正文
量子+零信任融合破局!玄钺科技全球数贸会推出新一代安全底座
来源: 中国工业新闻网 2026-09-29 09:50
分享到:

2026全球数贸会正在杭州举办,数字安全与量子信息成为展会前沿热点板块。面对量子计算对传统密码体系带来的颠覆性威胁,杭州玄钺科技有限公司在本次展会期间正式发布新品“玄钺天鉴量子零信任”,将抗量子密码算法与零信任架构深度融合,打造能够抵御量子计算攻击的新一代可信安全底座——量子原生零信任系统。记者专访浙江大学湖州研究院网安研究中心主任、玄钺科技联合创始人张凯歌先生,解读后量子时代的安全风险、技术破局思路与产品落地路径。

记者:本次数贸会贵司发布“量子零信任”产品,很多人好奇抗量子密码与零信任各自具备哪些优势,为什么要将两项技术进行融合?

张凯歌:抗量子密码(PQC,又称后量子密码)基于格密码等数学难题构建,能够抵御量子计算的Shor算法攻击,从算法层面保障密钥和身份凭证的长期安全。与传统RSA、ECC算法不同,抗量子密码的安全性不依赖于大整数分解或椭圆曲线离散对数等量子可解问题,而是基于量子计算机也难以高效求解的格上容错学习(LWE)问题。但纯粹的抗量子密码只解决算法层面的密钥安全,不涉及身份认证、访问控制、动态授权等零信任核心能力。

零信任安全秉持"永不信任、始终验证"的核心理念,摒弃内网天然可信的传统思路,依托身份、设备、环境开展动态持续授权,擅长持续信任评估和细粒度动态访问管控,解决网络边界瓦解之后的接入安全难题。可传统零信任底层依旧依赖RSA、ECC经典公钥算法,一旦量子计算成熟,身份凭证可被伪造、会话密钥可被破解,零信任的安全根基将不复存在。

当前行业存在突出的"先窃取、后解密"威胁。攻击者现在就可以抓取加密数据存储,待高性能量子计算机商用落地之后,批量解密历史涉密数据。这就形成现实困境:零信任管住访问权限,底层密码却存在被量子破解风险;抗量子密码保障算法安全,缺少动态身份评估和访问管控能力。两者融合,才能形成完整的后量子时代安全防护体系。

记者:“先窃取、后解密”这个风险距离政企用户有多近?当下行业存在哪些容易被忽视的安全隐患?

张凯歌:现阶段量子计算机尚不能大规模商用破解密码,但风险已经提前到来。政企、金融、科研机构大量长生命周期的核心业务数据、知识产权密文正在被对手持续采集留存,未来将面临量子算力解密风险。这类数据的保密周期往往长达10年、20年甚至更久,而量子计算的技术迭代速度远超预期,现在不做抗量子改造,未来将面临"数据已被窃取、等量子计算机一到就能解密"的被动局面。

云办公、跨域数据流通普及,传统网络边界已经消失。不少单位已经部署零信任系统,可身份认证、签名令牌、会话协商仍沿用经典密码算法。一旦量子算力成熟,攻击者能够伪造身份凭证,绕过零信任身份校验。市面上部分抗量子方案改造门槛高、需要替换整套密码体系,客户很难渐进式落地。我们的产品正是要解决这个痛点——通过重构零信任架构,将抗量子密码能力原生的嵌入全链路。

记者:“量子零信任”是简单叠加两类技术模块,还是架构重构?产品如何落地解决上述痛点?

张凯歌:量子零信任并非抗量子密码与零信任两套产品简单拼接,而是对整套可信访问体系的架构重构。我们把抗量子密码能力嵌入身份认证、会话协商、权限校验、数据传输全链路,在同一套信任链体系下实现技术互相赋能。产品全面支持NIST标准化的ML-KEM密钥封装与ML-DSA数字签名算法,同时深度融合国密SM2/SM4/TLCP算法体系。

具体来看,产品在三个核心环节实现抗量子能力:

一是身份入口层面,采用SM2与ML-DSA混合签名算法签发身份凭证,即使量子算力成熟也无法伪造设备与用户身份。混合签名模式采用"传统算法+抗量子算法"双重保险,即使其中一种算法未来被破解,另一种仍能保障安全。

二是通信链路层面,支持SM2DH与ML-KEM混合密钥协商,会话密钥由传统共享密钥与抗量子共享密钥共同派生,保障数据传输的长期机密性——当下传输的数据,即便在量子计算普及之后仍无法被破解解密。产品同时支持内核级高性能隧道和国密TLCP隧道,两种隧道均已实现抗量子密钥协商增强。

三是访问控制层面,完整继承零信任持续验证、最小权限能力。每一次访问请求,都核验用户身份、终端状态、访问环境,动态授权。SPA单包授权敲门采用SM2+ML-DSA混合签名,网关端口默认静默隐身,从源头收敛攻击面。

产品充分考虑向下兼容,客户无需推翻现有网络,支持渐进式部署——可以先在身份认证环节启用抗量子签名,再逐步扩展到会话协商和数据传输,适配政务、能源、金融、科研院所、涉密等高安全等级场景,在现有数字化设施上叠加抗量子级防护。依托浙江大学湖州研究院网络安全研究中心的科研背景,产品目标就是打造国产化自主可控的抗量子安全底座。

记者:这款新品会给网络安全行业带来怎样的变革,企业后续还有怎样的发展规划?

张凯歌:长期以来网络安全防护建立在数学计算复杂度之上,量子计算打破这套底层逻辑,行业需要转向"抗量子算法安全+动态可信访问"双重防护新模式,量子零信任正是这一范式的实践代表。

数字贸易快速发展,跨地域数据流动愈加频繁,必须守住数据要素流通安全底线。过去抗量子安全更多局限科研场景,零信任服务企业数字化,玄钺量子零信任就是打通前沿科研到产业落地,降低后量子安全改造门槛,让更多企业能够以渐进式、低成本的方式完成抗量子升级。

短期,玄钺科技将持续迭代量子零信任为代表的下一代零信任产品体系,打磨行业解决方案,推进试点落地,助力重点行业完成基础设施抗量子升级;中长期加大科研投入,完善抗量子安全产品体系,联动浙大大学等科研院所推进产学研协同创新。抗量子安全产业无法依靠单一企业,未来我们希望联合产业链伙伴,共同构建覆盖算法、产品、服务的抗量子安全生态,为数字贸易产业行稳致远筑牢底层安全屏障,护航数字经济高质量发展。

【编辑:龚忻】