Google 近期发布了新的量子后加密(PQC)产品路线图,该计划围绕三个主要风险领域展开。此前在3月,Google 已将 PQC 迁移截止日期推迟至2029年,这一时间点比美国国家标准与技术研究院(NIST)的指导方针提前六年,也比美国国家安全局(NSA)对国家安全系统的要求提前两年。

对于从事数字信任相关工作的组织而言,Google 路线图的核心在于构建具备灵活性的基础系统,以增强加密灵活性。这意味着机构需要为未来标准、证书格式及运营要求的持续演变做好准备。
量子威胁对数字信任的影响
当前的安全挑战源于“现在收集,稍后解密”的攻击策略:敌对势力正在大量收集和存储加密数据,等待未来量子计算机具备解密能力。从健康记录到国家档案再到知识产权,各类敏感数据均面临潜在暴露风险。
虽然 ML-DSA 等抗量子算法能够解决密码学层面的安全问题,但它们生成的密钥和签名体积显著增大。在当今的公钥基础设施(PKI)架构中部署这些算法,会导致连接膨胀甚至破坏现有安全机制。传统系统和高延迟网络对此类变化尤为敏感。
Merkle 树证书(MTC)的技术原理
Google 路线图中最具突破性但易被忽视的变化出现在第二领域——完整性与不可否认性。其中明确提到:“Google 信托服务,默克尔树证书,2028。”
默克尔树证书(MTC)是一种新型网站域名证书。目前,网站通过提供包含多个数字签名的证书来验证身份,而抗量子版本的签名体积庞大,会严重拖慢互联网安全连接的建立速度。
MTC 通过让证书颁发机构(CA)将发布的所有内容记录在一个公开且防篡改的日志中,并将其组织成 Merkle 树结构来解决这一问题。网站不再携带巨大的签名数据,而是提供一个简短的数字指纹线索,证明其证书存在于该日志中。
值得注意的是,MTC 并未摒弃 X.509 标准。它本质上仍是 X.509 证书,只是附带了一个证明,表明签名曾位于特定位置。MTC 与传统直接签名证书并行发行,而非完全取代后者。这种设计使得证书保持小巧,既能抵御量子计算攻击,又默认支持公开验证,从而确保普通用户能继续享受快速稳定的互联网体验。
透明度的结构性变革
在当前网络 PKI 体系中,透明度是一个独立步骤:CA 签署证书后提交给独立的 CT 日志,并收集 SCT(签名时间戳)。每个 SCT 都是日志承诺在固定时间内发布证书的凭证。然而,如果日志行为不当或受损,错误发行的证书可能永远无法被监控发现。
MTC 改变了这一关系。在 MTC 模式下,证书本身就是其在公开发行日志中存在的确凿证明,浏览器会在每次连接时进行验证。若证书不在日志中,则被视为无效。因此,MTC 不仅实现了量子转型下的兼容性,更强化了透明度机制。
MTC 的开发生态与标准化进程
尽管 Google 作为主导浏览器供应商提出了新格式和新根存储方案,但 MTC 并非由单一厂商控制。目前的 IETF 草案作者包括 Google、Apple、Cloudflare 和 Geomys。Cloudflare 从一开始就参与其中,Sectigo 等 CA 也为基础研究做出了贡献。此外,Lets Encrypt 已公开承诺将在2026年6月加入 MTC 体系。
最终成果将是一个开放标准,允许任何 CA 实施。参与当前工作组的组织将塑造后量子网络信任的未来,而根程序、CA 和大型实施者将继承这些决策,而非仅仅影响它们。行业窗口期依然开放,各方均可做出选择。
组织的应对策略与建议
针对2028年的 MTC 目标日期,需注意 Google 将其与 IETF 正在进行的标准化工作挂钩,尽管具体细节有待披露,但大方向已基本确定。预计 Chrome 的抗量子根存储将仅支持 MTC 格式的抗量子证书,而非传统 X.509 中的后量子签名。随着量子计算时代的临近,重新设计是必然趋势。
对于大多数组织而言,采用 MTC 并非当务之急,因为缺乏多年的工程积累难以直接落地。Google 路线图的实际意义在于强调“加密灵活性”。组织应重点关注以下方面:
- 建立完整的证书和加密资产库存,确保可见性,因为无法迁移看不见的东西;
- 实现证书生命周期管理的自动化,因为量子时代更短的证书生命周期将使人工流程难以为继;
- 要求各自的 CA 制定并书面化后量子路线图。
MTC 可能并非行业最终采用的唯一解决方案,但目前来看,投资于加密灵活性、证书生命周期管理和完整可见性的组织,将在后量子标准成熟过程中占据优势。数字信任的未来属于那些能够像其所依赖的加密技术一样快速演进的组织。





