Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Post-Quantum Code Signing: Varför programvaruteam måste förbereda sig nu

Varför är PQC framtiden

Postkvantkodsignering innebär att RSA- och ECDSA-signaturer ersätts med NIST-standardiserade kvantresistenta algoritmer, främst ML-DSA (FIPS 204) och SLH-DSA (FIPS 205), innan storskaliga kvantdatorer retroaktivt kan skapa förtroende för redan levererad programvara. Signeringsalgoritmerna är färdigställda och produktionsklara idag; brett verifierings- och plattformsstöd över operativsystem och kodsigneringsverktyg håller fortfarande på att komma ikapp, vilket är den faktiska flaskhalsen för de flesta team.

Kritisk skillnad: ML-KEM (FIPS 203) och HQC är viktiga inkapslingsmekanismer för kryptering och nyckelutbyte. De är inte signaturalgoritmer och kan inte användas för kodsignering. Endast ML-DSA (FIPS 204), SLH-DSA (FIPS 205) och den fortfarande pågående FN-DSA är relevanta för signeringsprogramvara. Att blanda ihop de två kategorierna är ett av de vanligaste misstagen vid planering av PQC-migrering.

Key Takeaways

  • ML-DSA och SLH-DSA är slutgiltiga NIST-standarder (augusti 2024) tillgängliga för produktionsanvändning idag; FN-DSA är fortfarande under utvärdering och ännu inte en slutgiltig standard, så behandla den som en färdplan, inte som befintlig infrastruktur.
  • Den realistiska begränsningen är inte signeringsalgoritmen i sig, utan verifierarkompatibilitet: en PQC-signerad binärfil är bara så användbar som de operativsystem, pakethanterare och verktygskedjor som faktiskt kan validera den signaturen idag.
  • Hybridsignering (att tillämpa både en klassisk och en postkvantsignatur på samma artefakt) är det praktiska migrationsmönstret, eftersom det bevarar kompatibilitet med verifierare som ännu inte förstår PQC-signaturer samtidigt som det etablerar kvantresistens för de som gör det.

Signaturalgoritmer: Standardstatus kontra produktionsberedskap

AlgoritmStandardstatusSignaturstorlekVerifierare/VerktygssupportAnvänd för kodsignering idag?
ML-DSA (FIPS 204)Slutgiltig, augusti 20242.4-4.8 kBStöds av CodeSign Secure v3.02, OpenSSL 3.x med leverantörsstöd, utvalda HSM:er (t.ex. nCipher nShield Connect)Ja, som en hybridsignatur tillsammans med RSA/ECDSA
SLH-DSA (FIPS 205)Slutgiltig, augusti 20248-16 kBLiknande verktygsstöd som ML-DSA; större signaturer begränsar användningen i bandbreddsbegränsningarJa, särskilt där långsiktigt förtroende är viktigare än signaturstorlek
LMS (NIST SP 800-208)Slutgiltigt (tillståndsbaserat schema)1-3 kBKräver HSM-baserad tillståndsspårning för att förhindra återanvändning av signaturerJa, för firmware och inbyggda användningsfall med korrekt tillståndshantering
FN-DSA (FALCON-baserad)Utkast, ännu inte färdigställt0.6-1.3 kBBegränsad; förvänta dig att verktygsutbudet kommer att släpa efter den slutliga standardenInte ännu för produktion; spåra framtida IoT/användning med begränsade enheter
ML-KEM (FIPS 203) / HQCSlutgiltigt, augusti 2024 / mars 2025N/A (nyckelinkapsling, inte signering)Ej tillämpligt för kodsigneringNej, det här är krypterings-/nyckelutbytesmekanismer, inte signaturalgoritmer.

Tänk dig en värld där en enda kvantdator skulle kunna låsa upp varje krypterad fil, från banktransaktioner till regeringshemligheter, på några minuter. I takt med att kvantberäkningar utvecklas hotar de att förstöra de kryptografiska system som säkrar våra digitala liv. Även om dagens kvantdatorer ännu inte är i denna skala, kräver deras snabba utveckling proaktiva åtgärder.

För att motverka sådana kvantattacker behöver vi en ny generation kryptering för att skydda vår personliga information. Det är här postkvantkryptografi (PQC) kom in i bilden. År 2025 kommer PQC att fungera som grunden för framtidens digitala säkerhet, drivet av branschframsteg och direktiv.

Genom den här bloggen kommer du att förstå behovet av PQC, ta itu med kvantumhotet, standardiserade algoritmer, verkliga tillämpningar och industrins PQC-antagande för att undanröja alla dina tvivel om varför PQC är framtiden, och ge en omfattande förståelse för att förbereda dig för det kommande kryptografiska skiftet. 

Varför behöver vi PQC?

Vår digitala infrastruktur är beroende av kryptografiska system som RSA och Elliptic Curve Cryptography (ECC) för att säkra allt från onlinetransaktioner till programuppdateringar. Dessa system förlitar sig på matematiska problem – faktorisering av stora tal eller lösning av diskreta logaritmer – som är beräkningsmässigt omöjliga för klassiska datorer att knäcka. Kvantdatorer fungerar dock annorlunda än klassiska datorer. Medan klassiska datorer använder bitar (0 eller 1), använder kvantdatorer qubits, som kan existera i flera tillstånd samtidigt på grund av kvantsuperposition. Genom att använda qubits som kan existera i flera tillstånd samtidigt på grund av kvantsuperposition kan de lösa vissa problem exponentiellt snabbare än klassiska system.

Det primära hotet är Shors algoritm , utvecklad av Peter Shor 1994, som kan faktorisera stora tal och beräkna diskreta logaritmer i polynomtid på en kvantdator. Det betyder att tiden det tar att lösa problemet växer långsamt i förhållande till ökningen av storleken på indata, vilket gör även mycket stora problem lätthanterliga. Denna förmåga skulle kunna knäcka en 2048-bitars RSA- nyckel på några minuter, en uppgift som skulle ta klassiska datorer miljarder år.

Dessutom accelererar Grovers algoritm brute-force-attacker på symmetrisk kryptografi, vilket effektivt halverar nyckelstyrkan och kräver längre nycklar för säkerhet. Båda algoritmerna utgör distinkta men lika betydande hot mot den grundläggande säkerheten i vår digitala kommunikation. Experter, inklusive Gartner, varnar för att kvantdatorer kommer att kunna bryta de flesta asymmetriska kryptografier år 2029. ( Gartner-rapport )

En kvantattack mot amerikanska finansiella system skulle kunna orsaka indirekta BNP-förluster på 2–3.3 biljoner dollar, medan ett intrång i Bitcoins kryptering skulle kunna leda till 3 biljoner dollar i förluster ( Hudson Institute Report ). Dessa risker visar varför PQC inte bara är en framtida fråga utan en brådskande prioritet för att säkra digitala ekonomier och nationell säkerhet.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Standardisering av PQC-algoritmer

För att motverka kvanthotet har kryptografiska samhället arbetat outtröttligt för att utveckla PQC-algoritmer som motstår både klassiska och kvantattacker. National Institute of Standards and Technology (NIST) har lett denna insats och utvärderat 82 algoritmer från 25 länder sedan 2016. I augusti 2024 slutförde NIST tre PQC-standarder, vilket markerade en viktig milstolpe ( NIST-rapporten ):

  • FIPS 203 (ML-KEM): Tidigare kallad CRYSTALS-Kyber, stöder denna standard generell kryptering och nyckelinkapsling, vilket erbjuder kompakta nycklar och snabb prestanda för säker dataöverföring. 
  • FIPS 204 (ML-DSA): Den är härledd från CRYSTALS-Dilithium och är skräddarsydd för digitala signaturer, vilket är avgörande för applikationer som kodsignering för att säkerställa programvarans äkthet. 
  • FIPS 205 (SLH-DSA): Byggt på SPHINCS+, erbjuder detta statslösa hash-baserade signaturschema ett enklare alternativ för digitala signaturer. 

I mars 2025 lade NIST till Hamming Quasi-Cyclic (HQC) , en kodbaserad algoritm, till sina standarder som en reservmekanism för nyckelinkapsling ( NIST HQC Selection ). HQC erbjuder en annan matematisk grund jämfört med Kyber, vilket ger kryptografisk mångfald och därmed ett alternativ om oförutsedda sårbarheter uppstår i andra gitterbaserade kandidater. NIST utvärderar också ytterligare 15 algoritmer, och ett utkast till standard för FN-DSA (baserad på FALCON) förväntas snart. Dessa standarder är redo för omedelbart antagande, och NIST uppmanar organisationer att börja övergå nu, eftersom det kan ta år att uppdatera system.

Utöver USA främjar European Telecommunications Standards Institute (ETSI) kvantsäkra standarder, medan Storbritanniens nationella kvantstrategi betonar PQC-implementering tillsammans med kvantnyckeldistribution (QKD) ( rapport ). Dessa regionala insatser kompletterar NIST:s arbete genom att säkerställa global interoperabilitet och utveckla en enhetlig strategi för PQC-implementering. Detta globala samarbete säkerställer att PQC-algoritmer kontrolleras rigoröst och accepteras universellt, vilket skapar en solid grund för en kvantsäker framtid.

PQC-algoritmer för kodsignering

Kodsignering använder digitala signaturer för att verifiera programvarans äkthet och integritet. Eftersom kvantdatorer hotar traditionella signaturer (RSA, ECDSA ) är PQC-algoritmer avgörande för säker kodsignering. Dessa algoritmer, kategoriserade som gitterbaserade (ML-DSA, FN-DSA) och hashbaserade (SLH-DSA, LMS), erbjuder kvantmotstånd och överensstämmer med CA/Browser Forums krav för hårdvarubaserad nyckellagring (HSM) . Många verktyg, såsom OpenSSL och olika SPHINCS+ testkits, är lättillgängliga för utvecklare att experimentera med och integrera dessa nya kryptografiska standarder.

Gitterbaserade algoritmer

Gitterbaserade algoritmer förlitar sig på komplexa matematiska problem i högdimensionella gitter, som tros motstå kvantattacker. Deras effektivitet gör dem idealiska för kodsignering i miljöer med hög genomströmning som DevSecOps-pipelines. 

  1. ML-DSA, härledd från CRYSTALS-Dilithium, är NIST:s primära signaturalgoritm (FIPS 204). Den erbjuder snabb generering och verifiering av signaturer, med signaturstorlekar på 2.4–4.8 KB, vilket balanserar säkerhet och prestanda. ML-DSA är ett probabilistiskt signaturschema, vilket innebär att varje signatur på samma meddelande kommer att vara olika. ML-DSA integreras med verktyg som CodeSign Secure v3.02 och är kompatibel med HSM som nCipher nShield Connect. Dessutom gör dess måttliga resurskrav den lämplig för företagsarbetsflöden, även om större signaturer kan utmana begränsade enheter. 
  2. FN-DSA, baserat på FALCON, är under NIST-utvärdering för standardisering år 2025. Den producerar mindre signaturer (0.6–1.3 KB) än ML-DSA, vilket är idealiskt för resursbegränsade miljöer som IoT-firmwaresigneringFN-DSA är ett deterministiskt signaturschema, vilket innebär att samma meddelande alltid kommer att producera samma signatur. FN-DSAs komplexa nyckelgenerering och långsammare verifiering gör det dock mindre lämpligt för kodsignering i stora volymer. FN-DSAs potentiella inkludering i PKI system säkerställer efterlevnad av krav för lagring av hårdvarunycklar, vilket stärker dess framtida roll i kodsignering

Hashbaserade algoritmer

Hashbaserade algoritmer förlitar sig på säkerheten hos envägs hashfunktioner, vilket erbjuder enkelhet och hög säkerhet.  

  1. Ocuco-landskapet Leighton-Micali Signature (LMS) algoritm, ett tillståndsbaserat hash-baserat schema (NIST SP 800-208), erbjuder mindre signaturer (1–3 KB) och snabbare verifiering än SLH-DSA, vilket gör den lämplig för IoT eller inbyggd enhetsfirmware. Dess tillståndskänsliga natur kräver säker tillståndshantering för att förhindra återanvändning av signaturer, vilket ökar driftskomplexiteten och kräver att man förlitar sig på HSM:er för att säkert lagra privata nycklar och spåra antalet återstående signaturer. Den är idealisk för långsiktig säkerhet, eftersom dess hashbaserade tillvägagångssätt motstår kvantattacker, vilket säkerställer att signerad programvara förblir pålitlig i årtionden. 
  2. SLH-DSA, baserat på SPHINCS+ (FIPS 205), är ett tillståndslöst hashbaserat schema, vilket eliminerar behovet av att spåra signaturtillstånd. Denna enkelhet gör det attraktivt för projekt med öppen källkod eller firmwareuppdateringar, där det är svårt att hantera tillstånd. SLH-DSAs stora signaturer (8–16 KB) och långsammare verifiering kan dock belasta resursbegränsade system.

Migreringsmetod: Hybridsignering, HSM-beredskap och återställning

Att välja en algoritm är den enkla delen. Den svårare delen är att distribuera den utan att bryta verifieringen för system som ännu inte förstår PQC-signaturer. Följande beslutspunkter gäller oavsett vilken algoritm ett team väljer.

Hybrid- och parallellsignering

Hybridsignering tillämpar både en klassisk signatur (RSA eller ECDSA) och en post-kvantumsignatur (vanligtvis ML-DSA) på samma artefakt. Äldre verifierare som bara kontrollerar den klassiska signaturen fortsätter att arbeta oförändrade; verifierare som uppdateras för att kontrollera PQC-signaturen får kvantmotstånd omedelbart. Detta är den praktiska migreringsvägen för de flesta organisationer, eftersom den undviker en hård övergång som kan förstöra befintliga distributioner som fortfarande kör äldre verifieringslogik.

Verifieringskompatibilitet

Innan du distribuerar PQC-signaturer någonstans, bekräfta vilka verifierare i din faktiska distributionsmiljö (OS-pakethanterare, uppdateringsklienter, containerkörningar) som kan validera ML-DSA- eller SLH-DSA-signaturer idag. Att signera med en giltig algoritm som ingen nedströmsverifierare känner igen ökar inte säkerheten; det lägger till en oanvänd signatur. Det är därför hybridsignering, inte en fullständig PQC-övergång, är den nuvarande standardrekommendationen.

HSM-beredskap

Bekräfta att din HSM-leverantör och firmwareversion uttryckligen stöder nyckelgenerering och signering för den specifika PQC-algoritm du planerar att använda, inte bara PQC i allmänhet. LMS kräver i synnerhet att HSM spårar signeringsstatus för att förhindra återanvändning av signaturer, en funktion som inte alla HSM implementerar på samma sätt. Testa detta i en icke-produktionsinstans av HSM innan du skickar produktionssigneringsnycklar till en ny algoritm.

Testning och återställning

Validera hela signera-sedan-verifiera-cykeln mot varje nedströmsverifierare i en staging-miljö innan du signerar produktionsartefakter med en ny PQC-algoritm. Eftersom hybridsignering bevarar den klassiska signaturen är det enkelt att återställa i en nödsituation: verifierare kan fortsätta att lita på enbart den klassiska signaturen medan ett PQC-signeringsproblem är löst, förutsatt att den klassiska signaturen aldrig togs bort från första början.

Migrationschecklista

  1. Bekräfta vilka PQC-signeringsalgoritmer din HSM och signeringsplattform faktiskt stöder idag, inte på en leverantörsplan.
  2. Inventera vilka nedströmsverifierare i din distributionsmiljö som kan validera PQC-signaturer nu.
  3. Implementera hybridsignaturer (klassiska + PQC) snarare än en fullständig överkoppling, såvida inte varje verifierare är bekräftad PQC-kapabel.
  4. Testa hela signerings- och verifieringscykeln i mellanlagring innan du signerar produktionsversioner.
  5. Bekräfta att det finns en återställningssökväg som inte är beroende av att den nya PQC-signaturen är giltig.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

PQC-antagande

Tidigt införande av PQC kommer att erbjuda strategiska fördelar, vilket gör det möjligt för organisationer att upprätthålla kundernas förtroende, följa regler och vara ledande inom cybersäkerhet. Avgörande är att införandet av PQC nu också framtidssäkrar digitala certifikat med lång livslängd, såsom TLS-certifikat , som kan utfärdas idag men förblir giltiga i 5–10 år, vilket säkerställer att de förblir säkra mot framtida kvanthot. Branscher som finans, sjukvård och telekom drar nytta av säkert datautbyte, medan teknikindustrin integrerar PQC i sina verkliga applikationer för att förbättra användarsäkerheten. Några sådana exempel inkluderar Googles implementering av hybrid PQC i Chrome 116 (augusti 2023) för säker webbsurfning, eller QuSecure som etablerar en kvantrobust satellitlänk via Starlink i mars 2023, vilket säkrar data över omloppsbanor.

Förutom industrins införande prioriterar även regeringar PQC för att skydda kritisk infrastruktur och nationell säkerhet. Enligt National Security Memorandum ( NSM-10 ) måste alla system övergå till den federala deadline: 2035 , vilket sätter en tydlig tidslinje för federala myndigheter. Vita huset uppskattar att övergången till PQC för federala system kommer att kosta 7.1 miljarder dollar mellan 2025 och 2035.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

Hur kan krypteringskonsulting hjälpa till?

Encryption Consultings CodeSign Secure v3.02 ger organisationer möjlighet att sömlöst övergå till postkvantkryptografi (PQC), vilket säkerställer kvantsäker kodsignering för programvara på plattformar som Windows, Linux och macOS. Genom att integrera NIST-standardiserade algoritmer som ML-DSA och LMS, gör CodeSign Secure det möjligt för utvecklare att signera artefakter med kvantsäkra signaturer, vilket skyddar mot framtida kvanthot.

CodeSign Secures klientsidiga hashing och PKCS#11 -omslag förbättrar säkerhet och effektivitet. Dess skalbarhet stöder automatiserad, policystyrd signering och erbjuder sömlös integration med populära CI/CD-verktyg som Jenkins, Bamboo, GitLab och Azure DevOps. Detta hjälper organisationer att framtidssäkra sina programvaruleveranskedjor och uppnå efterlevnad genom att bli kvantumsklara.

Som ett komplement till detta tillhandahåller Encryption Consultings rådgivningstjänster skräddarsydd vägledning för att förbereda införandet av PQC, och genomför kryptografiska granskningar för att identifiera kvantumsårbara system. Dessa tjänster inkluderar riskbedömningar, efterlevnadsstrategier och utbildning för team för att implementera hybridkryptografi och uppgradera HSM:er för PQC-kodsignering.

Slutsats

PQC är framtiden eftersom den hanterar det överhängande kvanthotet, med stöd av robusta standarder, myndighetsmandat och branschinnovation. Med NIST:s färdigställda algoritmer formar PQC redan våra digitala liv. Organisationer och myndigheter råds inte bara utan uppmanas aktivt att påbörja sina PQC-migreringsstrategier nu för att undvika betydande säkerhetsbrister och säkerställa fortsatt integritet och konfidentialitet för information i kvantåldern. Denna övergång betonar också vikten av kryptoagilitet, dvs. att utforma system som snabbt och effektivt kan byta kryptografiska algoritmer när nya hot uppstår eller bättre lösningar blir tillgängliga. 

Genom att integrera CodeSign Secure i din organisation kan du använda PQC-klara signaturer för att säkerställa säker, kvantumresistent kodsignering, skydda programvara över olika plattformar samtidigt som du uppfyller myndighetskrav. Vi hjälper dig och din organisation med strategisk vägledning, från kryptografiska granskningar till efterlevnadsplaner, vilket säkerställer en sömlös PQC-övergång för att skydda dina data och förbli säkra.

Vanliga frågor om partihandel med mat och dryck

Kan ML-KEM användas för att signera kod?

Nej. ML-KEM (FIPS 203) är en nyckelinkapslingsmekanism för kryptering och nyckelutbyte, inte en signaturalgoritm. Den har ingen signeringsoperation. För kodsignering är de relevanta NIST-standardiserade algoritmerna ML-DSA (FIPS 204) och SLH-DSA (FIPS 205).

Är FN-DSA redo för produktionskodsignering idag?

Inte än. FN-DSA, baserat på FALCON, är fortfarande ett utkast under NIST-utvärdering snarare än en färdigställd standard. Produktionskodsignering idag bör använda ML-DSA eller SLH-DSA, båda färdigställda i augusti 2024; behandla FN-DSA som ett framtida alternativ att spåra, inte ett aktuellt driftsättningsval.

Bör organisationer byta direkt till PQC-enbart-signaturer, eller använda hybridsignering?

Hybridsignering är den nuvarande praktiska standarden. Den tillämpar både en klassisk och en PQC-signatur på samma artefakt, så verifierare som ännu inte förstår PQC-signaturer fortsätter att arbeta oförändrade medan PQC-medvetna verifierare får kvantresistens omedelbart.

Vad händer om en nedströmsverifierare inte kan validera en PQC-signatur?

PQC-signaturen kontrolleras helt enkelt inte; den orsakar inte ett fel i sig själv, förutsatt att en kompatibel klassisk signatur också finns (hybridsignering). Det är just därför verifierarkompatibilitet bör bekräftas innan PQC-signaturer distribueras i stor utsträckning, snarare än att antas.