9 分钟
后量子加密指的是量子计算机破解不了的密钥交换算法。2024 年 8 月,NIST 批准了头三个标准:用于密钥交换的 ML-KEM,用于签名的 ML-DSA 和 SLH-DSA。在 VPN 里,重要的是第一个:密钥交换恰恰是"先存下来,以后再解密"这一情景所针对的薄弱环节。下面讲清楚:这个情景是什么、它真正威胁到谁,以及如何区分真正的实现和营销贴纸。
这个套路很简单,而且今天并不需要量子计算机。现在就把流量截获下来,以加密形态保存,赌的是几年后会出现能够回溯恢复交换密钥的硬件。解密不发生在截获的那一刻,而是等到那种能力出现之后。
改变风险判断的关键点在于:受威胁的不是会话本身,而是它的"保鲜期"。 如果内容一小时后就没价值了,这个情景与你无关。如果它十年后依然敏感,那么它今天就有关,因为截获正在发生。
| 谁 | 相关性 | 为什么 | |---|---|---| | 传输敏感期很长的数据 | 高 | 医疗、法律、科研数据多年之后依然有价值 | | 与消息源打交道且处在监控之下 | 高 | 目标明确,观察方资源雄厚 | | 受监管要求约束的组织 | 高 | 在美国,国家安全系统须在 2030 年前迁移,经典算法 2035 年起禁用 | | 普通用户:社交、流媒体、购物 | 低 | 内容贬值的速度快于硬件出现的速度 |
一个很少有人写下来的诚实结论:对大多数日常场景来说,后量子加密今天并不是解决你真实风险的那一项。拿走你密码的不是量子计算机,而是信息窃取程序或钓鱼。这不是反对后量子密码学的论据,而是支持"把顺序摆对"的论据。
量子的 Shor 算法破解的是非对称方案:RSA 和椭圆曲线,密钥交换正建立在它们之上。而流量本身的对称加密——AES 和 ChaCha20——的脆弱性在性质上完全不同:量子搜索大致把强度指数减半,AES-256 仍在实际可及范围之外。
由此得出的结论是:需要替换的不是流加密算法,而是密钥协商机制。所以各家的实现都表现为混合方案——经典交换加上 ML-KEM,最终密钥同时取决于两者。其中一个被攻破,另一个仍然撑得住。
面对任何宣称提供后量子防护的服务,值得问四个问题:
公开的例子中:NordVPN 称在 2025 年把自家的 WireGuard 变体切到了 ML-KEM,之后其他服务也宣布加入后量子交换。这说明这种实现是可行的,而不是说人人都有。
服务运行在带 Reality 伪装的 VLESS 上。Reality 机制本身建立在 X25519 密钥交换之上——这是一条经典椭圆曲线;这是协议的属性,而不是某家服务的设置。我们不宣称提供后量子密钥交换——也不把这个事实藏在"现代可靠加密"这种说法后面。
这在实际中意味着什么。如果你的情况属于上表最后一行——普通的个人使用——这对你今天的安全没有影响:你会话里的内容,早在能够恢复密钥的硬件出现之前就已经贬值。如果你的情况属于上面几行——在定向监控下处理长期敏感的数据——那你需要的是明确标注 ML-KEM 的工具,而今天那不是我们。
反过来,本服务确实解决的那个问题,在后量子的实现里通常并未解决:穿过那种按流量外观切断隧道的过滤。Reality 提供的是与真实站点的握手和没有自身特征签名——它的原理。要按你真实面对的威胁来选。
按"风险—投入"的性价比排序:
量子威胁是真实的,但被推迟了。上面列出的这些是真实且当下的。
用大白话说,后量子加密是什么? 指量子计算机破解不了的算法。在 VPN 里被替换的是密钥交换机制:不再只用经典方案,而是用带 ML-KEM 的混合方案。
我现在就需要它吗? 取决于你的数据能保值多久。对聊天、流媒体和购物来说不需要:内容先贬值了。对多年后仍然敏感的数据来说,需要。
量子计算机会破解 AES 吗? 实际上不会。量子搜索大致把强度指数减半,AES-256 仍然遥不可及。脆弱的是密钥交换,不是流加密算法。
BessyConnect 有后量子加密吗? 我们不宣称有:密钥交换是经典的。如果你的场景要求 ML-KEM,请选择明确标注算法名称的服务。
量子计算机什么时候会成为实际威胁? 没有可核实的日期。可以拿监管期限做参照:在美国,国家安全系统须在 2030 年前迁移,经典算法 2035 年起禁用。
Instagram 打不开或频繁卡顿?BessyConnect VPN 采用 VLESS+Reality 协议恢复访问,动态、快拍与 Reels 不再被封锁。 更多
BessyConnect 是专为 Telegram 打造的 VPN:当 Telegram 打不开时恢复聊天与通话,VLESS+Reality 协议在所有设备上绕过封锁与 DPI。 更多
BessyConnect 是 WhatsApp 用的 VPN,在语音和视频通话被封锁时恢复通话。VLESS + Reality 协议抵御 DPI,支持 iOS 与 Android。 更多