后量子密码发现:一种治理能力——来自关键服务提供商的数据驱动密码学可见性与暴露优先级
密码学与安全
2026-05-19 v1 计算工程、金融与科学
摘要
后量子密码(PQC)就绪性日益受到制约,主要不是由于算法可用性不足,而是由于密码学可见性、依赖关系的复杂性以及治理碎片化。本文 presenting 对一家大型欧洲关键服务提供商的匿名案例研究,介绍了其通过发现导向策略启动 PQC 就绪性,采用工具支持的密码学清点以建立数据驱动的基线,随后进行迁移规划。发现阶段揭示了系统性挑战,包括分布式密码学所有权、旧环境与现代环境证据质量不均,以及高度依赖第三方密码学路线图。为操作化这些发现,该组织引入了结构化的暴露寄存表,实现基于资产关键性、保密性寿命和迁移可行性的优先级排序。我们认为,PQC 发现应被理解为一种治理能力,能够稳定组织知识,将密码学不确定性转化为可衡量的问责制,从而支持基于风险的决策和生态系统协调。结果为寻求在后量子“现在收获,未来解密”威胁模型下实现密码灵活性和韧性的机构提供了可操作的经验教训。
引用
@article{arxiv.2605.16549,
title = {Post-Quantum Discovery as a Governance Capability: Evidence-Based Cryptographic Visibility and Exposure Prioritisation in a Critical Service Provider},
author = {Jelena Zelenovic and Leila Taghizadeh and Edoardo Pena-Gonzalez and Jaime Gomez Garcia and Bart Preneel},
journal= {arXiv preprint arXiv:2605.16549},
year = {2026}
}
备注
Eurocrypt 2026, Sapienza University, Poster presentation