量子计算逼近,智能建筑安全体系为何必须提前重构?

过去十年,建筑行业持续推进数字化与网络化。从自动控制的HVAC系统、智能照明,到门禁、视频监控、能源管理以及预测性维护,越来越多的建筑设备和业务系统被连接到网络和云平台。

联网让建筑变得更加智能、高效,也带来了一个长期被低估的问题:建筑数字基础设施的生命周期,往往远远长于IT系统和网络安全技术的生命周期。

一台边缘控制器、门禁网关或楼宇自控设备,可能运行15年甚至20年;而其采用的操作系统、通信协议、密码算法和安全机制,很可能在设备退役之前就已经过时。

这一矛盾正在被一个新的技术变量进一步放大——量子计算。

量子计算真正成熟并不意味着明天智能建筑就会遭遇“量子黑客”。但对于建筑业而言,更现实的问题是:今天部署的设备可能要运行到2035年甚至更久,而密码体系却必须在这段生命周期内完成一次重大迁移。

因此,对于今天正在进行的新建项目、智能化改造以及设备采购而言,后量子密码(Post-Quantum Cryptography,PQC)已经不再只是一个面向未来的密码学研究议题,而正在成为下一代建筑网络安全架构需要考虑的设计变量。

量子计算改变的,不只是加密算法

传统公钥密码体系广泛依赖数学问题的计算复杂性。例如,目前互联网大量使用的RSA和椭圆曲线密码(ECC),其安全性分别建立在大整数分解、离散对数等问题难以被传统计算机高效解决的基础之上。

量子计算的发展则可能改变这一前提。

其中最值得关注的是Shor算法。如果未来出现具有足够规模和纠错能力的密码相关量子计算机,它理论上可以显著降低RSA、ECC等公钥密码体系面临的计算难度。

这对于智能建筑意味着什么?建筑系统中的门禁控制器、视频管理平台、楼宇自控系统、能源管理平台以及各种云端管理服务,都越来越依赖数字证书、TLS加密、数字签名和身份认证。

这些机制一旦受到影响,风险就不只是“数据被窃取”。攻击者可能进一步尝试伪造设备身份、篡改控制指令,甚至通过网络进入建筑运营系统。因此,量子安全真正需要关注的并不是某一台设备,而是建筑从设备身份、网络通信到云平台和业务应用的完整信任链

更值得警惕的是一种被称为“先窃取、后解密”(Harvest Now, Decrypt Later,HNDL)的攻击模式。攻击者今天获取经过加密传输的数据并保存下来,等未来量子计算技术足以破解相应密码体系时,再进行解密。

对于建筑行业而言,虽然普通HVAC运行数据的长期保密价值可能有限,但企业研发资料、商业数据、租户信息、安防日志、门禁记录以及关键基础设施相关数据,可能具有较长的保密周期因此,“量子威胁发生在未来”并不意味着今天可以完全不管。

NIST已经完成标准化,PQC开始从研究走向工程

后量子密码并不是一个停留在实验室里的概念。2024年8月,美国国家标准与技术研究院(NIST)正式发布了首批后量子密码标准,包括:

  • FIPS 203:ML-KEM,主要用于密钥封装;
  • FIPS 204:ML-DSA,用于数字签名;
  • FIPS 205:SLH-DSA,同样用于数字签名。

这意味着行业已经从“研究未来采用什么算法”,逐步进入“如何迁移现有密码基础设施”的阶段。

与此同时,互联网基础设施也已经开始进行相关探索和部署。例如,浏览器、云服务和网络基础设施厂商正在逐步引入后量子安全的混合密钥交换机制。

对于建筑智能化行业来说,这释放出一个非常明确的信号:PQC真正值得关注的时间点,不是量子计算机最终出现的那一天,而是今天开始设计设备和网络的时候。

原因很简单:建筑设备不是智能手机。手机通常三五年就会更换,而楼宇控制器、传感器网关、门禁控制器、网络设备等基础设施,生命周期可能长达十几年。

如果今天采购的设备没有考虑密码算法升级能力,那么几年以后面对新的安全要求时,最现实的选择可能不是升级软件,而是更换整套硬件。这正是建筑智能化行业需要提前思考的问题。

真正的难题:建筑设备太“长寿”,网络又太碎片化

目前很多建筑仍然存在一个典型的IT与OT割裂问题。IT系统强调软件升级、补丁管理、身份认证和生命周期管理,而楼宇自控、门禁、照明、暖通等OT系统往往强调稳定运行。

一套楼宇自控系统安装完成后,可能多年不升级;一些控制器甚至长期运行在相对封闭的网络环境中。问题在于,“封闭网络”并不等于“安全网络”。随着BMS、BA、门禁、视频、能源管理以及IoT设备逐渐通过IP网络互联,传统的“内网可信、外网不可信”边界正在被打破。

一些项目仍然采用厂商专用VPN、固定账号、静态防火墙策略等方式进行远程运维。一旦边缘网关、远程访问账号或者旧设备成为攻击入口,攻击者可能进一步横向移动到建筑内部网络。而当PQC真正进入大规模应用阶段之后,设备可能需要完成密码算法、证书和密钥体系的升级。

如果每一次升级都需要工程师到现场处理,面对一栋大型商业综合体、园区甚至数百栋建筑,这种运维模式显然难以持续。因此,量子安全实际上正在把建筑智能化行业长期存在的“设备可升级性”和“安全运维能力”问题重新推到了台前。

从“VPN思维”转向软件定义的零信任架构

对于建筑网络来说,未来的安全体系不能只依赖传统的网络边界防护。更值得关注的是零信任(Zero Trust)+软件定义安全架构

零信任并不是简单地取消VPN,而是改变传统网络“进入内网即默认可信”的思路,将身份认证、设备状态、访问权限和具体业务行为纳入持续验证体系。

对于建筑智能化系统而言,这意味着:一个楼宇控制器访问BMS平台,需要验证身份;一个运维人员远程登录系统,需要验证身份和权限;一个第三方维护平台访问某个设备,也只能获得完成特定任务所需要的最小权限。

这种架构还有一个重要价值——密码敏捷性(Cryptographic Agility)所谓密码敏捷性,是指当某种密码算法出现漏洞、标准发生变化或者新的密码体系开始普及时,系统能够相对快速地切换算法,而不需要整体更换基础设施。

对于拥有大量边缘设备的建筑而言,这一点尤其重要。未来PQC并不意味着所有设备一次性换成某一种算法,而更可能是一个持续迁移、混合部署和动态升级的过程。

因此,在今天进行建筑智能化项目采购时,与其简单询问“这个产品现在是否支持PQC”,不如进一步询问:产品是否具备远程升级能力?密码算法能否替换?证书和密钥能否集中管理?设备是否支持安全启动和固件签名?厂商是否提供持续的安全补丁和生命周期支持?这些问题,可能比产品参数表上的某一个功能更加重要。

硬件生命周期必须为“下一代密码”留出余量

PQC带来的另一个现实问题是:计算和存储资源需求可能发生变化。部分后量子算法相较传统算法会带来更大的密钥、签名或通信数据,以及不同的计算资源需求。

对于服务器而言,这通常可以通过升级软件、增加计算资源解决。但对于成本敏感、资源受限的楼宇边缘控制器、IoT网关和嵌入式设备而言,情况完全不同。

如果一台控制器的CPU、内存、Flash等资源已经被设计到极限,那么未来仅仅通过固件升级增加新的密码算法,可能就会遇到性能甚至兼容性问题。因此,未来建筑智能化设备的“安全设计”不能只关注今天的安全性,还需要关注十年生命周期内的可升级能力

这实际上意味着建筑智能化设备的采购逻辑正在发生变化:从过去的“功能够不够”,转向“功能+安全+可升级性+生命周期”。

AI智能体进入建筑,身份安全将成为新的关键问题

量子计算与AI的叠加,又带来了一个新的变量。随着AI Agent逐步进入建筑能源管理、设备运维和运营决策领域,未来的建筑网络中将不再只有“人”和“设备”。

还会存在大量非人类身份(Non-Human Identity,NHI)

例如:一个AI能源优化Agent可能拥有调整空调运行策略的权限;一个预测性维护Agent可能可以读取设备运行数据;一个自动化运维脚本可能拥有重启某类设备的权限。这些AI Agent实际上已经成为建筑数字基础设施中的“行动主体”。

如果仍然采用简单的账号和密码方式管理这些自动化程序,风险会明显增加。因此,未来的建筑数字身份体系需要逐步从“用户名+密码”转向设备身份、数字证书、密钥、短期凭证以及基于任务的最小权限控制

进一步看,这些数字身份也必须能够适应后量子密码体系。NIST的FIPS 204和FIPS 205所代表的后量子数字签名标准,未来就可能成为构建机器身份和设备信任链的重要基础之一。

这对于智能建筑尤其重要。因为当AI开始直接参与建筑控制之后,网络安全的后果已经不再只是“数据泄露”。一个被伪造身份的AI Agent,理论上可能直接影响空调、照明、门禁、电力甚至其他建筑机电系统的运行。网络安全与建筑运行安全之间的边界正在进一步消失。

中国建筑智能化行业,更需要关注“存量建筑+长期运维”

如果将这一趋势放到中国市场来看,意义可能更加明显。

中国智能建筑已经进入从“大规模新建”向“新建与存量改造并重”的阶段。大量办公楼、商业综合体、产业园区、医院、学校以及数据中心等建筑已经部署了楼宇自控、安防、能源管理和网络系统。

这些系统并不是简单地“换一套软件”就能完成升级。不同年代的控制器、协议、网关、服务器和管理平台往往来自不同厂商,系统之间存在明显的异构性。这也是中国既有建筑智能化改造中的典型难题:系统可以联网,但未必能够统一管理;设备可以运行,但未必具备持续升级能力。

因此,后量子安全不应该被简单理解成又一次“设备换代”。对于中国建筑行业而言,更现实的路径可能是将其纳入既有建筑数字化改造和网络安全体系建设,通过网络架构重构、身份体系升级、边缘网关改造以及平台能力升级,逐步建立面向未来的安全底座。

特别是医院、金融机构、政府办公建筑、交通枢纽、数据中心以及大型产业园区等对数据安全和业务连续性要求较高的场景,更应该提前进行密码资产盘点和生命周期评估。

建筑智能化采购,应该开始加入“量子安全”指标

量子计算距离大规模商用究竟还有多久,行业目前仍然存在较大的不确定性。因此,建筑企业没有必要因为“Q-Day”这个概念而仓促更换所有设备。

真正值得做的是建立面向未来的技术选型机制对于建筑业主、设计院、系统集成商和设施管理团队而言,可以从几个方面开始:

第一,开展密码资产盘点。明确建筑中哪些系统使用RSA、ECC等传统公钥密码体系,哪些设备依赖数字证书、TLS、VPN或者数字签名,并评估这些设备的生命周期。

第二,把密码敏捷性纳入设备采购要求。新采购的控制器、网关、服务器、网络设备和安全产品,应关注算法升级、证书更新、固件升级以及远程运维能力。

第三,推动网络从“边界安全”向零信任演进。尤其是存在大量远程运维、云平台和第三方接入的园区及大型建筑,应减少长期有效的固定账号和过度信任的网络通道。

第四,建立设备全生命周期管理机制。采购阶段就明确产品安全支持周期、漏洞响应机制、补丁策略和固件升级能力,而不是等设备出现安全问题之后再寻找解决方案。

第五,提前规划AI Agent和非人类身份管理。随着AI进入楼宇能源管理和设备运维,必须建立机器身份、最小权限、数字签名和审计机制。

量子安全,最终考验的是建筑基础设施的“可持续升级能力”

量子计算带来的真正挑战,并不是某一天突然出现一台量子计算机,然后所有建筑网络瞬间失效。更现实的挑战是:建筑基础设施的生命周期太长,而网络安全技术迭代太快。

今天采购的一台控制器,可能要运行到2035年甚至更久;今天部署的一套门禁、BMS或者能源管理平台,也可能经历多个软件和网络架构周期。如果设备无法升级、密码体系无法替换、身份无法重新管理,那么未来面对新的安全标准时,最终可能只能“拆掉重建”。

这也是后量子密码对建筑智能化行业最重要的启示:建筑的智能化不能只追求“连得上、管得住、算得准”,还必须做到“持续可升级、身份可信、密码可迁移”。

从这个意义上看,量子计算并不是智能建筑安全问题的终点,而是一个新的时间节点。它正在推动建筑行业重新审视过去二十年形成的IT、OT和IoT基础设施体系——从一次性建设,走向长期运营;从静态安全,走向持续验证;从固定密码体系,走向密码敏捷;从“设备安全”,走向覆盖人、设备和AI Agent的统一数字信任体系

对于建筑业主和智能化系统供应商而言,真正需要回答的问题或许不是“量子计算什么时候到来”,而是:如果十年后的安全标准发生变化,我们今天建设的这栋建筑,能不能在不大规模拆除设备的情况下完成安全升级?这将成为下一阶段智能建筑基础设施竞争中,一个越来越重要的隐性指标。