2026年8月20日

量子抗性密碼學與數位簽署:2026 年你需要知道的事

量子抗性密碼學與數位簽署:2026 年你需要知道的事

Summary · 10 min read

NIST PQC 對數位簽署、eIDAS QES 信任鏈、混合簽署以及採購路線圖的影響,並給受監管企業一份實作清單與遷移模式。

NIST PQC 標準(Dilithium、SPHINCS+、Falcon、Kyber)如何重塑電子簽署的可信度,以及企業為何必須現在就規劃混合簽署過渡。

為什麼「先收割、後解密」已成為採購議題

量子電腦不再屬於遙遠的未來。NIST 在 2024 年 8 月正式發佈 FIPS 203/204/205——把 CRYSTALS-Kyber、CRYSTALS-Dilithium 與 SPHINCS+ 標準化——之後,安全團隊面對的事情發生了三件變化:

  1. 你們法務團隊今天簽合約用的演算法(RSA-2048、ECDSA P-256)已經坐落在一條有據可查的棄用時間線上。
  2. 攻擊者已經在今天就收集與封存密文,等「密碼學相關的量子電腦(CRQC)」誕生後再去做驗簽或破解。這就是「先收割、後解密(harvest-now, decrypt-later)」攻擊模式——它同樣適用於簽名資料:只要拿到簽名的 PDF 並保留足夠久,就能在事後對「不可否認性」提出挑戰。
  3. 採購、稽核、客戶-供應商合約裡開始出現 PQC 路線圖的要求。金融、政府、醫療、國防領域的採購 RFP 經常會詢問供應商:在混合簽署與 PQC 遷移方向上的計畫。

對數位簽署流程來說,問題不再是「我們是否終將替換 RSA?」,而是「如何在遷移過程中保持稽核、證據可採性與證據鏈完整?」。

稽核團隊會在憑證裡看到的四種 NIST PQC 演算法

演算法類型FIPS在簽署中的應用備註
CRYSTALS-Kyber (ML-KEM)金鑰封裝FIPS 203承載帶簽名之承載資料的混合 TLS 握手基於格密碼
CRYSTALS-Dilithium (ML-DSA)數位簽名FIPS 204RSA/ECDSA 簽名的直接候選替代基於格密碼,建議預設
FALCON (FN-DSA)數位簽名FIPS 206(最終版待發)簽章比 Dilithium 更小,適合在意簽章體積的場景基於格密碼
SPHINCS+ (SLH-DSA)數位簽名FIPS 205基於雜湊,作為格密碼信心不足時的保守備案簽章偏大,安全假設研究充分

eIDAS 合規的信任服務提供者(TSP)所產出的完整安全性,仍然來自 eIDAS 規則(EU)No 910/2014 簽發的合格憑證。NIST PQC 並未令 eIDAS 框架過時——它在同一個信任模型之上加進一個新的演算法族:身份核驗、憑證簽發、簽署、驗證與長期封存。

一份數位簽名到底發生了什麼變化?

一份數位簽名的 PDF 或 ASiC-E 容器有三層結構。每一層都受到量子過渡的影響:

  • 身分層——憑證把簽署者金鑰綁定到一個身分。PQC 加入新的金鑰類型;信任鏈依然錨定在根 CA:或直接簽發 PQC 根,或以交叉憑證下掛 PQC 中繼憑證。
  • 簽章層——保證完整性與不可否認性的部分。這裡的核心變化是把 ECDSA 替換為 Dilithium。今天簽發的檔案還能用今天的演算法驗證;2030、2040 及以後還需要驗證的檔案,才真正需要遷移。
  • 時戳 + 廢止層——RFC 3161 時戳把簽名有效性錨定到某個時間點。時戳本身使用一種簽章演算法,所以在 PQC 簽署資產成為主流之前,長期驗證(LTV)鏈必須納入具備 PQC 能力的時戳。

實際意義是:今天用經典鏈簽署的合約,就其當下法律用途而言是 OK 的;但對一份長生命週期資產——一份不動產契據、一份 30 年購電協議、一份交 FDA 的臨床報告——就需要明確防護未來變造風險。這種防護來自把簽章檔案連同憑證鏈、廢止資料、一枚可由新 PQC 時戳重新蓋印的「新鮮度權杖」一起封存

混合簽署:2026 到 2030+ 切實可行的過渡橋樑

正式環境中純 PQC 的 QTSP 部署仍然稀缺。多數受監管場景會在未來幾年保持混合模式

  • 簽署承載資料同時含兩個簽名——一個經典(RSA 或 ECDSA),一個 PQC(Dilithium 或 SPHINCS+)。
  • 驗證者只要其中一個簽名有效即可接受;受信方可自行決定是否要求兩者同時通過。
  • 混合簽章更大(幾 KB 而非幾百位元組),所以儲存與頻寬預算都要調整。

對企業而言,營運層面的問題是什麼時候切換。三種合理的模式:

  1. 保守型——繼續簽發經典簽名直到 2030,保留能力在商業 CA 上線交叉簽的 PQC 鏈時升級憑證。
  2. 並行型——從 2026 年開始在同一份承載資料裡同時簽發經典簽章與 PQC 簽章,並在兩種格式裡都留下稽核證據。
  3. 前瞻型——對留存期跨過 2035 年的檔案簽發 PQC 簽章,對短生命週期檔案則繼續使用經典簽章。

多數受監管行業會落在保守與並行之間——這與當年 SHA-1 過渡到 SHA-2 的走勢一致。

你應該問簽署服務商的幾個問題

無論你是把電子簽當成 SaaS 採購、自建私有 TSP、還是整合簽署 API,你的採購與稽核團隊需要得到的答案都是:

  • 平台是否已經支援 PQC 憑證的簽發,還是只在公開路線圖裡?
  • 一份簽署檔案能否同時含有經典簽章與 PQC 簽章(混合模式),這一項是否可依工作流或逐檔配置?
  • 長期驗證策略是什麼——當演算法更新時,服務商是否會對檔案以 PQC 時戳重新蓋印?
  • 稽核軌跡是否逐個簽署方法列出演算法,還是只在整合層級呈現?
  • 演算法族本身都在變化,未來 30 年的廢止與證據鏈方案為何?

這些問題,本來就擺在你所有 QES 或 AdES-LTV 部署的桌上。PQC 遷移只是讓它們更為緊迫。

eIDAS 與合格信任服務在 2026 年的角色

eIDAS 規則仍是歐盟跨境承認電子簽署的法律錨點。歐盟執委會在 2024 年複審明確把 PQC 整備度列為下一份實施條例(implementing act)的議題。各會員國監管機構(如 AgID、ANSSI、BSI、AESA 等國級監管機構)已開始為其監管的 QTSP 公佈 PQC 指引。

對跨境運營的企業來說,意涵很直白:

  • 繼續依靠歐盟合格 TSP 簽發的合格憑證作為 eIDAS 下最強的證據等級。
  • 把 PQC 過渡當成憑證輪替與信任鏈問題來處理,而非供應商問題——你的簽署服務商必須能讓稽核員看得見憑證裡裝了什麼。
  • 客戶分散在美國或亞太的話,也要同步追蹤 NIST 的 PQC 推進(聯邦 PKI 戰略要求聯邦簽署流程在 2030 前多支援 PQC),以及新加坡、澳洲、日本的同類行動。

Nota Sign 目前運作於既有的經典簽署生態中,支援你在 eIDAS、ESIGN Act、新加坡 ETA 等同類規則下簽發、驗證並長期封存數位簽署檔所需的整套整合。PQC 簽署能力已寫在我們公開的路線圖裡,待商業 CA 上線混合憑證鏈之後,將以可設定項交付給客戶。

給法務與安全團隊的一份實作清單

  • 盤點你最在意的檔案。任何留存期跨過 2035 年的檔案都需要按 PQC 思路設計證據鏈。優先處理不動產、金融、受監管產品、臨床資料上的電子簽署。
  • 梳理供應鏈裡的憑證演算法。在你的供應商問卷上新增一欄——演算法族、簽章演算法、金鑰長度、憑證有效期。
  • 做一次混合試點。把下一批長留存期合約用 PQC + 經典雙簽模式簽發,讓法務在截止日之前拿到可用於稽核的樣本。
  • 制定重蓋時戳策略。長留存期檔案多頻繁重新蓋 PQC 時戳、由哪個機構蓋,要先定下來。
  • 追蹤權威時間表。NIST 的 NCCoE 遷移指引、ENISA 的 PQC 整備文件、各國監管機構的指引大體以兩年為週期更新;把讀這些檔案列為預算項。

為什麼企業選擇 Nota Sign 做量子就緒的數位簽署

量子抗性不是一次性開關。它是未來 7 到 10 年的分層遷移;能冷靜處理它的企業會把它當成持續的封存與稽核工程任務,而不是一次性採購事件。Nota Sign 是法大大的全球電子簽平台,底層是 IDC 連續多年評為中國電子簽名軟體市場第一的基礎設施——它給合規與安全團隊的正是這次遷移需要的簽署底座:

  • 產品能力。 多方式簽署人身分核驗、基於憑證的防竄改封裝、帶時戳的稽核軌跡和長期證據留存控制——正是 PQC 遷移方案必須保住的那幾層。
  • 合規覆蓋。 在 100+ 個國家和地區具備法律效力,亞太深度包含 iAM Smart、Singpass 整合,以及對齊 eIDAS 的 SES/AES/QES 簽署等級。
  • 資料駐留。 區域資料中心讓企業可以把簽署證據留在監管與客戶所期望的司法轄區。
  • 商務彈性。 不按席位收費對小團隊友好,同時為中大型與企業級買家提供客製方案。

想在實作層讀到演算法、簽署憑證以及驗證中繼資料中時戳欄位的處理方式,Nota Sign API 文件是權威參考。要為你所在產業規劃 PQC 遷移路線圖,聯絡我們的團隊

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用