過去兩年談後量子密碼(PQC),注意力幾乎都在同一件事上:HNDL(Harvest Now, Decrypt Later,先攔截後解密)——攻擊者現在把加密流量錄下來,等量子電腦成熟再回頭解開。這個敘事好懂,也推動了 TLS 金鑰交換率先導入 ML-KEM。
但 2026 年的監理文件一致點出了另一半威脅。美國 6 月簽署的 EO 14412 把金鑰建立的遷移期限訂在 2030 年底,卻把數位簽章的期限單獨拉到 2031 年底;金管會 6 月 18 日發布的《金融業後量子密碼遷移參考指引》,也在 HNDL 之外並列了另一個名詞:
TNFL(Trust Now, Forge Later,先信任後偽造)——今天被信任的數位簽章、憑證與身分驗證機制,未來可能因量子運算能力而遭偽造。
iThome 報導中,星維科技董事長陳君明點出 TNFL 過去少被討論、外界關注度偏低。這篇文章補上這一塊:TNFL 威脅什麼、為何它比 HNDL 難處理,以及 2031 這條線之前該先動哪裡。
一、HNDL 與 TNFL 的根本差異:一個偷機密,一個偷身分
兩者都源自 Shor 演算法對 RSA / ECC 的破解能力,攻擊的資安目標卻完全不同:
| HNDL 先攔截後解密 | TNFL 先信任後偽造 | |
|---|---|---|
| 威脅的安全屬性 | 機密性(Confidentiality) | 完整性與鑑別性(Integrity / Authenticity) |
| 攻擊者現在要做什麼 | 大量側錄並囤積密文 | 什麼都不用做,公開的簽章與憑證早已散布在外 |
| 受害時點 | 量子電腦成熟後回溯解密舊資料 | 量子電腦成熟後偽造新簽章、或重寫歷史信任鏈 |
| 主要受影響演算法 | RSA / ECDH 金鑰交換 | RSA / ECDSA / EdDSA 數位簽章 |
| 損害型態 | 過去的秘密外洩 | 未來的假訊息被視為真 |
最容易被忽略的是第二列。HNDL 有個前提:攻擊者必須事先蒐集過那批密文,沒側錄到的就沒事。TNFL 沒有這道門檻——驗章用的公鑰本來就公開,攤在每一張網站憑證、每一個程式碼簽章、每一份 PDF 簽名上。攻擊方不需要任何前置準備;具備密碼分析能力的量子電腦(CRQC)出現的那一刻,TNFL 就立即生效。
換句話說:HNDL 是一顆已經埋好、等時間引爆的地雷;TNFL 則是一把在 Q-Day 當天才發下來、但可以打所有人的鑰匙。
二、TNFL 的實際攻擊面比想像中大
把「簽章會被偽造」翻成營運語言,受影響的範圍幾乎涵蓋整個信任基礎設施:
| 場景 | 一旦簽章金鑰可被推導,會發生什麼 |
|---|---|
| 程式碼簽章 / 軟體更新 | 攻擊者用推導出的私鑰簽出惡意更新,作業系統與端點防護視為原廠正版並自動安裝,等於一次拿下整條供應鏈的下游使用者 |
| 韌體與 OT/IoT 裝置 | 工控裝置的簽章驗證通常寫死在 bootloader,偽造韌體可以關閉警報、改動安全邏輯或悄悄調整製程參數,且裝置服役期常達 10–20 年,遠超過 2031 這條線 |
| CA 根憑證與 PKI 信任鏈 | 根憑證效期普遍 20 年以上。用被偽造的中介 CA 可以簽發任意網站、任意身分的憑證,整條信任鏈失去意義 |
| 文件長期簽章(LTV) | 契約、財報、電子病歷這類需要保存 10 年以上的簽章文件,未來可能出現「無法證明原件未被替換」的舉證困境 |
| 身分驗證與 mTLS | 用戶端憑證、SSH 金鑰、JWT 簽章一旦可偽造,零信任架構的身分基石被抽掉 |
| 區塊鏈與數位資產 | secp256k1 ECDSA 簽章的私鑰可由公鑰推導,Google 2026 年 3 月的研究更指出攻擊窗口可能短至數分鐘等級 |
關鍵在時間深度。TLS 連線的機密性只需保護「這一次通話」,但憑證、韌體與長期文件的信任必須跨越十年以上。用 2026 年的簽章保護一台 2040 年還在線上的設備,是一個已知會失效的假設。
三、監理端的訊號:簽章期限晚一年,難度卻更高
把 2026 年幾份重要文件的簽章條文並排,方向相當一致:
| 規範 | 對數位簽章的要求 |
|---|---|
| EO 14412 / OMB M-26-15(美國,2026/6) | 聯邦系統 2031/12/31 前完成數位簽章 PQC 遷移(金鑰建立為 2030/12/31) |
| CNSA 2.0(NSA/DoW) | 2027/1/1 起新採購的國安系統須原生支援 ML-DSA-87;2031 年起未合規硬體強制退役 |
| ANSSI(法國,2026/6) | 2027 年起不再認證不具後量子成分的資安產品,並要求傳統+PQC 混合架構 |
| BSI(德國) | 同樣要求混合(hybrid)機制,避免單一演算法瑕疵導致整體崩潰 |
| 金管會遷移指引(臺灣,2026/6/18) | 2026–2027 準備期完成治理與密碼技術盤點(CBOM)、2027–2030 過渡期、2035 年前完成全面替換 |
期限晚一年,簽章遷移卻比金鑰交換更硬,原因有四個:
- 不可回溯。KEM 換掉之後,新連線立刻受保護;但已經簽出去的東西無法追加保護——散布在全世界的舊韌體、舊憑證、舊安裝檔不會因為你今天升級而變安全。
- 驗證端相容性。加密只要收發雙方談得攏;簽章卻要求所有驗證者都看得懂新演算法。舊版作業系統、嵌入式 bootloader、離線驗章工具往往是最晚能升級、甚至永遠不會升級的一端。
- 信任鏈是整條的。根 CA、中介 CA、終端憑證、時戳、OCSP 回應每一層都有簽章,換一層不夠,得整條規劃。
- 尺寸與效能衝擊。ML-DSA-87 的簽章與公鑰體積遠大於 ECDSA,直接影響憑證鏈大小、TLS 交握封包(MTU 分片)、以及韌體映像檔的簽章區塊配置——這對容量本來就吃緊的嵌入式裝置是硬性限制。
這也解釋了為何 CNSA 2.0 把 2027/1/1 的採購閘門訂得比使用期限早那麼多:硬體與裝置的採購週期,才是真正的瓶頸。
四、三件解決不了 TNFL 的事
先排除三個常見誤解:
- QKD 不解 TNFL。 量子金鑰分發只處理金鑰協商的機密性,不提供來源鑑別與不可否認性——它沒有簽章。NSA 在 CNSA 2.0 中明確不建議把 QKD 用於國安系統,美國國防戰略更禁止採用;唯一經驗證核准的路線是純數學架構的 PQC。NSA 的五點完整理由與各國立場分歧,見〈NSA 為什麼反對 QKD?五點技術理由與各國立場分歧〉。
- 代理封裝(Proxy Wrapper)不解 TNFL。 在前端加一層量子安全通道,只保護了「傳輸中」;被保護內容本身的簽章仍是 RSA/ECDSA,落地之後照樣可偽造。
- 雜湊安全不等於簽章安全。 SHA-256/384 面對 Grover 演算法只損失約一半有效強度,通常加長輸出即可;真正被 Shor 演算法連根拔起的是 RSA 與 ECC 簽章演算法本身。「我們用的是 SHA-256,應該還好」是危險的結論。
五、現在就能做、而且必須做的四件事
TNFL 沒有速效解,但 2026–2027 準備期該做的事很明確。
1. 先盤點,才有得談遷移
沒有清單就沒有計畫。金管會指引把 CBOM(Cryptography Bill of Materials)放在準備期第一順位,美國的 CISA 也須會同 NIST 在 2027 年 3 月前公布 CBOM 最低要素,而 FAR Council 的採購規則預計要求承包商於 2030 年底前全面符合 NIST FIPS 標準——密碼資產清冊正在從最佳實務變成合規交付物。
盤點時,TNFL 的重點與 HNDL 不同,要另外標記「簽章金鑰」這個維度:這把金鑰簽的東西效期多長?驗證端有哪些?能不能在不換硬體的情況下換演算法?內網掃描與 CycloneDX 1.6 輸出的實作方式,見〈PQC 遷移的第一步:用 cbom_scanner 替內網密碼學資產建檔〉。
2. 把簽章私鑰關進 HSM,並確認它換得動
TNFL 的前提是「私鑰可由公鑰推導」;在那之前,更常見的失竊路徑是私鑰以明文躺在檔案或建置伺服器上。簽章金鑰全生命週期不出 HSM 是基本盤;PQC 情境下還要多問一句:這台 HSM 的韌體支援 ML-DSA / SLH-DSA 嗎?升級路徑是什麼?
對於韌體簽章這類必須立刻抗量子、又不能等 CA 生態成熟的場景,NIST SP 800-208 的 LMS / HSS 這類狀態式雜湊簽章(stateful hash-based signature)是目前少數已標準化、且 CNSA 2.0 明確允許用於軟韌體簽章的選項。實作見〈後量子密碼學實戰:使用 Rust 與 Luna HSM 構建企業級 PQC 服務〉。
3. 混合憑證:在兩套監理路線之間留退路
美國偏好純 PQC,德法要求混合架構——跨國銷售的廠商得同時滿足兩邊。混合(hybrid)簽章讓憑證同時攜帶傳統與後量子簽章,任一方失效時另一方仍能撐住,舊驗證端在過渡期也不至於直接壞掉。ITU-T 雙軌(non-composite)與 RFC 9794 composite 兩種模式的實作差異,見〈混合憑證時代:Pure Rust + Luna HSM 實作後量子認證機構〉。
4. 密碼敏捷性:把演算法變成組態,而不是程式碼
這是陳君明演說中最強調的一點,也是唯一能同時應付「標準持續演進」與「各地區演算法分歧」的架構答案。檢查點:
- 演算法選擇是否集中在單一密碼服務層,而非散落在各應用的硬編碼裡?
- 換一個簽章演算法需要改幾支程式、重新發布幾個系統?如果答案是「不知道」,那就是風險本身。
- 憑證效期是否已經短到可以靠自動化換版承接演算法輪替?效期縮短的趨勢與自動化做法,見〈從效期縮短到演算法淘汰:SSL/TLS 憑證治理的下一步是自動化換版〉。
小結
HNDL 讓我們先動了金鑰交換,那是對的——但它也把「簽章」這一側拖了一年以上。TNFL 的不對稱在於:攻擊方不需要任何前置準備,防守方卻必須提前好幾年動工,因為憑證、韌體與長期文件的信任期限早就跨過 2031。
2026 年是 PQC 遷移的強制執行元年:美國有了具法律約束力的期限,臺灣金管會也給出了到 2035 年的三階段路徑,Google 與 Microsoft 都把自己的完成時點壓到 2029。在這個時間表下,準備期只到 2027 年——現在該問的不是「量子電腦什麼時候來」,而是「我們簽出去的東西,有哪些活得比 2031 更久」。
若你正在盤這份清單,或需要評估簽章金鑰的 HSM 保護與 PQC 遷移路徑,歡迎與雲杉科技聯繫。
