後量子加密(PQC)不再是研究話題了。OpenSSL 3.5 已原生支援 NIST 的 ML-KEM、ML-DSA、SLH-DSA,並且把 TLS 金鑰交換的預設值改成了混合後量子模式 X25519MLKEM768。這意味著兩端都跑 OpenSSL 3.5 時,連線會自動協商出後量子金鑰交換,管理員不需要做任何明確設定。

它已經在真實流量裡跑了

這不是紙面能力。Chrome 從 124 版(2024 年 4 月)起就預設啟用了這個混合演算法;按 Cloudflare 的透明度資料,約 30% 的 TLS 1.3 連線已經在使用混合後量子金鑰交換。也就是說,你的訪客裡已經有相當一部分帶著 PQC 能力來敲你的伺服器——能不能用上,取決於你這一側。

為什麼現在就要做

核心是「先收割,後解密」(harvest now, decrypt later):攻擊者今天把加密流量抄走存起來,等未來量子電腦成熟再解。對需要長期保密的資料,威脅在今天就已經成立了。而混合模式的設計很務實——把傳統的 X25519 和後量子的 ML-KEM-768 組合在一起,只要有一個還安全,工作階段就安全,所以現在切換風險很低。

在 VPS 上的落地步驟

  • 先查版本openssl version。3.5 是目前的長期支援版本,支援到 2030 年 4 月;低於 3.5 就沒有原生 PQC。
  • 讓系統給你 3.5:Ubuntu 26.04 LTS 已經帶 PQC 支援的 OpenSSL,是最省事的路徑;舊系統上自己編譯一份要額外維護,通常不划算。
  • 確認 Nginx 連結的是新程式庫nginx -V 看編譯使用的 OpenSSL 版本,同時確認執行時連結的動態程式庫也是 3.5,兩者不一致的情況並不少見。
  • 實際驗證一次:用 openssl s_client -connect 你的網域:443 -groups X25519MLKEM768 連一下,交握成功且協商到該群組,才算真的開了。
  • 只啟用混合模式,別上純後量子:純 PQC 演算法尚未經過同等時間的實戰檢驗,混合模式才是目前的穩妥選擇。
  • 注意交握體積變大:ML-KEM 的金鑰材料比橢圓曲線大不少,高遺失率鏈路上交握可能變慢,做一次實測再決定。

託管環境 vs 自己的伺服器

PQC 是典型的只有掌握了 TLS 終止層才能推進的升級。在共享主機或不開放設定的託管平台上,你只能等服務商排期;在自己的 VPS 上,從升級系統、替換 OpenSSL、調整 Nginx 的 ssl_conf_command 到驗證交握,整條鏈路都由你決定節奏。SharkCloud 提供 root 權限的獨立執行個體與多地區節點,讓你能在這類基礎設施升級上跑在前面,而不是排在隊尾。