NIST 后量子标准如何改变长生命周期文件"签名有效"的含义——以及受监管企业走向混合签署的实际路径。
你签的文件今天并没有被破解,但它们已经在倒计时。NIST 在 2024 年 8 月定稿了首批三个后量子密码标准(FIPS 203、204、205),而今天保护你合同的同一批算法——RSA-2048 和 ECDSA P-256——已经处在有据可查的弃用时间线上。对任何需要在 2035 年之后仍可验证的文件来说,迁移问题不再是理论题。本文讲清量子抗性数字签名到底是什么、哪些 NIST 算法与签署工作流相关,以及安全与法务团队在采购开始索要 PQC 路线图之前应该落地的具体步骤。
为什么"先收割、后解密"威胁到签名文件
攻击模式很简单:攻击者今天就记录加密或已签名的流量并存储起来,等密码学相关的量子计算机(CRQC)出现后,再回头破解经典算法。对加密来说这暴露机密性;对签名来说它威胁的是不可否认性——也就是多年后证明"某个特定的人签了某份特定文件"的能力。
三个事实让这件事在 2026 年就成了采购议题,而不是研究课题:
- NIST 的标准是定稿,不是草案。FIPS 203(ML-KEM,源自 CRYSTALS-Kyber)、FIPS 204(ML-DSA,源自 CRYSTALS-Dilithium)、FIPS 205(SLH-DSA,源自 SPHINCS+)都已发布,参考实现也已存在。
- 各国政府在设截止日期。美国联邦 PKI 战略、CNSA 2.0,以及新加坡、澳大利亚、日本的对应项目,都在 2025 到 2030 之间把 PQC 支持推入受监管的签署流程。
- 企业 RFP 已经在问。金融、国防、医疗买家越来越要求供应商以书面形式给出 PQC 迁移计划。
实际暴露面并不均匀。本季度签的一份短生命周期保密协议,用经典算法走完它的整个使用寿命没有问题。但今天签的一份 30 年购电协议、一份不动产契据、一份 FDA 临床申报,必须在几十年内保持可验证且不可伪造——这正是"先收割"风险落地的地方。
会出现在你证书里的四种 NIST PQC 算法
| 算法 | 标准 | 在签署中的角色 | 签名体积 | 安全基础 |
|---|---|---|---|---|
| CRYSTALS-Dilithium (ML-DSA) | FIPS 204 | RSA/ECDSA 签名的主要替代 | 约 2.4 KB | 格密码(Module-LWE) |
| FALCON (FN-DSA) | FIPS 206(草案) | 对带宽敏感场景的更小签名 | 约 1.3 KB | 格密码(NTRU) |
| SPHINCS+ (SLH-DSA) | FIPS 205 | 格密码假设弱化时的保守备用 | 约 8–50 KB | 纯哈希 |
| CRYSTALS-Kyber (ML-KEM) | FIPS 203 | 承载签名数据的混合 TLS 中的密钥封装 | 不适用(KEM) | 格密码(Module-LWE) |
Dilithium 是多数厂商会首先交付的默认选项:公开审查时间最长、签名体积合理,NIST 也推荐它作为主签名标准。SPHINCS+ 是保险单——更慢更大,但它的安全性只依赖哈希函数,量子计算机对哈希没有实质削弱。
这些都不会取代算法之上的信任框架。在 eIDAS 下,合格电子签名的法律效力仍然来自合格证书、受监管的信任服务提供商和审计追踪。PQC 改变的是证书内部的数学,围绕它的证据链保持不变。
一份签名文件内部到底变了什么
一份数字签名的 PDF 或 ASiC-E 容器有三层结构,PQC 过渡对每层的影响不同:
- 身份层。 证书把公钥绑定到已核验的身份。PQC 引入新的密钥类型;根 CA 要么直接签发 PQC 根,要么交叉签发 PQC 中间证书。你的签署服务商必须能说明每本证书用的是什么算法。
- 签名层。 这是头条变化——ECDSA 变成 Dilithium(或两者混合)。今天用经典算法签的文件,用经典验证器仍可验证;问题是它们在 2040 年是否仍然*可信*。
- 时间戳与吊销层。 RFC 3161 时间戳把签名锚定到某一时刻,而时间戳本身也带签名。因此长期验证(LTV)需要在 PQC 签名文件成为主流之前就具备 PQC 能力的时间戳,否则时间戳会成为最薄弱的一环。
操作层面的结论:对长留存期文件,把签名文件连同完整证书链、吊销数据和一个新鲜度令牌一起归档,这样未来无需重签就能补盖 PQC 时间戳。这正是管理良好的 AdES-LTV 归档已有的纪律——PQC 只是把它从可选变成必需。
混合签署:2026 到 2030 年现实可行的桥梁
合格信任服务提供商中的纯 PQC 生产部署仍然稀少。多数受监管机构会在未来几年运行混合模式:
- 签名载荷携带两个签名:一个经典(RSA 或 ECDSA),一个 PQC(Dilithium 或 SPHINCS+)。
- 验证方只要其中一个签名有效即接受文件;更严格的受信方可以要求两者同时通过。
- 混合签名更大(几 KB 而非几百字节),因此存储、带宽和 HSM 吞吐预算都要调整。
三种迁移模式正在形成:
- 保守型。 继续签发经典签名到约 2030 年,但保留能力,等商业 CA 上线时用 PQC 链交叉签发证书。
- 并行型。 从现在起在同一份载荷上同时签发经典和 PQC 签名,两种格式都留审计证据。
- 前瞻型。 对留存期超过 2035 年的文件用 PQC 签名;短生命周期文件继续用经典签名。
多数受监管行业会落在保守与并行之间——这与当年 SHA-1 到 SHA-2 过渡的行业路径一致。
续签之前,该问签署服务商的五个问题
无论你是按 SaaS 采购电子签、自建私有 TSP,还是集成签署 API,这五个问题能把真正的 PQC 准备度和路线图表演区分开:
- 平台今天是否支持 PQC 签名证书,还是只在公开路线图里?
- 一份签名产物能否同时携带经典和 PQC 签名(混合模式),能否按工作流或按文件配置?
- 长期验证策略是什么——算法演进时,服务商是否会对归档文件重新盖 PQC 时间戳?
- 审计追踪里是否按每个签名方法列出算法,还是只在集成层面给出?
- 算法族本身都在变化,未来 30 年的吊销与证据链方案是什么?
这些问题本来就摆在任何 QES 或 AdES-LTV 部署的桌面上。PQC 只是让赌注更高了。
eIDAS 与合格信任服务在 2026 年的位置
eIDAS 仍是欧盟跨境承认电子签名的法律锚点,欧盟委员会 2024 年复审明确把 PQC 准备度列为下一份实施条例的议题。各国监管机构——AgID、ANSSI、BSI、AESA 等——已开始向其监管的 QTSP 发布 PQC 指引。
对跨境经营的企业:
- 继续依靠欧盟合格 TSP 签发的合格证书,作为最强证据等级。
- 把 PQC 过渡当成证书轮换与信任链问题,而不是供应商问题——你的服务商必须能让你看见每本证书里装的是什么。
- 如果客户在美国或亚太,同步跟踪 NIST PQC 推进和新加坡、澳大利亚、日本的国家项目。
给法务与安全团队的实操清单
- 盘点关键文件。 留存期跨过 2035 年的每一类文件都需要按 PQC 思路设计证据链。从不动产、金融、受监管产品和临床数据开始。
- 梳理供应链里的证书算法。 在供应商问卷里加上算法族、签名算法、密钥长度、证书有效期。
- 做一次混合试点。 把下一批长留存期合同用 PQC + 经典双签模式签发,让法务在任何截止日期之前拿到可入审计的样本。
- 定重盖时间戳策略。 长留存期文件多久盖一次新的 PQC 时间戳、由哪个机构盖,事先定下来。
- 跟踪指引周期。 NIST NCCoE 迁移指引、ENISA 准备度文件、本国监管机构的指引大约每两年更新一轮——把阅读它们列入预算。
为什么企业选择 Nota Sign 做量子就绪的数字签名
量子抗性是分层的迁移,不是一个开关。Nota Sign 是法大大的全球电子签平台,底层是 IDC 连续多年评为中国电子签名软件市场第一的基础设施——它给合规与安全团队的正是这次迁移需要的签署底座:
- PQC 迁移必须保住的证据层。 基于证书的防篡改封装、可信时间戳与长期验证控制,算法与证书字段在审计追踪中直接可见。
- 边境两侧都站得住的合格信任。 对齐 eIDAS 的 SES/AES/QES 等级,加上 iAM Smart、Singpass 等亚太深度,签名在哪里被挑战,就在哪里保有法律分量。
- 比算法寿命更长的数据驻留。 区域数据中心把签署证据留在监管和客户期望的司法辖区——这一要求在算法更迭之后依然成立。
- 不惩罚提前准备的商务模式。 不按席位收费,安全团队跑混合签署试点时不必叠加许可成本。
想在实现层读到算法、证书和验证元数据中时间戳字段的处理方式,Nota Sign API 文档是权威参考。要为你所在行业规划 PQC 迁移路线图,联系我们的团队。









