《2025年密码敏捷性现状报告》:企业如何为后量子密码时代做准备
Sectigo 与全球研究机构 Omdia 合作编制了《2025年密码敏捷性现状报告》。本博客将拆解报告核心发现,梳理全球范围内IT、技术运维、网络安全及风险部门的C级高管、副总裁及总监级领导者的调研结果,以厘清企业为后量子密码技术做了哪些准备,又在哪些方面存在准备不足的问题。
在现代计算历史上,支撑全球数字安全的密码体系首次需要进行彻底的替换升级。曾经遥不可及的预测,如今已变成快速逼近的现实。这份由 Sectigo 与 Omdia 合作开展的《2025年密码敏捷性现状报告》,是目前呈现企业应对这一重大变革所处准备阶段的最清晰的调研概览。
从证书有效期持续缩短,到量子计算带来的迫在眉睫的威胁,企业在密码基础设施的管理与安全防护方面正面临一场高风险的变革。报告结论十分明确:密码敏捷性必须成为企业的核心要务,才能在新时代立足。
证书有效期持续缩短:密码敏捷性优先级提升的首个预警信号
自2026年3月15日起,公网 SSL/TLS 证书的最长允许有效期将缩短至200天,将它们置于6个月续期节奏,到2029年将降至仅47天,适用于月度续期计划。这意味着:
- 12倍更多续期操作
- 12倍更多工作量
- 12倍触发服务中断的风险
截止日期 | 公网TLS证书最长有效期 | 续期节奏 | DCV最长复用周期 |
2026年3月15日 | 200天 | 6个月 | 200天 |
2027年3月15日 | 100天 | 3个月 | 100天 |
2029年3月15日 | 47天 | 1个月 | 10天 |
报告显示:
- 96%的机构担忧证书有效期缩短对其业务造成的影响。
- 只有不到五分之一(19%)的企业 能够从容应对月度证书续期工作。
- 仅28%的企业 拥有完整的证书资产清单。
- 同时,仅有13%的企业 有信心追踪到违规或影子证书。
相关运维压力十分严峻:到2029年,如果不落地自动化机制,证书续期工作量将增至当前的12倍,对应的风险、人工投入也将同步升至12倍。
为什么人工证书管理是你无法承担的风险
随着证书有效期不断缩短,IT与安全团队的负担呈指数级增长。该报告显示:
- 仅53% 的企业实现了证书续期自动化。
- 三分之一(33%)的企业实现了证书部署自动化,其余三分之二的企业仍采用人工方式部署证书。仅有32% 的企业实现了域名控制验证(DCV)自动化。
这意味着多数企业仍依赖人工流程,而在当前环境下,哪怕仅一张证书过期,就可能导致服务中断、合规不合规、营收损失,这种依赖人工的模式无疑是危险的赌注。
密码敏捷性建设始于自动化
该报告最值得关注的结论之一是:90%的企业意识到,为应对更短证书有效期所做的准备工作,与后量子密码(PQC)就绪工作存在高度重合。也就是说,当前投入建设自动化与证书生命周期管理(CLM)——这是证书敏捷性的核心基础——也将为未来的密码敏捷性筑牢根基。
然而,尽管企业已经理解证书敏捷性与实现密码敏捷性之间的关联,但在实际推进落地时仍然停滞不前:
- 仅5% 的企业实现了全流程自动化的证书管理。
- 57% 的企业表示,路线图上存在其他优先级更高的事项,是阻碍其落地自动化的重要乃至核心障碍。
- 高达95% 的企业仍至少部分依赖人工流程——这类企业要么正计划提升自动化水平,要么仍在评估自身的建设方案。
这表明企业在认知与实际执行之间存在危险的脱节。
量子威胁已近在眼前
证书有效期调整的截止日期已近在眼前,这一调整是有充分依据的。尽管量子计算的大规模落地看起来尚需数年,但它已经对当下的数字安全带来了诸多隐患。
量子计算机可在数年内破解当前的加密数据,攻击者对此心知肚明。这就是为什么“先窃取、后解密”(Harvest Now, Decrypt Later,HNDL)攻击(即攻击者当下窃取并存储加密数据,待未来技术成熟后再解密)的攻击活动已经出现。量子计算技术成熟后,将能够破解RSA与ECC算法——当前绝大多数数字数据都依赖这两类算法提供保护。NIST计划在2030年弃用这两类算法,到2035年将全面禁止其使用。
- 60% 的企业对HNDL攻击表示“非常担忧或极度担忧”。
- 92%预计将在2-3年内加大对后量子密码学(PQC)的投入。
- 但仅有14%的机构已对易受量子攻击的系统完成全面评估。
风险真实存在,时间十分紧迫。
Y2K问题与Q-Day对比
量子计算常被拿来与Y2K问题做类比,这一议题不容轻视。向后量子密码学(PQC)的迁移过程与Y2K问题的应对逻辑相似:二者都需要企业主动开展全范围的协调工作,以应对迫在眉睫的系统性技术变革。正如当年为避免发生重大故障,Y2K问题要求对代码、系统及依赖项进行全面排查,PQC迁移同样需要完成覆盖企业全层级的运营转型,涉及基础设施、工具链、治理机制以及跨团队协作等各个方面。
仅仅替换加密算法是不够的;企业必须重新审视密码技术的集成、管理和扩缩容方式,核心优先级包括:与现有平台的集成能力(58%的受访者关注)、实施便捷性(55%)、自动化能力选项(49%)。两次技术变革的应对经验均表明,成功的关键在于将其视为IT、安全部门和业务管理层的共同责任,通过审慎、协调的步骤推进工作,而非采取临时抱佛脚的应急修补方式。
Y2K问题带来的经验十分明确:提前在资产可见性、自动化能力和跨团队协作方面投入的企业,将更具韧性地顺利完成PQC迁移;而拖延应对的企业,则可能在需求变得紧迫时陷入准备不足的困境。
Y2K问题 | Q-Day | |
目标日期 | 明确为2000年1月1日 | 时间未知,预计为2030年前后 |
威胁持续周期 | 有限:Y2K节点前无实质威胁,问题在数月内即彻底解决 | 持续存在:当前已出现相关攻击活动,威胁在Q-Day后仍将长期存在 |
系统影响范围 | 有限:仅涉及应用与数据更新 | 广泛:覆盖所有互联系统、网络、应用及数据基础设施 |
推荐提前实施周期 | 提前6-12个月 | 需提前数年 |
修复工作量规模 | 数千亿美元、数百万工时 | 完全未知 |
通过密码学卓越中心(CCOE)弥补能力差距
该报告指出,密码体系现代化需要建立集中化的响应机制。随着复杂度不断提升,各机构需要建立密码学卓越中心来协调跨团队、跨工具、跨基础设施的相关工作。
据Gartner统计:到2028年,已建立CryptoCOE的机构,其PQC迁移成本将比未建立该机制的机构低50%。若缺乏集中化策略,密码体系转型工作将面临碎片化、混乱低效的风险。
未来发展路径
《加密敏捷性现状报告》传递的信息十分明确:
- 截止日期正在快速临近,当证书更新周期开始缩短时,人工证书管理方式将无法支撑规模需求。
- 后量子密码(PQC)当下已是战略优先级事项,而非未来才需要考虑的工作。
- 自动化是降低风险、压缩成本、减少复杂性的最有效手段。
加密敏捷性建设是一个长期过程,但第一步没有任何商量余地:立即落地自动化。这不仅能帮助您的组织做好应对未来47天证书有效期的准备,还能构建起在量子时代生存所需的韧性能力。
想要获取完整数据、洞见与建议?
了解各类组织在加密敏捷性、证书管理和PQC准备工作方面的进展与不足。
补充资源
通过以下补充资源,深入了解《加密敏捷性现状报告》的研究发现:
• 网络研讨会:加密敏捷性现状(PQC专题),2025年9月2日。注册此处.
• 网络研讨会:加密敏捷性现状(证书专题),2025年9月30日。注册此处.
• 播客:Root Causes 520:IT团队对47天有效期证书的准备程度如何?
• 播客: Root Causes 521:企业的PQC准备程度如何?(上)
• 播客: Root Causes 522:企业的PQC准备程度如何?(下)
• 新闻稿: 可访问此处.