2027密码迁移地图
产品准备申请法国认证时,扫描真实通信链路,生成按期限和负责人排序的密码迁移清单。
准备在法国销售联网产品的研发和合规团队,面对 2027 年认证要求时,最难的不是知道要迁移到抗量子计算破解的新密码,而是找出哪条真实通信链路还没改。团队导入软件物料清单,也就是产品所用组件名单,再接入域名、云资源、代码仓库和负责人信息。
产品从线上接口的实际握手结果开始扫描,识别每个服务使用的证书和密钥算法。发现仍依赖传统公钥密码的接口后,它会顺着部署信息追到网关、依赖包、代码仓库和责任人。地图不只标红一个域名,还会说明这条链路服务什么功能、何时要提交认证、替换后可能影响哪些客户端。
负责人可按认证日期、暴露范围和改造难度排出迁移顺序,生成可分派的工单。每张工单附有扫描证据、对应组件和待验证的回归测试。第一版只盘点对外通信链路与产品依赖,不替代密码学评审,也不宣称产品已经获得法国认证。
为什么是现在
ANSSI已明确,从2027年起,至少部分密码产品进入资格认定时须集成后量子密码。S1 7月21日相关报道进入Hacker News,截至7月22日获85 points、41条评论,排名18,使临近送审的团队更容易开始追查尚未迁移的真实链路。S2
目标用户
直接用户是准备申请ANSSI资格认定的产品安全负责人。项目已进入送审排期,却仍靠表格追踪域名、网关和依赖。此时任何遗漏都会变成补测、延期或跨团队返工。研发负责人也需要把抽象要求拆成可分派任务。
最小切入点
先接收域名清单与CycloneDX SBOM。用成熟TLS扫描器采集证书、公钥算法和协商结果。CBOM可表达算法、证书、协议及组件依赖,适合作为关联层。S4 再通过GitHub App读取仓库、提交记录和CODEOWNERS。云资源先支持一种主流平台的标签与资源标识。系统用可解释规则关联域名、网关、组件和负责人。首个版本不改密钥,也不自动判断认证结论。输出应聚焦证据、缺口、负责人和复测项。
以小博大
从法国网络安全顾问和认证实验室切入,而非直接购买泛流量。提供可自托管的免费域名扫描器,报告中保留品牌入口。围绕“送审前密码资产清点”发布法语模板。再与做ANSSI资格认定准备的顾问合作,按项目导入客户。
竞品与缝隙
怎么赚钱
按纳入地图的产品线收费,包含持续扫描、责任人映射和证据导出。基础套餐设产品线与接口数量上限,认证冲刺期可按月购买协作席位。
反方视角
最大风险是适用范围比标题窄。ANSSI原文指向部分密码产品的资格认定,并非所有法国联网产品。S1 若客户产品不进入该体系,期限带来的购买动力会明显下降。第二个风险是资产关联质量。域名、网关和仓库常缺少统一标识,错误归属会把工单派给无关团队。扫描只能看到外部实际协商结果,不能证明所有代码路径都已覆盖。客户还可能拒绝上传SBOM和基础设施信息。自托管会增加交付与支持成本。若证据不能被顾问或评估方复用,产品容易退化成另一张维护昂贵的资产表。