En ML-DSA-44-signatur är 2 420 byte. En ECDSA P-256-signatur är 72 byte. Det är ett hopp på 33 gånger, och den landar i varje certifikatkedja, varje TLS-handskakning och varje inbäddad enhet med en fast buffertstorlek i din miljö. Du kan läsa av det numret i en standard. Du känner det bara när du utfärdar certifikatet och ser vad som går sönder.
Det är i det gapet mellan att ha läst standarden och att ha kört den som post-kvantummigreringar tyst går fel. Så vi byggde en plats för att täppa till det. PQC Center of Excellence är Encryption Consultings öppna nav för att lära sig post-kvantumkryptografi och, ännu viktigare, för att öva på den. Studera de slutgiltiga standarderna, titta på grundinstruktionerna, starta sedan en gratis SaaS PKI-sandlåda och utfärda ett kvantsäkert certifikat före nästa planeringsmöte.
TL; DR
- PQC Center of Excellence är en gratis hubb som kombinerar postkvantkryptografi (PQC) forskning, videointroduktioner, fallstudier och en live-sandlåda som heter PQC Playground.
- I Playground kan du skapa en rot-CA och en utfärdande CA på ML-DSA, starta en fördesignad eller fullständigt distribuerad hierarki och utfärda och validera kvantsäkra certifikat från början till slut.
- Tre NIST-standarder är slutgiltiga: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA), publicerade i augusti 2024. HQC och FN-DSA är fortfarande under utveckling.
- Storleken är det praktiska problemet som ingen planerar för. En ML-DSA-certifikatkedja är ungefär 14 KB till 18 KB lång jämfört med cirka 586 byte för en ECDSA-kedja, vilket överskrider TCP:s typiska initiala överbelastningsfönster på 14.5 KB.
- Executive Order 14412 fastställer den 31 december 2030 för etablering av nycklar efter kvantum och den 31 december 2031 för digitala signaturer på federala tillgångar av högt värde. NIST IR 8547 försätter RSA och ECDSA i en situation där de kan bli avskrivna senast 2030 och få statusen otillåten efter 2035.
- Börja med upptäckt och en teshierarki, inte en ripp-och-ersätt-plan. Labbet är byggt för just det första steget.
Vem är detta till för
| Om du är | Börja med | Därför att |
|---|---|---|
| En PKI- eller kryptoingenjör | PQC-lekplatsen | Du behöver se ML-DSA-kedjebeteendet innan du designar en |
| En säkerhetsarkitekt | White papers och migreringsguiden i 9 faser | Du väljer mellan stegvisa, hybrida och CNSA 2.0-anpassade metoder |
| En CISO eller compliance-ansvarig | Videointroduktionerna och deadline-tabellen nedan | Du behöver den regulatoriska bilden och en försvarbar tidslinje |
| En app- eller plattformsägare | Avsnittet om storlek och prestanda nedan | Din tjänst är där certifikatstorleken faktiskt landar |
Varför vi byggde det
Det finns en specifik typ av fel som dyker upp ungefär sex månader in i ett PQC-program. Färdplanen ser utmärkt ut. Styrgruppen är nöjd. Sedan försöker någon registrera det första ML-DSA-certifikatet mot den riktiga PKI:n och upptäcker att CA-programvaruversionen i produktion inte stöder algoritmen, att mellanprogramvaran stryper ett certifikat flera gånger den förväntade storleken, eller att ingen med säkerhet kan säga vilken av de 400 interna applikationerna som kommer att gå sönder när kedjan ändras.
Inget av det kan upptäckas från en bildsamling. Det kan upptäckas från tjugo minuter i en sandlåda.
Det är resonemanget bakom Center of Excellence. Läsmaterialet och introduktionerna gör att ditt team får flytande ordförråd. Lekplatsen gör dem flytande i beteendet. Båda är gratis, båda är öppna, och ingen av dem kräver att du rör ett produktionssystem för att lära dig något användbart.
Det finns en andra anledning. Postkvantmigrering är egentligen inte ett kryptografiprojekt, det är ett inventerings- och agilitetsprojekt. Att härda infrastrukturen du kör idag är grunden för en kvantsäker framtid. Du kan inte migrera det du inte har hittat, och du kan inte snabbt byta ut en algoritm om varje certifikat är hårdkodat, manuellt utfärdat och odokumenterat. Kryptoagilitet, förmågan att ändra kryptografiska primitiv snabbt och med säkerhet när standarder förändras, är den faktiska leveransen. Team som bygger den nu desarmerar risken med "skörda-nu-dekryptera-senare", praxisen att samla in krypterad trafik idag för att dekryptera den när en kvantdator finns, istället för att förvränga den dagen datorn anländer.
Vad finns inuti PQC:s excellenscenter
Standard- och forskningsbiblioteket
En kuraterad samling bloggar, fallstudier och white papers som täcker det du behöver innan du bestämmer dig för en strategi. Det inkluderar PQC-migrering år 2026: Att bygga en färdplan som överlever kontakt med produktion , Avkodning av NIST PQC-standarder och vår 12-månaders handbok för yrkesverksamma inom digital förtroendehantering. White papers går djupare in på sektorspecifikt tryck, inklusive PQC för finansiella tjänster och problemet med signaturval, där valet mellan ML-DSA, SLH-DSA och så småningom FN-DSA har verkliga konsekvenser för certifikatstorlek, verifieringskostnad och hårdvarusupport.
Om du vill ha definitionerna snarare än åsikterna, täcker Utbildningscentret Introduktion till postkvantkryptografi och Vad är CNSA 2.0 som fristående förklaringar.
PQC-lekplatsen
Det här är den del vi först skulle hänvisa en praktisk ingenjör till. The Playground är en gratis SaaS PKI-sandlåda där du kan skapa en rot-CA och en utfärdande CA på ML-DSA, starta en fördesignad hierarki eller en helt driftsatt om du hellre vill hoppa över installationen, och sedan utfärda kvantsäkra certifikat och validera dem från början till slut.
Inget produktionsberoende, ingen upphandlingscykel, ingen risk för något du bryr dig om. Målet är att ditt teams första kvantsäkra certifikat utfärdas i ett labb, inte vid ett avbrott efter döden.
Produktionsverktygskedjan
När sandlådearbetet förvandlas till ett riktigt program ansluter labbet till de plattformar som bär det:
- CertSecure-hanterare för certifikatsynlighet, automatiserad livscykelhantering över certifikatutfärdare och policydriven registrering via ACME, SCEP och EST.
- CBOM-säkerhet för kontinuerlig, automatiserad inventering av varje kryptografisk tillgång i din miljö, med granskningsklar rapportering anpassad till PCI DSS, FIPS SP 800 och SOC 2.
- CodeSign Secure för HSM-baserad kodsignering med CI/CD-automatisering och PQC-förberett stöd för ML-DSA och LMS.
Din första timme på lekplatsen
Om du bara har en timme, spendera den så här.
1. Skapa en rot-CA på ML-DSA: Notera hur lång tid det tar att generera nyckel jämfört med vad ditt team förväntar sig av RSA eller ECDSA.
2. Lägg till en utfärdande CA och bygg kedjan: Det är här hierarkidesignbeslut börjar visa sin kostnad.
3. Utfärda ett lövcertifikat och exportera hela kedjan: Mät det. Jämför det numret med buffertstorlekarna i din egen mellanprogramvara, lastbalanserare och inbäddade klienter.
4. Validera kedjan från början till slut: Se vad din valideringsväg gör med en signatur som är flera tusen byte lång.
5. Skriv ner de tre saker som överraskade dig: De tre sakerna är det verkliga inputet till din färdplan, och de är nästan aldrig sakerna på den ursprungliga färdplanen.
Storleksproblemet som ingen planerar för
Postkvantumcertifikat är inte ett drop-in-byte, och anledningen är aritmetisk snarare än kryptografisk. Storlekarna nedan kommer från FIPS 204 och är de som kommer att landa i din kedja.
| Algoritm | Publik nyckel (byte) | Signatur (byte) |
|---|---|---|
| ECDSA P-256 | 65 | 72 |
| RSA-2048 | 272 | 256 |
| ML-DSA-44 | 1,312 | 2,420 |
| ML-DSA-65 | 1,952 | 3,309 |
| ML-DSA-87 | 2,592 | 4,627 |
För nyckeletablering använder ML-KEM-768 en inkapslingsnyckel på 1 184 byte och en chiffertext på 1 088 byte, enligt IETF ML-KEM för TLS 1.3-utkastet . ML-KEM-1024 använder 1 568 byte för båda.
Det är den sammansatta effekten som spelar roll. En typisk ECDSA-certifikatkedja är runt 586 byte. Motsvarande ML-DSA-kedja är ungefär 14 KB till 18 KB beroende på vilka parameteruppsättningar som väljs, vilket går förbi det initiala överbelastningsfönstret på ungefär 14.5 KB som de flesta TCP-anslutningar börjar med. Det innebär en extra tur och retur vid den första handskakningen, vid varje ny anslutning, innan din applikation skickar en enda byte.
Det är därför vi fortsätter att säga att Playground-arbetet måste ske före roadmap-arbetet. Frågan om certifikatstorlek kan inte besvaras från ett specifikationsblad. Den kan besvaras genom att utfärda ett och peka det mot din egen stack. RFC 9881 definierar nu ML-DSA-algoritmidentifierarna för X.509, så de certifikat du bygger i labbet använder samma kodning som din produktions-CA så småningom kommer att göra.
Klockan du faktiskt springer mot
Sidan för kompetenscentrum visar 2035 som året då alla system förväntas vara kvantsäkra. Det är den yttersta kanten, inte målet. Datumen som kommer att hamna först i din kalender är närmare.
| Datum | Vad förändras | Vem det träffar |
|---|---|---|
| Mars 15, 2026 | Maximal giltighetstid för offentligt TLS-certifikat sjunker till 200 dagar (CA/B Forum SC-081v3) | Alla som kör offentliga TLS |
| september 2026 | Planer för migrering av federala myndigheters PQC på grund av OMB (EO 14412) | Federala myndigheter |
| Mars 15, 2027 | Maximal giltighetstid för offentliga TLS-certifikat sjunker till 100 dagar | Alla som kör offentliga TLS |
| Mars 15, 2029 | Maximal giltighetstid för offentliga TLS-certifikat sjunker till 47 dagar | Alla som kör offentliga TLS |
| Slut på 2030 | RSA och ECDSA är föråldrade enligt NIST IR 8547; federala tillgångar med högt värde måste använda post-quantum key establishment; federala entreprenörer måste uppfylla NIST PQC-standarder | Bred |
| Slut på 2031 | Federala tillgångar med högt värde måste använda postkvantumbaserade digitala signaturer | Federala och entreprenörer |
| 2035 | RSA och ECDSA är inte tillåtna enligt NIST IR 8547; CNSA 2.0-mål för nationella säkerhetssystem | Bred |
Två av dessa rader förtjänar en närmare titt.
Standarderna är fortfarande under utveckling: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA) slutfördes i augusti 2024. NIST valde HQC i mars 2025 som en reservmekanism för nyckelinkapsling byggd på annan matematik än ML-KEM, och FN-DSA (FIPS 206) har funnits i utkast sedan augusti 2025 och slutförandet förväntas runt slutet av 2026 eller början av 2027. Tre standarder är produktionsklara idag. Två till är på väg, vilket är just därför flexibilitet är viktigare än något enskilt algoritmval.
Livstidsschemat för certifikatet är den överblickbara frågan: CA/Browser Forums SC-081v3-omröstning har ingenting att göra med kvantberäkning, och den kommer fortfarande att forma er PQC-tidslinje mer än de flesta PQC-riktlinjer gör. Ett team som inte kan förnya under en 47-dagarscykel kommer inte att byta ut en algoritm över hela certifikatet under någon cykel. Den automatisering ni bygger för den ena är den automatisering ni behöver för den andra.
Vår syn: Smidighet är en muskel, inte en milstolpe
Här är vad vi faktiskt skulle rekommendera, baserat på de PQC-program vi har genomfört.
Börja inte med algoritmval: Börja med upptäckt. Det vanligaste fyndet i en första kryptografisk inventering är inte svag krypto, det är okänd krypto: certifikat som ingen äger, bibliotek som är fästa till versioner som ingen spårar, signeringsnycklar i en byggserver som föregår det nuvarande teamet. Tills den inventeringen finns är varje migreringsuppskattning en gissning. Detta är hela anledningen till att CBOM Secure finns och varför vi sätter kryptografisk upptäckt före algoritmbeslut i vår 9-fasiga PQC-migreringsguide.
Behandla sandlådan som ett obligatoriskt steg, inte något som är bra att ha: Ge två ingenjörer en vecka i Playground innan du skriver roadmapen. Vad de upptäcker om certifikatstorlekar, kedjevalideringsbeteende och HSM-stöd kommer att ändra planen, och det är mycket billigare att ändra en plan än en driftsättning.
Välj parameteruppsättningar medvetet: ML-DSA-87 är inte automatiskt det ansvarsfulla valet. Att gå från ML-DSA-44 till ML-DSA-87 fördubblar nästan din signaturstorlek, vilket ger en säkerhetsmarginal som de flesta företagsanvändningsfall inte behöver. Om du inte är bunden av CNSA 2.0, som specificerar högre parameteruppsättningar för nationella säkerhetssystem, bör storlek och prestanda väga tungt i beslutet.
Anta att du kommer att göra detta mer än en gång: FN-DSA är inte slutgiltig. HQC är inte slutgiltig. Vägledningen kommer att fortsätta att röra sig. Arkitekt för algoritmsubstitution, med certifikatautomation och centraliserad policy, och den andra migreringen kostar en bråkdel av den första. Arkitekt för en enda engångsövergång och du kommer att betala fullt pris varje gång standarderna ändras.
Var ärlig om hårdvaran: HSM-firmware, smartkort, nätverksapparater och inbyggda enheter sätter det verkliga utgångsläget för din tidslinje. En del av det som finns i din miljö just nu kommer aldrig att stödja ML-DSA och kommer att behöva bytas ut under en upphandlingscykel, inte en sprintcykel. Hitta dessa först, eftersom de är den långa polen.
FAQ
Är PQC Center of Excellence gratis?
Ja. Forskningsbiblioteket, white papers, fallstudier och videointroduktioner är öppna för alla. PQC Playground är en gratis SaaS-sandlåda för att upprätta en kvantsäker PKI-hierarki och utfärda testcertifikat. Du går bara över till ett betalt engagemang om du bestämmer dig för att du vill ha produktionsdistribution eller rådgivande support.
Vad kan jag egentligen bygga på PQC Playground?
Du kan skapa en rot-CA och en utfärdande CA på ML-DSA, eller starta en fördesignad eller helt distribuerad hierarki om du vill hoppa över installationen, och sedan utfärda och validera kvantsäkra certifikat från början till slut. Det körs helt inuti labbet, så ingenting rör din produktions-PKI.
Vilka postkvantalgoritmer är redo för produktionsanvändning?
Tre NIST-standarder är slutgiltiga: FIPS 203 (ML-KEM) för nyckeletablering, FIPS 204 (ML-DSA) för digitala signaturer och FIPS 205 (SLH-DSA) som ett hashbaserat signaturalternativ. HQC valdes i mars 2025 som en reservmekanism för nyckelinkapsling, och FN-DSA (FIPS 206) är fortfarande under utkast. Bygg för de tre som är slutgiltiga och designa så att de andra kan läggas till senare.
Hur mycket större är postkvantcertifikat?
Avsevärt. En ML-DSA-44-signatur är 2 420 byte mot 72 byte för ECDSA P-256, och en ML-DSA-87-signatur är 4 627 byte. En fullständig ML-DSA-certifikatkedja är ungefär 14 KB till 18 KB lång jämfört med cirka 586 byte för en ECDSA-kedja, vilket är tillräckligt för att överskrida TCP:s typiska initiala överbelastningsfönster på 14.5 KB och lägga till en tur- och returresa till handskakningen.
Måste jag migrera till PQC nu om jag inte är en federal myndighet?
De federala tidsfristerna är de synliga, men två saker gäller alla. "Hämta nu, dekryptera senare" innebär att data med lång sekretess redan exponeras för framtida dekryptering. Och NIST IR 8547 sätter RSA och ECDSA på väg mot status som otillåtna efter 2035, vilket kommer att nå kommersiella system via leverantörer, revisorer och regelverk långt före det datumet.
Var ska ett lag börja?
Inventering först. Hitta alla certifikat, nycklar, algoritmer och bibliotek som används, inklusive i källkoden. Använd sedan Playground för att testa en kvantsäker hierarki mot dina verkliga begränsningar. Skriv sedan färdplanen. Att göra det i den ordningen är skillnaden mellan en plan som överlever produktion och en som inte gör det.
Börja i labbet
Det billiga är att läsa om postkvantkryptografi. Att köra det är där överraskningarna finns, och överraskningar upptäcks mycket bättre i en sandlåda än i ett ändringsfönster.
Utforska PQC Center of Excellence och skapa din första kvantsäkra hierarki i PQC Playground.
Om du vill se din egen miljö innan du ser vår, kommer vår kostnadsfria ASN.1 CSR och certifikatavkodare att berätta vilka algoritmer dina nuvarande certifikat faktiskt använder på cirka tio sekunder. För en mer fullständig bild går vår whitepaper om Post-Quantum Cryptography Readiness i labbet igenom den bedömning vi gör med kunder.
När du är redo att omvandla labarbete till ett program, använder vårt PQC Advisory Services -team en strukturerad migreringsmetodik i 9 faser, som stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
