台灣首顆國產PQC安全晶片問世!量子電腦還沒普及,企業為什麼已經急著「換密碼」?
量子電腦目前還沒有成熟到可以大規模破解今天的網路,但全球PQC後量子密碼遷移已經正式進入工程階段。NIST早在2024年完成首批3項PQC正式標準,台灣2025年發布首版遷移指引,2026年9月更推出首顆國產、同時支援FIPS 203、204、205的後量子安全晶片。企業現在真正要做的不是恐慌換掉所有密碼,而是先找出RSA、ECC與長期敏感資料藏在哪裡,建立未來能逐步更換演算法的密碼敏捷性。
量子電腦還沒成熟,全球政府為什麼已經開始「換密碼」?
因為密碼基礎設施不是手機App,不能等到風險真的出現,再按一次更新就全部完成。
一家大型企業的密碼技術可能藏在網站TLS、VPN、伺服器、API、憑證、身分驗證、資料庫、備份、程式簽章、晶片、韌體、工控設備、IoT以及第三方SaaS裡。
英國NCSC甚至估計,大型組織光完成PQC前期的資產發現、評估、遷移策略與初步計畫,就可能需要2至3年。
所以「現在開始準備」不代表量子電腦明天就會破解全球網路,而是等威脅真正成熟才開始盤點,時間可能根本不夠。
最麻煩的不是未來資料,而是「今天已經被偷走、但現在還解不開」的資料
這就是後量子資安最常提到的概念:
Harvest Now, Decrypt Later
現在先竊取,未來再解密
攻擊者不需要今天就破解一份使用現行公開金鑰技術保護的機密檔案。
他可以先把加密流量或資料保存下來,等未來出現具密碼分析能力的大型量子電腦,再嘗試解密。
這對保存價值只有幾天的資訊可能影響有限,但對以下資料完全不同:
- 晶片設計與研發文件
- 國防與外交資料
- 個人身分及醫療資料
- 金融交易與長期紀錄
- 企業商業機密
- 關鍵基礎設施資訊
台灣資安署2026年7月月報也直接把「先竊取、後解密」列為政府機關現在就需要開始盤點PQC風險的理由。
RSA、ECC為什麼特別受到關注?關鍵不是量子電腦「什麼都比較快」
RSA和ECC都屬於今天極重要的公開金鑰密碼技術。
RSA安全性和整數因數分解問題有關;ECC則建立在橢圓曲線上的離散對數問題。
對目前傳統電腦而言,在正確參數與安全實作下,要直接解決這些問題極度困難。
但Shor演算法在足夠大型、穩定且具有錯誤修正能力的量子電腦上,理論上可以有效解決整數因數分解與離散對數問題。
真正改變的不是「電腦突然什麼都變快」
而是某些密碼學問題的計算難度可能被重新改寫
這也不代表AES、雜湊函數、密碼登入、所有加密技術會在同一天全部失效。不同密碼原語受量子運算影響程度並不相同。
PQC不是「用量子電腦加密」,也和量子金鑰分配不是同一件事
PQC是Post-Quantum Cryptography,也就是後量子密碼學。
它的目標,是設計能在傳統電腦、伺服器、晶片及網路設備上運作,但同時希望能抵抗未來大型量子電腦攻擊的密碼演算法。
量子密碼則常指Quantum Key Distribution等利用量子物理性質的系統。
PQC
傳統數位設備即可執行的新密碼演算法
≠
量子金鑰分配
需要量子通訊相關技術與設備
NIST不是還在研究而已:3項核心PQC標準2024年就已正式發布
| NIST標準 | 演算法名稱 | 主要用途 |
|---|---|---|
| FIPS 203 | ML-KEM | 金鑰建立/Key Encapsulation |
| FIPS 204 | ML-DSA | 數位簽章 |
| FIPS 205 | SLH-DSA | 無狀態雜湊型數位簽章 |
NIST目前明確表示,這三項標準已可以開始使用,組織應開始把量子脆弱的公開金鑰演算法逐步遷移至量子抗性方案。
同時NIST仍持續研究其他候選演算法,並發展額外的KEM與簽章方案。這不矛盾:有第一批可部署標準,不代表密碼學未來不會繼續演進。
為什麼大家開始盯著2028、2030、2035?因為PQC已經進入政策時程表
英國NCSC已經提出相當清楚的遷移節點:
- 2028年前:完成資產發現與評估,建立完整初步遷移計畫
- 2031年前:完成最高優先級PQC遷移
- 2035年前:完成系統、服務及產品的全面PQC遷移目標
美國方向也正在加速。
NSA在2026年10月1日最新公告指出,依國安系統政策,從2027年起新的商用National Security Systems必須具備支援量子抗性演算法的能力,而無法支援量子韌性的舊系統則要求在2030年前逐步淘汰。
NIST針對更廣泛量子脆弱演算法的整體轉型方向,仍以2035作為重要目標年份,高風險系統則應更早處理。
台灣不是旁觀者:PQC已從研究、聯盟、指引一路走到國產晶片
台灣近兩年的進度其實相當快。
2024
成立後量子資安產業聯盟
↓
2025
發布首版《後量子密碼遷移指引》
↓
2026
推動PQC研發驗證補助與政府遷移政策
↓
2026年9月
國產後量子安全晶片正式上市
數位產業署指出,2026年9月公開的國產後量子安全晶片,由工研院研發的後量子密碼公版矽智財技術移轉並完成產品化,支援NIST FIPS 203、204、205。
應用目標包括HSM、網通、安控、工控及物聯網設備。
資安署2026年7月則表示,台灣規劃在年底前發布政府機關後量子密碼遷移政策,並研擬實務參考手冊。換句話說,台灣現在已經從「要不要做PQC」走向「怎麼遷移」。
PQC為什麼會變成半導體問題?因為新的密碼演算法最後一定要真的跑在硬體上
密碼演算法不是只有數學論文。
真正部署到產品時,必須處理:
- 金鑰大小
- 簽章大小
- 記憶體占用
- CPU負載
- 延遲
- 功耗
- 硬體安全與旁通道攻擊防護
對大型雲端伺服器而言,多一些計算量可能還能接受。
但對MCU、安全晶片、智慧卡、嵌入式設備、IoT與工控裝置,每一點記憶體、功耗與處理時間都可能影響產品設計。
這也是台灣的特殊位置:全球PQC遷移不只創造軟體資安需求,也可能直接形成安全晶片、HSM、MCU、SoC、IP與硬體加速的新市場。
IoT、車用與工控反而可能比手機更麻煩,因為它們可能10年後還沒退休
一支手機可能3至5年就被更換。
但智慧電表、醫療設備、工業控制器、車用ECU、交通系統與基礎設施設備,可能使用10年、15年甚至更久。
今天設計的設備,到2035年可能仍然在線。
更麻煩的是,這些設備常常還涉及:
- Secure Boot
- 韌體簽章
- OTA更新
- 設備身分驗證
- 車聯網或工控通訊
- 硬體信任根
因此後量子問題不只是「資料會不會被偷看」,還包括10年後這台設備能不能確認收到的韌體真的是原廠簽署。
企業PQC第一步不是「把RSA全部刪掉」,而是先回答:我到底哪裡正在用RSA?
這可能才是整場遷移最現實的難題。
很多企業甚至沒有一份完整的密碼資產清冊。
資安署目前給政府機關的準備建議,就把「盤點機敏資訊與密碼資產」放在第一步。
實際應盤點:
- 哪些資料需要保密5年、10年、20年以上
- 哪些系統仍使用RSA、ECC或其他量子脆弱公開金鑰技術
- 哪些憑證、PKI及TLS連線受影響
- 哪些套件與雲端服務由第三方控制
- 哪些設備可透過軟體或韌體更新
- 哪些硬體必須等設備汰換
- 哪些高敏感、高保存年限系統應優先遷移
也就是說,PQC遷移首先是一個資產管理問題,其次才是演算法替換問題。
「密碼敏捷性」可能比押對某一套演算法更重要
Crypto Agility,密碼敏捷性,指的是系統能在維持安全與營運的前提下,更換、調整密碼演算法的能力。
NIST在2026年6月29日更新完成的Crypto Agility白皮書,就是專門處理這個問題。
理想狀況不是:
「找到一個永遠安全的新演算法,從此再也不用換」
而是:
今天從A換到B
未來B如果有問題
還能合理地從B換到C
這對PQC特別重要,因為標準化並沒有結束,數學研究、實作安全與新演算法仍會持續演進。
未來「支援PQC嗎?」可能和今天問TLS版本一樣,直接進入RFP與供應商規格
PQC不可能只靠單一家企業自己完成。
因為公司使用的防火牆、路由器、HSM、SaaS、作業系統、晶片、工業設備與雲端平台,都可能由外部供應商提供。
未來採購可能開始要求:
- 是否支援ML-KEM、ML-DSA等標準
- 何時提供PQC韌體
- 產品能否進行密碼演算法切換
- 是否需要更換硬體
- 舊設備支援到什麼時候
- 第三方加密元件如何驗證
對台灣晶片、網通、伺服器與ICT供應鏈來說,PQC未來可能不只是資安選配,而會逐漸變成進入部分政府、金融、國防及關鍵基礎設施市場的產品能力。
一般使用者現在需要把登入密碼從8位改成50位嗎?不用
PQC主要處理的是底層公開金鑰密碼系統的世代轉型,不是叫每個人現在去修改所有網站登入密碼。
對一般人而言,目前更直接、更常見的資安風險仍然是:
- 密碼重複使用
- 釣魚網站
- 密碼外洩與撞庫
- 惡意程式
- 帳號未啟用MFA
- 系統長期不更新
因此現在更實際的做法依然是使用不重複的強密碼、密碼管理器、多因素驗證或Passkey,並定期更新裝置。
量子電腦不會讓「123456」突然變成安全密碼
已知事實、延伸分析與目前仍不能確定的地方
目前可以確認
- NIST已在2024年正式發布FIPS 203、204、205三項核心PQC標準
- FIPS 203為ML-KEM,主要用於金鑰建立
- FIPS 204與205分別為ML-DSA與SLH-DSA數位簽章標準
- NIST目前已明確建議組織開始PQC遷移
- NIST持續以2035作為量子脆弱演算法退出的重要目標
- 英國NCSC設定2028盤點、2031高優先遷移、2035完成遷移的目標時程
- NSA於2026年10月1日公布國安系統更積極的2027及2030時程
- 台灣2025年已發布首版《後量子密碼遷移指引》
- 台灣2026年9月推出首顆支援NIST三項PQC標準的國產安全晶片
- 台灣資安署已規劃發布政府機關PQC遷移政策及實務參考手冊
- 台灣官方目前建議政府機關先做密碼資產盤點、密碼敏捷性與供應商管理
本文的延伸分析
PQC可能逐步成為台灣半導體、網通、HSM、MCU與資安供應鏈的新產品需求,是根據國際遷移政策、台灣國產PQC晶片與官方產業布局所做的產業分析。
「未來RFP會問支不支援PQC」目前在不同市場進展速度仍可能不同,但政府國安系統、關鍵基礎設施及長生命週期設備的要求通常會比一般消費產品更早出現。
目前不能直接下結論
- 現在沒有證據能說量子電腦明天就能破解全球RSA
- 沒有人能精準預測具密碼破解能力的量子電腦何時成熟
- PQC不等於所有現行密碼技術立刻失效
- RSA與ECC受威脅,不代表AES等對稱加密受到完全相同的影響
- 支援PQC不代表整套產品就沒有其他資安漏洞
- 「Quantum Safe」行銷標示不能取代標準、實作與驗證
- 企業不需要在同一天全面替換所有密碼系統
- 2035是重要政策與遷移目標,不是預測量子電腦一定在2035年破解現行密碼
結論:真正的倒數不是「量子電腦還有幾年」,而是你換完整套密碼基礎設施需要幾年
量子電腦什麼時候真的能威脅今天大型公開金鑰系統,現在沒有任何人可以給出精準日期。
但PQC遷移真正困難的地方,也正是在這裡。
如果企業等到威脅日期百分之百確定,才開始找自己的RSA、ECC、憑證、HSM、VPN、設備與韌體在哪裡,那時可能已經沒有足夠的遷移時間。
先知道密碼在哪裡
↓
確認資料需要保密多久
↓
找出不能更新的設備
↓
建立密碼敏捷性
↓
再依風險逐步遷移
對台灣尤其如此。
半導體、伺服器、網通、工控、車用電子與IoT本來就是台灣重要供應鏈,而這些產品往往需要服務全球市場、使用多年,甚至十年以上。
PQC真正改寫的
不只是密碼演算法
而是企業「一套安全技術可以用多久」的思考方式
所以現在開始,和現在恐慌,是完全不同的兩件事。真正成熟的做法不是宣布所有密碼即將失效,而是把PQC當成一場需要多年完成的數位基礎建設更新工程。
PQC、量子電腦與企業資安常見問題 FAQ
資料來源與查核基礎
- NIST,FIPS 203、FIPS 204、FIPS 205 Post-Quantum Cryptography Standards
- NIST,2026 Crypto Agility Strategies and Practices
- NIST,Post-Quantum Cryptography Migration Project
- NSA,2026 Post-Quantum Cryptography Measures for National Security Systems
- 英國NCSC,Timelines for Migration to Post-Quantum Cryptography
- 數位發展部資通安全署,115年7月資通安全網路月報
- 數位發展部數位產業署,《後量子密碼遷移指引》
- 數位發展部數位產業署,2026國產後量子安全晶片發布資料


