2026年8月24日

量子抗性密碼學與數位簽署:2026 年你需要知道的事

量子抗性密碼學與數位簽署:2026 年你需要知道的事

Summary · 10 min read

NIST PQC 對數位簽署、eIDAS QES 信任鏈、混合簽署以及採購路線圖的影響,並給受監管企業一份實作清單與遷移模式。

NIST 後量子標準如何改變長生命週期文件「簽署有效」的含義——以及受監管企業走向混合簽署的實際路徑。

你簽的文件今天並沒有被破解,但它們已經在倒計時。NIST 在 2024 年 8 月定稿了首批三個後量子密碼標準(FIPS 203、204、205),而今天保護你合約的同一批演算法——RSA-2048 和 ECDSA P-256——已經處在有據可查的棄用時間線上。對任何需要在 2035 年之後仍可驗證的文件來說,遷移問題不再是理論題。本文講清量子抗性數位簽署到底是什麼、哪些 NIST 演算法與簽署工作流相關,以及安全與法務團隊在採購開始索要 PQC 路線圖之前應該落地的具體步驟。

為什麼「先收割、後解密」威脅到簽名文件

攻擊模式很簡單:攻擊者今天就記錄加密或已簽名的流量並儲存起來,等密碼學相關的量子電腦(CRQC)出現後,再回頭破解經典演算法。對加密來說這暴露機密性;對簽名來說它威脅的是不可否認性——也就是多年後證明「某個特定的人簽了某份特定文件」的能力。

三個事實讓這件事在 2026 年就成了採購議題,而不是研究課題:

  1. NIST 的標準是定稿,不是草案。FIPS 203(ML-KEM,源自 CRYSTALS-Kyber)、FIPS 204(ML-DSA,源自 CRYSTALS-Dilithium)、FIPS 205(SLH-DSA,源自 SPHINCS+)都已發佈,參考實作也已存在。
  2. 各國政府在設截止日期。美國聯邦 PKI 戰略、CNSA 2.0,以及新加坡、澳洲、日本的對應專案,都在 2025 到 2030 之間把 PQC 支援推入受監管的簽署流程。
  3. 企業 RFP 已經在問。金融、國防、醫療買家越來越要求供應商以書面形式給出 PQC 遷移計畫。

實際暴露面並不均勻。本季度簽的一份短生命週期保密協議,用經典演算法走完它的整個使用壽命沒有問題。但今天簽的一份 30 年購電協議、一份不動產契據、一份 FDA 臨床申報,必須在幾十年內保持可驗證且不可偽造——這正是「先收割」風險落地的地方。

會出現在你憑證裡的四種 NIST PQC 演算法

演算法標準在簽署中的角色簽章體積安全基礎
CRYSTALS-Dilithium (ML-DSA)FIPS 204RSA/ECDSA 簽名的主要替代約 2.4 KB格密碼(Module-LWE)
FALCON (FN-DSA)FIPS 206(草案)對頻寬敏感場景的更小簽章約 1.3 KB格密碼(NTRU)
SPHINCS+ (SLH-DSA)FIPS 205格密碼假設弱化時的保守備案約 8–50 KB純雜湊
CRYSTALS-Kyber (ML-KEM)FIPS 203承載簽名資料的混合 TLS 中的金鑰封裝不適用(KEM)格密碼(Module-LWE)

Dilithium 是多數廠商會首先交付的預設選項:公開審查時間最長、簽章體積合理,NIST 也推薦它作為主簽章標準。SPHINCS+ 是保險單——更慢更大,但它的安全性只依賴雜湊函數,量子電腦對雜湊沒有實質削弱。

這些都不會取代演算法之上的信任框架。在 eIDAS 下,合格電子簽署的法律效力仍然來自合格憑證、受監管的信任服務提供者和稽核軌跡。PQC 改變的是憑證內部的數學,圍繞它的證據鏈保持不變。

一份簽名文件內部到底變了什麼

一份數位簽名的 PDF 或 ASiC-E 容器有三層結構,PQC 過渡對每層的影響不同:

  • 身分層。 憑證把公鑰綁定到已核驗的身分。PQC 引入新的金鑰類型;根 CA 要麼直接簽發 PQC 根,要麼交叉簽發 PQC 中繼憑證。你的簽署服務商必須能說明每本憑證用的是什麼演算法。
  • 簽章層。 這是頭條變化——ECDSA 變成 Dilithium(或兩者混合)。今天用經典演算法簽的文件,用經典驗證器仍可驗證;問題是它們在 2040 年是否仍然*可信*。
  • 時戳與廢止層。 RFC 3161 時戳把簽名錨定到某一時刻,而時戳本身也帶簽名。因此長期驗證(LTV)需要在 PQC 簽名文件成為主流之前就具備 PQC 能力的時戳,否則時戳會成為最薄弱的一環。

操作層面的結論:對長留存期文件,把簽名文件連同完整憑證鏈、廢止資料和一個新鮮度權杖一起封存,這樣未來無需重簽就能補蓋 PQC 時戳。這正是管理良好的 AdES-LTV 封存已有的紀律——PQC 只是把它從可選變成必需。

混合簽署:2026 到 2030 年現實可行的橋樑

合格信任服務提供者中的純 PQC 生產部署仍然稀少。多數受監管機構會在未來幾年運行混合模式:

  • 簽章承載攜帶兩個簽名:一個經典(RSA 或 ECDSA),一個 PQC(Dilithium 或 SPHINCS+)。
  • 驗證方只要其中一個簽名有效即接受文件;更嚴格的受信方可以要求兩者同時通過。
  • 混合簽章更大(幾 KB 而非幾百位元組),因此儲存、頻寬和 HSM 吞吐預算都要調整。

三種遷移模式正在形成:

  1. 保守型。 繼續簽發經典簽名到約 2030 年,但保留能力,等商業 CA 上線時用 PQC 鏈交叉簽發憑證。
  2. 並行型。 從現在起在同一份承載上同時簽發經典和 PQC 簽名,兩種格式都留稽核證據。
  3. 前瞻型。 對留存期超過 2035 年的文件用 PQC 簽名;短生命週期文件繼續用經典簽名。

多數受監管行業會落在保守與並行之間——這與當年 SHA-1 到 SHA-2 過渡的行業路徑一致。

續簽之前,該問簽署服務商的五個問題

無論你是按 SaaS 採購電子簽、自建私有 TSP,還是整合簽署 API,這五個問題能把真正的 PQC 整備度和路線圖表演區分開:

  • 平台今天是否支援 PQC 簽名憑證,還是只在公開路線圖裡?
  • 一份簽名產物能否同時攜帶經典和 PQC 簽名(混合模式),能否按工作流或按文件配置?
  • 長期驗證策略是什麼——演算法演進時,服務商是否會對封存文件重新蓋 PQC 時戳?
  • 稽核軌跡裡是否按每個簽名方法列出演算法,還是只在整合層面給出?
  • 演算法族本身都在變化,未來 30 年的廢止與證據鏈方案是什麼?

這些問題本來就擺在任何 QES 或 AdES-LTV 部署的桌面上。PQC 只是讓賭注更高了。

eIDAS 與合格信任服務在 2026 年的位置

eIDAS 仍是歐盟跨境承認電子簽署的法律錨點,歐盟執委會 2024 年複審明確把 PQC 整備度列為下一份實施條例的議題。各國監管機構——AgID、ANSSI、BSI、AESA 等——已開始向其監管的 QTSP 發佈 PQC 指引。

對跨境經營的企業:

  • 繼續依靠歐盟合格 TSP 簽發的合格憑證,作為最強證據等級。
  • 把 PQC 過渡當成憑證輪替與信任鏈問題,而不是供應商問題——你的服務商必須能讓你看見每本憑證裡裝的是什麼。
  • 如果客戶在美國或亞太,同步追蹤 NIST PQC 推進和新加坡、澳洲、日本的國家專案。

給法務與安全團隊的實作清單

  • 盤點關鍵文件。 留存期跨過 2035 年的每一類文件都需要按 PQC 思路設計證據鏈。從不動產、金融、受監管產品和臨床資料開始。
  • 梳理供應鏈裡的憑證演算法。 在供應商問卷里加出演算法族、簽章演算法、金鑰長度、憑證有效期。
  • 做一次混合試點。 把下一批長留存期合約用 PQC + 經典雙簽模式簽發,讓法務在任何截止日期之前拿到可入稽核的樣本。
  • 定重蓋時戳策略。 長留存期文件多久蓋一次新的 PQC 時戳、由哪個機構蓋,事先定下來。
  • 追蹤指引週期。 NIST NCCoE 遷移指引、ENISA 整備度文件、本國監管機構的指引大約每兩年更新一輪——把閱讀它們列入預算。

為什麼企業選擇 Nota Sign 做量子就緒的數位簽署

量子抗性是分層的遷移,不是一個開關。Nota Sign 是法大大的全球電子簽平台,底層是 IDC 連續多年評為中國電子簽名軟體市場第一的基礎設施——它給合規與安全團隊的正是這次遷移需要的簽署底座:

  • PQC 遷移必須保住的證據層。 基於憑證的防竄改封裝、可信時戳與長期驗證控制,演算法與憑證欄位在稽核軌跡中直接可見。
  • 邊境兩側都站得住的合格信任。 對齊 eIDAS 的 SES/AES/QES 等級,加上 iAM Smart、Singpass 等亞太深度,簽署在哪裡被挑戰,就在哪裡保有法律分量。
  • 比演算法壽命更長的資料駐留。 區域資料中心把簽署證據留在監管與客戶期望的司法轄區——這一要求在演算法更迭之後依然成立。
  • 不懲罰提前準備的商務模式。 不按席位收費,安全團隊跑混合簽署試點時不必疊加許可成本。

想在實作層讀到演算法、憑證和驗證中繼資料中時戳欄位的處理方式,Nota Sign API 文件是權威參考。要為你所在產業規劃 PQC 遷移路線圖,聯絡我們的團隊。

常見問題

為您的團隊找到合適的電子簽署方案

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用