书里看到的四种 NIST PQC 算法
| 算法 | 类型 | FIPS | 在签署中的应用 | 说明 |
|---|---|---|---|---|
| CRYSTALS-Kyber (ML-KEM) | 密钥封装 | FIPS 203 | 承载体签名的混合 TLS 握手 | 基于格密码 |
| CRYSTALS-Dilithium (ML-DSA) | 数字签名 | FIPS 204 | RSA/ECDSA 签名的直接候选替代 | 基于格密码,推荐默认 |
| FALCON (FN-DSA) | 数字签名 | FIPS 206(最终版待发) | 签名比 Dilithium 更小,适合关注签名体积的场景 | 基于格密码 |
| SPHINCS+ (SLH-DSA) | 数字签名 | FIPS 205 | 基于哈希,是格密码信心不足时的保守备用 | 签名更大,安全假设研究充分 |
eIDAS 合规的信任服务提供商(TSP)所产出的完整安全性,仍然来自 eIDAS 法规(EU)No 910/2014 颁发的合格证书。NIST PQC 没有让 eIDAS 框架过时——它在同一个信任模型之上加了一个新的算法族:身份核验、证书签发、签署、验证和长期归档。
一份数字签名到底发生了什么变化?
一份数字签名的 PDF 或 ASiC-E 容器有三层结构。每一层都受到量子过渡的影响:
- 身份层——证书把签名者密钥绑定到身份。PQC 增加了新的密钥类型;信任链依然锚定在根 CA:要么直接签发 PQC 根,要么通过交叉证书下挂 PQC 中间证书。
- 签名层——保证完整性和不可否认性的部分。这里的核心变化是把 ECDSA 替换为 Dilithium。今天签发的文件还能用今天的算法验证;2030、2040 及以后还需要验证的文件,才真正需要迁移。
- 时间戳 + 吊销层——RFC 3161 时间戳把签名的有效性锚定到某一时刻。时间戳本身就使用某一种签名算法,所以长期验证(LTV)链必须在 PQC 签名资产成为主流之前就具备 PQC 能力的时间戳。
实际意义是:今天用经典链签署的合同,对其当前的法律用途而言是 OK 的;但对一份长生命周期文件——一份不动产契据、一份长达 30 年的购电协议、一份交给 FDA 的临床报告——就需要明确防护未来的伪造风险。这种防护来自把签名文件连同证书链、吊销数据、一枚可由新 PQC 时间戳重新盖印的"新鲜度令牌"一起归档。
混合签署:2026 到 2030+ 现实可行的过渡桥梁
生产环境 QTSP 中纯 PQC 的部署仍然稀少。多数受监管场景会在未来几年保持混合模式:
- 签名载荷同时含两个签名——一个经典(RSA 或 ECDSA),一个 PQC(Dilithium 或 SPHINCS+)。
- 验证者只要有一个签名有效就可以接受;受信方可以自行决定是否同时要求两者通过。
- 混合签名更大(几 KB 而不是几百字节),所以存储和带宽预算都要调。
对企业而言,运营层面的问题是什么时候切换。三种合理的模式:
- 保守型——继续签发经典签名直到 2030,保留能力等商业 CA 上线交叉签 PQC 链时升级证书。
- 并行型——从 2026 年开始在同一个载荷里同时签发经典签名和 PQC 签名,并在两种格式里都留审计证据。
- 前瞻型——对留存期超过 2035 的文件签发 PQC 签名,对短生命周期的文件继续使用经典签名。
多数受监管行业会落在保守型和并行型之间——这与当年 SHA-1 过渡到 SHA-2 时的模式是一致的。
你应该问签署服务商的几个问题
无论你是把电子签按 SaaS 采购、自建私有 TSP、还是集成签署 API,你的采购和审计团队需要得到的答复都是:
- 平台是否已经支持 PQC 证书的签发,还是只是写在了已发布路线图里?
- 一份签名文件能否同时含经典签名和 PQC 签名(混合模式),这一项是否支持按工作流或按文件粒度配置?
- 长期验证策略是什么——当算法更新时,服务商是否会对文件用 PQC 时间戳重新盖印?
- 审计追踪里是否会按每个签名方法单独列出算法,还是只在集成层面给出?
- 算法族本身都在变化,未来 30 年的吊销与证据链方案是什么?
这些问题,本来就摆在你所有 QES 或 AdES-LTV 部署的桌面上。PQC 迁移只是让它们变得更紧迫。
eIDAS 与合格信任服务在 2026 年的角色
eIDAS 法规仍然是在欧盟跨境承认电子签名的法律锚。欧盟委员会在 2024 年复审里明确把 PQC 准备度列为下一份实施条例(implementing act)的议题。各成员国监管机构(如 AgID、ANSSI、BSI、AESA 等国家级监管机构)已经开始为它们监管的 QTSP 公布 PQC 指南。
对跨境运营的企业来说,含义很简单:
- 继续依靠欧盟合格 TSP 签发的合格证书作为 eIDAS 下最强的证据等级。
- 把 PQC 过渡当成证书轮换与信任链问题来对待,而不是当成供应商问题——你的签署服务商需要能让审计员看得见证书里到底有什么。
- 如果客户分布在美国或亚太,还要同时关注 NIST 的 PQC 推进(联邦 PKI 战略要求联邦签署流程在 2030 前大都支持 PQC),以及新加坡、澳大利亚、日本的同类项目。
Nota Sign 目前运行在既有的经典签署体系之上,支持你在 eIDAS、ESIGN Act、新加坡 ETA 等同类型法规下签发、验证和长期归档数字签名文件所需的全部集成能力。PQC 签署能力已经写在我们公开的路线图里,等商业 CA 上线混合证书链后,会以可配置项方式交付给客户。
给法务和安全团队的一份实操清单
- 盘点你最在意的文件。任何留存期跨过 2035 年的文件都需要按 PQC 思路设计证据链。先处理不动产、金融、监管产品、临床数据上的电子签名。
- 梳理供应链里的证书算法。在你的供应商调研问卷上新增一列——算法族、签名算法、密钥长度、证书有效期。
- 做一次混合试点。把你们下一批长留存期合同用 PQC + 经典双签模式签发,让法务在截止日期前拿到可入审计的样本。
- 制定重盖时间戳策略。长留存期文件多频繁重新盖 PQC 时间戳、用哪个机构来盖,要事先定下来。
- 跟踪权威时间表。NIST 的 NCCoE 迁移指南、ENISA 的 PQC 准备文件、各国监管机构的指引大体以两年为一个周期更新;把读这些文件当成预算项。
为什么企业选择 Nota Sign 做量子就绪的数字签名
量子抗性不是一个一次性的开关。它是未来 7 到 10 年的分层迁移,能冷静处理它的企业会把它当成一项持续的归档与审计工程任务来做,而不是当成一次性的采购事件。Nota Sign 是法大大的全球电子签平台,底层是 IDC 连续多年评为中国电子签名软件市场第一的基础设施——它给合规与安全团队的正是这次迁移需要的签署底座:
- 产品能力。 多方式签署人身份核验、基于证书的防篡改封装、带时间戳的审计追踪和长期证据留存控制——正是 PQC 迁移方案必须保住的那几层。
- 合规覆盖。 在 100+ 国家和地区具备法律效力,亚太深度包含 iAM Smart、Singpass 集成,以及对齐 eIDAS 的 SES/AES/QES 签名等级。
- 数据驻留。 区域数据中心让企业可以把签署证据留在监管和客户所期望的司法辖区。
- 商务灵活。 不按席位收费对小团队友好,同时为中大型与企业级买家提供定制方案。
想在实现层读到算法、签名证书以及验证元数据中时间戳字段的处理方式,Nota Sign API 文档是权威参考。要为你所在行业规划 PQC 迁移路线图,联系我们的团队。









