为了防范“先存储后解密”威胁, Google Cloud 正在其各项服务中实施后量子加密 (PQC)。如需详细了解 Google Cloud的方法,请参阅 Google Cloud 上的后量子加密。
后量子密钥交换
为了支持后量子密钥交换, Google Cloud 客户端库使用混合密钥交换机制,将 ML-KEM-768 与经典 X25519 相结合,用于 TLS 1.3 连接。
Rust SDK 支持
使用标准客户端库版本(在 2026 年 1 月 28 日或之后发布)时,无需进行额外的配置或代码更改。当连接到受支持的 Google Cloud服务时,底层 TLS 引擎(使用默认 aws-lc-rs 提供方的 rustls)会自动协商后量子密钥交换。
如果您替换加密提供程序(例如,通过配置 rustls 以使用 ring),除非您选择的提供程序明确支持后量子密钥交换,否则该功能将被停用。如需了解详情,请参阅切换默认加密提供程序。