← 最新论文
⚛️ quantum physics

Cost of Delay for Post-Quantum Migration: Putting Classical and Harvest-Now-Decrypt-Later Risk on One Ordered List

本文提出了一个统一的框架,将经典安全风险与后量子“现在收集、稍后解密”威胁转化为统一的基于货币的“延迟成本”指标,从而使组织能够针对现有的安全积压任务,优化地优先排序并编排密码迁移任务。

原作者: Animesh Shaw

发布于 2026-10-08
📖 1 分钟阅读🧠 深度阅读

原作者: Animesh Shaw

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 ✨ 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个存放着我们数字世界最珍贵秘密的保险库。几十年来,这些保险库上的锁一直依赖于数学谜题,这些谜题易于创建,但如果没有正确的钥匙,几乎无法破解。然而,一种新型机器正蓄势待发——一台如此强大的量子计算机,它能在瞬间破解这些谜题,使现有的锁形同虚设。危险不仅在于这些机器将在未来到来,更在于敌人现在就可以记录加密数据,将其存储在巨大的数字仓库中,等待量子机器出现后进行解锁。这被称为“现在收集,稍后解密”。组织面临着一个艰难的选择:他们有一堆普通的安全性问题需要解决,比如破损的门或脆弱的窗户,同时他们还必须为未来的量子威胁做好准备。但他们没有一种通用的方法来衡量哪种问题更为紧迫。是今天修补漏水的屋顶更重要,还是加固保险库以抵御未来的风暴更重要?

一位名叫 Animesh Shaw 的独立研究人员开发了一种新方法来回答这个问题,通过将这两种威胁转化为一种单一且熟悉的语言:延迟成本。该方法并非使用抽象的分数或单独的列表,而是精确计算出组织每等待一年去修复特定数据,会损失多少钱。对于普通的安全风险,这是一个基于违规可能性及其造成破坏程度的标准计算。对于量子威胁,其计算过程则更为微妙。它衡量的是等待时间如何让敌人能够记录更多最终将被解密的数据。这项创新的关键在于,这两个计算并不是简单地相加。该模型意识到,如果传统的黑客先窃取了数据,量子对手就无物可偷。通过考虑这种竞争关系,该方法得出了针对任何特定资产延迟行动的单一、精确的年度成本。

为了测试这种方法,研究人员将其应用于四种不同类型的公共系统:国家身份平台、核心银行系统、医疗记录系统以及一个演示性的在线商店。该研究没有使用这些组织的真实私密数据,而是根据公开文档和关于这些系统运作方式的合理假设构建了模型。结果揭示了一个清晰的模式。对于生命周期短或变化频繁的数据,普通的安全性风险通常在优先级列表中占据主导地位。然而,对于必须保持数十年机密、且在容易被记录的网络中传输的数据,量子威胁则成为驱动紧迫性的主要因素。在涉及国家身份系统的某个特定案例中,新方法将一种注册数据包从优先级列表的第六位提升到了最顶端,如果仅考虑传统的安全风险,这种转变是不会发生的。

研究还探讨了最终的排名在多大程度上取决于不确定的猜测,例如强大的量子计算机究竟何时到来。分析表明,对于大多数系统而言,优先级的顺序出人意料地稳定。驱动延迟成本的最大因素并非量子机器的到来日期,而是数据的价值以及每年产生和传输的数据量。虽然量子威胁真实且严重,但它并不会完全颠覆组织优先处理安全工作的标准方式,除非是针对某一特定类别的、长寿命、低频且可被记录的数据。对于这些特定的资产,等待的成本如此之高,以至于无论其他问题多么紧迫,都必须立即处理。

研究人员通过严密的数学证明和计算机模拟验证了该方法,确保其逻辑在不同场景下均能成立。研究结果表明,虽然组织不应恐慌并放弃现有的安全计划,但必须以一种全新的紧迫感来识别并保护其长期秘密。该方法提供了一种清晰的定量方式,用以决定哪些数据现在就需要最强的保护,从而确保有限的资源被用于防止最具不可逆转性的损失。它将一个复杂的、面向未来的困境转化为了一个实际的财务决策,使领导者能够清晰地看到哪些数字资产目前面临被窃取并在未来被解密的风险。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →