Sebastien Rousseau

密码物料清单

无法枚举,就无法迁移:银行仍然没有的那份密码物料清单

写给银行 CTO 与安全架构负责人的工程解读:第一个后量子期限不是迁移期限,而是发现与盘点期限;而 DORA 已经强制你保存的那份 ICT 资产登记册,记录了一项资产的一切,唯独不记录它内部的密码。

11 分钟阅读
Banner for: 无法枚举,就无法迁移:银行仍然没有的那份密码物料清单

银行业每一份后量子路线图,都建立在一份并不存在的清单之上。 计划已经写好,指导委员会照常开会,记分卡是黄灯。而这一切之下压着一个假设:某处的某个人,能够列出银行执行密码运算的每一个位置——用的是哪种算法、多长的密钥、哪个库、哪张证书、何时到期。几乎没有一家机构做得到。NCSC 的第一个里程碑不是迁移里程碑:它是一个发现与盘点里程碑,截止 2028 年,而它恰恰是没有人做过预算的那一个。

执行摘要

  • 顺序是先发现与盘点,再密码敏捷性,最后迁移。 NCSC 的指引把发现与盘点里程碑明确定在 2028 年,把最高优先级迁移定在 2031 年,把全部完成定在 2035 年。一家还没完成枚举就开始迁移的机构,迁移的只会是它碰巧知道的那些系统。
  • 你手上的登记册,回答不了你现在面对的问题。 DORA Article 8 要求金融实体识别、分类并记录 ICT 资产,并映射其相互依赖关系。它不要求任何一项密码属性,因此一份符合 Article 8 的登记册可以做到完整,却对密码敏捷性规划毫无用处。
  • 标准已经存在。 密码资产——带密钥长度、模式与曲线的算法,以及密钥、证书、协议——都可以在 CycloneDX 中表达,而 CycloneDX 已作为 ECMA-424 发布。这是一个数据结构问题,不是一个采购问题。
  • 最难的那四分之一不归你扫描。 硬件安全模块、支付专用设备、供应商内嵌的库以及 SaaS 提供商,靠把扫描器对准它们是枚举不出来的。清单里的这一部分要靠合同举证搭起来,而条款必须先于路线图存在。

没有人做过预算的那个期限

认真读一遍已经公布的迁移时间表,先后次序毫不含糊。英国国家网络安全中心(NCSC)的路线图把发现与盘点——即弄清哪些系统和服务依赖密码的完整图景——定在 2028 年,把最高优先级的迁移工作定在 2031 年,把覆盖全部系统、服务与产品的完成时点定在 2035 年。NIST 的过渡报告 IR 8547 跑在一条兼容的轨道上:包括 RSA 与 ECC 在内的易受量子攻击的公钥算法在 2030 年后进入弃用状态,2035 年后禁止使用。

多数银行业项目已经把 2035 年当成"那个日期"内化下来。而这是排期上错误的一端,不该从那里开始规划。

有两个日期重要得多。第一个是 2028 年,因为发现与盘点是下游一切工作的输入——面对一个未知的分母,你无法界定范围、无法估算成本,也无法排定顺序。第二个是 2030 年,因为在一家受监管机构里,"弃用"不是一个软性词:从那一刻起,继续依赖某种算法就变成了一个需要有人签字的决定。

从现在到 2028 年不足三十个月。这只够一个、至多两个预算周期,去建成一项多数机构还没有动手的能力。

你的 DORA 登记册记录了一切,唯独不记录密码

让人意外的是下面这一点。多数欧洲大型银行其实已经维护着一份详尽、定期复核的 ICT 资产清单,因为 DORA 强制他们这么做。

Regulation (EU) 2022/2554 的 Article 8 要求金融实体识别、分类并充分记录所有由 ICT 支撑的业务职能、支撑这些职能的信息与 ICT 资产,以及它们在 ICT 风险中的角色和依赖关系——同时映射这些资产的配置及其相互之间的连接,并持续复核。

这是一份认真的清单。它同样是解决眼下这个问题的错误形状。

表 1:你手上的登记册,与 2028 年里程碑需要的登记册

问题 ICT 资产登记册(DORA Article 8) 密码资产清单(CBOM)
这项资产是什么,归谁所有? 是——这正是登记册的核心 不属于它的用途
它有多关键,又依赖什么? 是——分类与相互依赖关系映射 继承自资产登记册
它使用哪些算法,用在何处? 是——按组件记录,含密钥长度、模式与曲线
由哪个库实现,版本是多少? 部分——若存在 SBOM,可经由 SBOM 得知 是,作为一条显式关系
它出示哪些证书,何时到期? 很少,而且通常放在另一套 PKI 工具里
密钥存放在哪里,如何受保护? 是——包括路径上是否有 HSM
这项资产是否易受量子攻击? 无法推导 可直接回答

最后一行就是全部论点。一家机构可以完全符合 Article 8、顺利通过检查,却依然无法回答"到 2030 年我们有多少系统会失效",除非从零发起一个发现与盘点项目。

这不是在批评 DORA。Article 8 是为回答韧性与集中度问题而写的,而且回答得很好。它只是没有被写来回答密码敏捷性的问题;这两份登记册需要连接起来,而不是作为两张各自归属不同团队的电子表格分开运行。

CBOM 究竟包含什么

密码物料清单是对一个系统中密码资产的正式清点——算法、密钥、证书与协议,以及它们与使用它们的软件组件之间的关系。

结构上关键的一点是:它不是一种新的文件格式。密码资产支持被贡献进了 CycloneDX——由 OWASP 支持的物料清单规范,并作为 Ecma International 标准 ECMA-424 发布。因此,一份 CBOM 就是一份填好了密码字段的 CycloneDX 文档。它用同一套模式校验,走同一条流水线,落进同一个制品库——也就是机构为供应链目的已经在产出 SBOM 的那一套。

这件事的分量比听上去更重。一项标准是能落地还是会卡住,通常取决于它是否要求新建管道。这一项不要求。

表 2:CBOM 的资产类别,以及各自回答的迁移问题

资产类别 记录什么 它回答的问题
算法 原语、密钥长度、模式、曲线、填充,以及它执行的功能 我们的哪些运算易受量子攻击,参数强度又是多少?
密钥 类型、长度、格式、状态,以及密钥材料存放在哪里 哪些密钥受 HSM 保护,哪些躺在应用内存里?
证书 主体、签发者、签名算法、有效期窗口 什么会在迁移窗口之前到期,又有什么是用已弃用算法签名的?
协议 协议与版本,以及所提供的密码套件 线上实际协商出来的是什么,而不是配置文件声称的是什么?
关联组件 实现上述内容的库、版本与代码位置 如果替换这个库,还有什么会跟着一起动?

最后一行是把清单变成计划的那一行。一份算法列表告诉你问题有多大。一份与实现它们的组件连接起来的算法列表,才告诉你工作是什么形状——而迁移顺序正是从这里搭出来的。

发现与盘点是四道题,不是一道

把发现与盘点当成一条工作流来做,是这类项目最常见的失败方式。它其实是四个不同的问题,对应四套工具、四类责任人,以及差异极大的置信水平。

1. 源代码——代码要求了什么。 对自有代码仓库做静态分析,可以找出密码调用、硬编码参数以及被调用的库。开源工具是现成的:CBOMkit 项目及其 SonarQube 插件能在源码中检出密码资产并输出 CycloneDX。置信度最高,覆盖面最窄——它只能看到你自己写、并且还在构建的代码。

2. 二进制与容器——真正发布出去的是什么。 源码分析会漏掉一切以编译依赖形式引入、或被烤进基础镜像的东西。容器与文件系统扫描能补上其中一部分缺口。要预期这两个视图彼此矛盾;矛盾本身就是一项发现。

3. 网络——真正协商出来的是什么。 配置是意图,不是观测。在整个资产范围内被动观测线上 TLS 协商,是唯一能让你发现下面这件事的途径:一个文档上写着 TLS 1.3 的服务,面对某个从未升级的内部交易对手时,仍然接受更老的东西。而在支付资产群里,这个交易对手往往正是要紧的那一个。

4. 供应商与硬件资产——你根本扫不到的部分。 硬件安全模块、支付终端、网络专用设备、主机子系统,以及链路上的每一家 SaaS 提供商。没有扫描器够得着这些。这四分之一要靠依据合同去问才能枚举出来,而批发银行真正的敞口正集中在这里,因为负责清算与结算的系统绝大部分由供应商提供。

第四项是现在就要动手的那一项,因为它前置周期最长,而且它不是一项工程任务。它是一项采购任务:把密码披露与密码敏捷性条款写进合同,并写进续约模板,好让 2028 年时答案是作为供应商义务送达的,而不是一次人情。这项条款每晚一个季度进入模板,就意味着又有一个季度的续约日后必须重新打开。

把它做成一项控制措施,而不是一个项目

我愿意押注的失败模式,不是银行跳过这份清单,而是他们把它当成一次性委托,在 2028 年交出一份说得过去的快照,然后任其腐坏——因为它的经费来自一个后量子项目的交付物,而不是被建成一项持续维护的控制措施。

密码资产清单的腐坏速度快过资产登记册。证书会轮换。库会被依赖自动化悄悄升级。基础镜像一变,整个服务就无声无息地换上了另一套 TLS 栈。2028 年拍下的快照,到 2029 年就会出现实质性偏差,而那恰好是 2031 年优先级排序工作要依赖它的时候。

三项承诺可以阻止这件事发生。

在流水线里生成,而不是靠问卷收集。 CBOM 应当由构建过程与 SBOM 一并输出,并作为带版本的制品与发布绑定存储。靠给应用责任人群发问卷拼出来的清单,交付当天就已过时,而且无法做差异比对。

做差异比对,并对差异告警。 有价值的信号不是清单本身,而是清单的变化。某个服务新增了一项密码依赖、某张证书的有效期变短了、某种算法出现在此前没有出现过的位置——这些才是值得设一道控制的事件。让 SBOM 差异比对比 SBOM 归档更有用的,正是同一套道理。

把它与你已有的登记册连接起来。 CBOM 回答"用了哪些密码";Article 8 登记册回答"有多关键、归谁所有、什么依赖它"。单独看,两者都不构成优先级排序。连接之后,它们产出唯一重要的那个排名:按其上承载的业务职能关键性排序的、易受量子攻击的运算。这个连接才是一个发现与盘点项目真正的交付物,值得在计划里就这样写明。

运营行动手册

  1. 把 2028 年里程碑重新定义为一项能力,而不是一份报告。 交付物是一份持续维护、机器可读、能自我再生的清单,而不是为监管方一次性产出的文档。
  2. 现在就从构建过程输出 CBOM,先从新服务做起。 不要试图一次扫完整个资产范围。把它接进流水线,覆盖今年在建或有实质性变更的一切,让覆盖率自然累积,而不是靠一场运动去补。
  3. 本季度就把合同条款放进续约模板。 密码披露,加上一项密码敏捷性承诺。这是清单上前置周期最长的一项,而且不依赖任何工具选型决定。
  4. 先对支付与结算路径做网络观测。 那里是配置与现实之间的落差破坏力最大的地方,也是遗留交易对手最集中的地方。
  5. 把 CBOM 与 Article 8 登记册连接起来,并基于连接结果排序。 把排好序的清单发布出去。正是这份制品,把一份工程清单转换成一场关于排期与钱的董事会对话。
  6. 每次重新生成都做差异比对,并对新增的易受量子攻击的依赖告警。 没有差异比对的清单只是一份存档。

能够从容跨过 2031 年的机构,不是那些对 ML-KEM 理解最深的机构。而是那些在任何一个早上、不用另立项目,就能回答"我们的密码究竟在哪里"的机构。

常见问题

CBOM 和 SBOM 是两种不同的东西吗?
它们是同一种文档类型,只是填充了不同的字段。密码资产支持已被上游合并进 CycloneDX,而 CycloneDX 作为 ECMA-424 发布,因此 CBOM 用与 SBOM 相同的模式校验,也走相同的工具链。已经在生成 SBOM 的机构,距离这件事比他们通常以为的要近。

DORA 要求密码资产清单吗?
没有用这个说法要求。Regulation (EU) 2022/2554 的 Article 8 要求对 ICT 资产做识别、分类与记录,并映射其配置和相互依赖关系。密码属性不在它强制你记录的属性之列,这正是为什么一份符合 Article 8 的登记册不经扩展就回答不了量子脆弱性的问题。

为什么发现与盘点要远远早于迁移完成?
因为它是优先级排序的输入。NCSC 指引把发现与盘点定在 2028 年、把最高优先级迁移定在 2031 年,正是为了留出一段明确的间隔期,用来对整个资产范围排序并安排工作顺序。把两者压到一起,结果就是迁移最容易看懂的那些,而不是最要紧的那些。

供应商硬件和 SaaS 内部的密码,我们怎么盘点?
你不扫描它,你要求披露。硬件安全模块、支付专用设备与服务提供商,必须被一项合同层面的密码披露与密码敏捷性义务覆盖。因为这取决于续约周期而非工程投入,它是整个项目中前置周期最长的一环,应当最先启动。

要不要等工具成熟了再开始?
不必,而且工具论通常只是预算论的替身。开源实现已经能从源码和容器镜像输出 CycloneDX 密码资产清单,规范本身也已是获批的标准。2028 年里程碑的约束在于覆盖率和合同触达范围,不在于工具是否可得。

参考文献

最近审阅 .

转载本文

复制 Medium 格式

# 无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

2028 年的 NCSC 发现与盘点期限落在任何迁移期限之前。银行无法达标,因为 DORA 资产登记册记录了一项资产的一切,唯独不记录它内部的密码。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

复制 Mastodon 格式

无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau

2028 年的 NCSC 发现与盘点期限落在任何迁移期限之前。银行无法达标,因为 DORA 资产登记册记录了一项资产的一切,唯独不记录它内部的密码。

https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

复制 LinkedIn 格式

无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau

2028 年的 NCSC 发现与盘点期限落在任何迁移期限之前。银行无法达标,因为 DORA 资产登记册记录了一项资产的一切,唯独不记录它内部的密码。.

以下是关键战略要点:

- 没有人做过预算的那个期限. 认真读一遍已经公布的迁移时间表,先后次序毫不含糊。英国国家网络安全中心(NCSC)的路线图把发现与盘点——即弄清哪些系统和服务依赖密码的完整图景——定在 2028 年,把最高优先级的迁移工作定在 2031 年,把覆盖全部系统、服务与产品的完成时点定在 2035 年。NIST 的过渡报告 IR 8547 跑在一条兼容的轨道上:包括 RSA 与 ECC 在内的易受量子攻击的公钥算法在 2030 年后进入弃用状态,2035 年后禁止使用。.
- 你的 DORA 登记册记录了一切,唯独不记录密码. 让人意外的是下面这一点。多数欧洲大型银行其实已经维护着一份详尽、定期复核的 ICT 资产清单,因为 DORA 强制他们这么做。.
- CBOM 究竟包含什么. 密码物料清单是对一个系统中密码资产的正式清点——算法、密钥、证书与协议,以及它们与使用它们的软件组件之间的关系。.
- 发现与盘点是四道题,不是一道. 把发现与盘点当成一条工作流来做,是这类项目最常见的失败方式。它其实是四个不同的问题,对应四套工具、四类责任人,以及差异极大的置信水平。.

贵组织如何应对本文所述的挑战?

→ https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#密码物料清单 #CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424

Sebastien Rousseau | CC-BY-4.0
引用本文

无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau

2028 年的 NCSC 发现与盘点期限落在任何迁移期限之前。银行无法达标,因为 DORA 资产登记册记录了一项资产的一切,唯独不记录它内部的密码。

BibTeX

@online{rousseau2026无法枚举,
  author  = {Rousseau, Sebastien},
  title   = {{无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - 无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. 无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). 无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

重新发布本文

无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau

2028 年的 NCSC 发现与盘点期限落在任何迁移期限之前。银行无法达标,因为 DORA 资产登记册记录了一项资产的一切,唯独不记录它内部的密码。

本文采用以下许可协议 Creative Commons Attribution 4.0 International. 重新发布需注明原始 URL 出处。

无法枚举,就无法迁移:银行仍然没有的那份密码物料清单 — Sebastien Rousseau

2028 年的 NCSC 发现与盘点期限落在任何迁移期限之前。银行无法达标,因为 DORA 资产登记册记录了一项资产的一切,唯独不记录它内部的密码。

Originally published at https://sebastienrousseau.com/zh-hans/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.