新聞

資安署規劃年底公布量子遷移政策 籲公部門及早部署

2026 / 08 / 31
編輯部
資安署規劃年底公布量子遷移政策 籲公部門及早部署
數位發展部資通安全署(資安署)已規劃於今年年底前發布《政府機關後量子密碼遷移政策》,引導政府機關整體遷移期程,並同步美國、歐盟等國際規範,同時研擬《後量子密碼遷移實務參考手冊》,作為各機關執行遷移作業之參考依循路徑及過渡期補強機制。此外,數位發展部數位產業署協同「後量子資安產業聯盟」已於2025年發布《後量子密碼遷移指引》,結合產官學界推動資安產業後量子密碼(PQC)技術研發與應用落地,提前布局因應量子風險。

「先竊取、後解密」風險已成資安現在進行式

量子計算技術的發展,讓現行加密技術保護的敏感資訊面臨新型態威脅。根據資安署《資通安全網路月報》115年7月,駭客可能正將今日以現有加密技術保護的金融交易、個人敏感或企業機密資訊攔截並儲存,等待未來大型量子電腦技術成熟後迅速破解,這種攻擊模式稱為「先竊取、後解密」(harvest now, decrypt later)。

量子計算專家Michele Mosca提出的公式可用來評估此風險的急迫性,機敏資訊保密年限(X)加上系統升級至PQC所需時間(Y),若加總後超過大規模通用量子電腦問世所需時間(Z),即X加Y大於Z,代表機密資訊恐怕在保密期限屆滿前就已遭破解。月報並指出,全面更換特定類型密碼系統過往經驗顯示曠日費時,及早規劃遷移有其必要性。

美國以行政命令訂定聯邦機關限期時間表

美國於2026年6月22日發布「保護國家免受先進密碼學攻擊」(Securing the Nation Against Advanced Cryptographic Attacks)行政命令,要求聯邦資訊系統過渡至PQC,並協助關鍵基礎設施提供者完成遷移。該命令訂出多項限期行動,包括各機關須於30天內確立PQC遷移負責人。白宮管理與預算辦公室應於90天內發布指引,要求各機關盤點高價值資產與高影響系統清單並提出執行計畫。

資安署建議公部門超前部署三重點

資安署建議資安長可參考美方策略,現階段主動採取以下準備作為。
  • 盤點機敏資訊與密碼資產:全面盤點各機敏資料保密期限,依資料產製、傳輸與儲存路徑,對應相關資訊系統、設備、軟體、憑證、公開金鑰基礎建設(Public Key Infrastructure,PKI)、網路通訊協定及第三方服務,識別所使用之加密演算法,建立密碼資產清冊並排列遷移優先順序。
  • 系統導入密碼敏捷性:於系統設計開發階段導入密碼敏捷性(Crypto-agility)模組化設計,確保未來變更加密機制時具備調整演算法的彈性。
  • 委外契約增訂漏洞揭露要求:在系統尚未具備抵禦量子攻擊能力前,於委外契約中增訂條款,要求廠商主動揭露加密機制缺失,以利識別具量子脆弱性的演算法。
資安署強調,PQC遷移涉及技術、業務流程與組織治理,是一項系統性工程,及早規劃並逐步落實遷移,才能因應「先竊取、後解密」的量子威脅,並在量子防衛戰中掌握先機。