2025 年核心预测(下):为量子跃迁做好准备
随着 2025 年到来,各类组织必须适应技术、安全与合规领域的变革性转变。核心趋势包括:为迎接后量子密码时代,老旧技术栈将逐步淘汰;SSL/TLS 证书有效期将进一步缩短;证书吊销政策将更加严格。这些变化要求组织采取主动策略、落地自动化方案并推进现代化升级,才能在不断演变的数字环境中维持安全与合规状态。
技术创新的快速迭代,正促使各类组织重新思考自身的安全、合规与基础设施建设方案。进入 2025 年,量子计算发展、标准演进与监管趋严的多重趋势叠加,标志着行业将进入深度变革与紧迫性同步提升的阶段。
在本系列文章的第二部分《我们对新一年的预测》中,我们将深入探讨三个将重塑数字领域格局的关键趋势:老旧技术栈的淘汰、SSL/TLS 证书最长有效期缩短,以及证书吊销相关规则收紧。上述每一项发展态势都凸显了主动战略规划的必要性——在当前环境下,无所作为就可能面临被淘汰的风险,组织需提前布局以保持领先。
老旧技术栈的逐步淘汰
2025 年,受适配后量子密码(PQC)标准的需求驱动,老旧技术栈将开始走向淘汰。传统系统通常依赖RSA、ECC 等密码算法,难以集成新型 PQC 算法,这将导致这类系统被淘汰,或迫使企业对现有技术体系进行大规模重构。仍在使用过时基础设施的组织,将不得不直面自身系统的局限性。为在量子时代保持安全与合规,组织必须立即行动,审慎规划并落地迁移工作。这项迁移工作虽然存在挑战,但对于构建面向未来的安全态势至关重要。
SSL/TLS 证书最长有效期持续缩短
2025 年,包括CA/浏览器论坛在内的监管机构与标准制定机构预计将出台明确方案,将 SSL/TLS 证书的最长有效期缩短至 90 天以内。相关举措可能包含类似苹果的提案的提案,该提案旨在逐步缩短公共 TLS 证书的最长有效期,最终达到到2028年实现47天有效期. 虽然证书有效期缩短的实际落地要到2026年初才会执行,但相关基础工作将在2025年完成。该举措旨在通过提高证书更新频率提升安全性,从而降低已泄露证书被长期使用的风险。
更严格的公开证书吊销规则
2025年,我们将迎来针对公开证书吊销的更严格规则,违规行为将面临更严厉的处罚。为维护公钥基础设施(PKI), 证书颁发机构(CA)的可信度与完整性,浏览器根存储计划将对证书颁发机构(CA)及其订户提出更严苛的要求,以确保已泄露或错误签发的证书能被及时吊销。当前已泄露证书的吊销时限为24至120小时,但2024年有大量CA未遵守该时限,且其中不少是故意违规。2025年,明确的硬性规则将对未遵守时限的CA和订户施加严厉处罚,处罚措施可能包括缩短违规域名的证书最长有效期。要满足这些更严格的要求,自动化证书生命周期管理(CLM)工具将成为必备选项,以此减少人为失误、保障吊销流程高效运转。
又一个分水岭之年
2025年将成为数字安全与基础设施领域的分水岭之年,在这一年,各类组织既要应对长期存在的挑战,也要适应新兴的行业范式。从推进遗留系统现代化以满足后量子密码标准,到适配TLS证书有效期缩短、吊销要求趋严带来的运营模式转变,相关工作的重要性前所未有。果断行动的组织——投入自动化能力建设、升级过时系统、适配新标准——不仅能降低风险,还能在量子就绪时代占据领先地位。随着这些变革逐步落地,能够兼顾前瞻布局与落地执行、平稳度过这一关键阶段的组织,将获得竞争优势。