250万台医疗设备普查结果 你的病历可能会被存档到解密那天
三个数字把一份很难看的体检报告摊在桌上先看三个数字50%、16%、6%。这是同一批设备、同一份体检、三个不同的及格线。做体检的是安全公司 Forescout Technologies体检对象是50 多家医疗机构里约 250 万台设备体检项目只有一个等量子计算机真的来了你扛不扛得住。50%IT 设备能跑支持抗量子的 SSH16%OT 设备电话/打印机/POS/门禁这一档6%医疗物联网监护仪/胰岛素泵/除颤器/呼吸机结果就是上面这三行传统 IT 设备一半合格运营技术设备只剩六分之一而直接挨着病人的医疗物联网设备只有 6%。有人会说量子计算机不是还早吗着什么急。这恰恰是这份数据最有意思的地方——它测的不是「今天会不会被打」而是**「今天被拿走的东西将来还能不能被翻开」**。这条消息是 Dark Reading 10 月 7 日发出来的作者 Jai Vijayan我把里面的数字一个个抠出来今天这篇就用数据说话。50、16、6差距为什么这么大先搞清楚这三档设备分别是什么不然数字没有意义。IT 设备服务器、办公电脑、交换机这类。它们跟得上潮流厂商三年一换代50% 的 SSH 实现已经能承载抗量子算法。OT 设备IP 电话、打印机、收银机、自助终端、门禁和安防设备。它们一辈子就干一件事固件基本不更新。医疗物联网IoMT病人监护仪、胰岛素泵、除颤器、呼吸机、检验和影像设备。这些设备经手的是心电、血压、诊断影像、用药记录——全是能跟你一辈子的信息。这里要解释一下「SSH 实现支持抗量子算法」是什么意思。SSH 是运维人员远程登录设备的那条通道设备要能跑新的加密算法前提是它的 SSH 栈本身就支持。今天只有 6% 的医疗物联网设备具备这个前提剩下的 94% 连「换算法」的入口都没有。所以这三个数字画出来的是一条断层线越靠近病人越是技术债的深水区。比 6% 更难看的是那 5500 台普查里还有一个数字我觉得比 6% 更该被记住。Forescout 发现有5500 多个包含电子病历和医学影像数据的系统直接可以从公网访问——不是内网是互联网上谁都能碰到地址的那种。而这批系统里只有31% 用上了 TLS 1.3。为什么盯着 TLS 1.3 不放因为后量子密码的标准化改造最先落脚的就是 TLS 1.3 这一代协议栈。还停在 TLS 1.2 及以下的系统等于连排队的资格都还没拿到。说个反差传统 IT 设备的合格率是 50%可是把数据往外送的那批系统只有 31%。换句话说你把内网修得再漂亮数据出门走的那条路上还是一层薄纸。这正是那位受访的 Forescout 副总裁 Daniel Trivellato 点出的怪现象医疗机构不是没花钱钱都花在了核心 IT 的现代化上偏偏患者门户、云胶片、远程影像、第三方托管服务这些「跨机构交换数据的通道」用的是服役周期更长的专用平台TLS 1.3 的普及率最低。为什么「今天偷走以后解开」不是吓唬人这套威胁的名字叫harvest now, decrypt later先把加密数据截走存起来等量子计算机成熟再回头解开。对大多数数据来说这招不划算——聊天记录两年后解开也没人在乎。但医疗数据不一样Forescout 的原话是病历、诊断影像这类敏感数据**「可以在几十年里保持价值和机密性」**。你 25 岁的一次住院记录45 岁依然能拿来敲诈你。做医疗信息化测试的同行大概都有体感这套系统里跑着十年前的加密配置是常事。设备要服役十五年采购时定的算法就是它一辈子的算法。而且别忘了医疗本来就是被勒索软件盯得最凶的行业之一。「现在偷不到明文」从来不是攻击者的障碍只是他愿意等多久的问题。为什么这批设备升不动看到 6%先别急着骂医院信息科。这批设备是真难升。影像设备、监护设备属于专用系统生命周期长、软件环境被厂商锁死、跑的是老操作系统或者嵌入式组件。升级要么等厂商发包要么过监管复审最贵的结局是整机换掉。而这些设备偏偏**「直接关系到病人照护」**谁也不敢拿停机去赌。Trivellato 说得直白补上这个缺口需要的远不止打补丁它会是医疗机构、设备厂商、监管方、服务商之间好几年的协同还要为设备的现代化改造、验证、重新取证和生命周期替换做预算。所以我对「量子安全迁移」这件事的判断是**它不是一次安全项目是一轮设备管理的长跑。**谁先开始清点谁就少一分被动。别光看别人的数据先给自己测两分钟数据新闻最怕写成「跟我无关的行业报告」。下面两个脚本是我写完这篇顺手做的自查工具拷走就能跑只发起一次标准的 TLS 握手、读一张证书不做任何破坏性操作。第一个测 TLS 版本你关心的系统医院官网、预约 App 的接口、你公司自己的产品到底站在哪一档。脚本一tls_audit.py —— 体检 TLS 版本看能不能扛住未来的量子解密#!/usr/bin/env python3tls_audit.py — 体检一个网站的 TLS 版本能不能扛住未来的量子解密 用法: python3 tls_audit.py www.example.com [另一个域名 ...] importsocket,ssl,sys,datetimedefprobe(host,ver):ctxssl.SSLContext(ssl.PROTOCOL_TLS_CLIENT)ctx.check_hostnameFalsectx.verify_modessl.CERT_NONE ctx.minimum_versionver ctx.maximum_versionvertry:withsocket.create_connection((host,443),timeout6)ass:withctx.wrap_socket(s,server_hostnamehost)ast:returnt.version()exceptExceptionase:returnFAIL(%s)%type(e).__name__defmain():hostssys.argv[1:]or[www.baidu.com,www.qq.com]print( TLS 体检 %s %datetime.datetime.now().strftime(%Y-%m-%d %H:%M:%S))forhinhosts:v13probe(h,ssl.TLSVersion.TLSv1_3)v10probe(h,ssl.TLSVersion.TLSv1)ok13v13.startswith(TLS)oldv10.startswith(TLS)tag可迁移ifok13else缺TLS1.3 要催一催warn !! 还放行 TLS1.0ifoldelseprint(%-26s TLS1.3%-3s TLS1.0%-3s %s%s%(h,OKifok13elseNO,YESifoldelseno,tag,warn))if__name____main__:main()我从自己这台服务器上跑了三个域名结果有点意外——连这种量级的站点从某些网络位置看也还停在 TLS 1.2$ python3 tls_audit.py www.baidu.com www.qq.com api.github.com TLS 体检 2026-10-07 13:06:16 www.baidu.com TLS1.3NO TLS1.0no 缺TLS1.3 要催一催 www.qq.com TLS1.3NO TLS1.0no 缺TLS1.3 要催一催 api.github.com TLS1.3OK TLS1.0no 可迁移 $ echo $? 0第二个看证书算法。凡是命中 RSA、ECDSA、DSA 的都属于量子计算机成熟后能被拆掉的一类直接进迁移清单脚本二cert_check.py —— 看一眼证书算法判断要不要进量子迁移清单#!/usr/bin/env python3cert_check.py — 看一眼证书用的算法判断要不要进量子迁移清单 用法: python3 cert_check.py www.example.com [另一个域名 ...] 依赖: 系统里有 openssl 命令即可 importsubprocess,sys,datetime# 量子计算机成熟后能被拆掉的算法LEGACY(rsa,ecdsa,dsa,ec ,ecdh)# 抗量子算法证书里见到就是加分项PQC(ml-dsa,slh-dsa,dilithium,sphincs,ml-kem,kyber)defcert_text(host):p1subprocess.run([openssl,s_client,-connect,host:443,-servername,host],inputb,capture_outputTrue,timeout12)p2subprocess.run([openssl,x509,-noout,-text],inputp1.stdout,capture_outputTrue,timeout12)return(p2.stdoutorb).decode(utf-8,ignore)defmain():hostssys.argv[1:]or[www.baidu.com]print( 证书算法自查 %s %datetime.datetime.now().strftime(%Y-%m-%d %H:%M:%S))forhinhosts:try:txtcert_text(h)exceptExceptionase:print(%-26s 读取失败 %s%(h,e))continuesigkeyforlineintxt.splitlines():sline.strip()ifs.startswith(Signature Algorithm:)andnotsig:sigs.split(:,1)[1].strip()ifs.startswith(Public Key Algorithm:)andnotkey:keys.split(:,1)[1].strip()blob(sig key).lower()ifany(xinblobforxinPQC):verdict已用抗量子算法elifany(xinblobforxinLEGACY):verdict量子不友好进迁移清单else:verdict人工确认print(%-26s 签名%-18s 公钥%-10s - %s%(h,sigor?,keyor?,verdict))if__name____main__:main()$ python3 cert_check.py www.baidu.com www.qq.com api.github.com 证书算法自查 2026-10-07 13:06:17 www.baidu.com 签名sha256WithRSAEncryption 公钥rsaEncryption - 量子不友好进迁移清单 www.qq.com 签名sha256WithRSAEncryption 公钥rsaEncryption - 量子不友好进迁移清单 api.github.com 签名ecdsa-with-SHA256 公钥id-ecPublicKey - 量子不友好进迁移清单三个域名全部命中「量子不友好」。这不是说它们今天不安全而是说如果这些系统里流的是你的病历它就是「先存后解」策略眼里的优质资产。提示代码块用制表缩进显示长按复制后如果编辑器报非法字符 U00A0把行首空格重打一遍就好。按风险排队不按设备排队如果你是医院信息科或者医疗厂商的读者Forescout 给的路线我压缩成四步顺序比速度重要。**先保「有效期最长」的数据。**电子病历、影像、化验和处方记录排第一它们的价值周期最长被存档的收益也最大。**再堵「最靠外」的入口。**患者门户、对外 API、VPN 网关这些公网入口是少数能相对快速升级的部分先把 TLS 1.3 开出来。**摸清数据的家和路。**数据存在哪、往哪走、经哪些系统出门——没有这张地图前面两步都是碰运气。**能升的先升不能升的画路线图。**给那批升不动的设备建一张生命周期替换表写进预算而不是写进「已知风险」四个字。普通读者能做的事同样有三条其一在任何要上传病历、体检报告的平台上先用第一个脚本看看它的传输加密水平水平太差就少传原件其二不要把检查报告照片长期丢在聊天群和网盘里——数据的价值周期越长被「存档」的动机越强其三给常用账号开两步验证因为「今天偷走」这一步门槛远比「未来解开」低得多。写在最后数字不会自己变好这份普查最值得记住的不是 6% 这个分数而是它证明了「迁移窗口」不是从量子计算机问世那天开始算的而是从数据被截走的那天开始算的。一台监护仪今天出厂时定下的加密算法会陪着它的病人走十五年。今天没有排队的设备十五年后还是没有。所以我的判断只有一句这轮赛跑比的不是谁跑得快是谁先承认自己在起跑线上。

相关新闻

OpenClaw介绍及部署

OpenClaw介绍及部署

目录 一、介绍 二、三层架构 三、本地安装部署 四、云端安装部署 五、生态集成:接入微信 六、省钱指南 七、干净卸载 八、第一次对话 一、介绍 OpenClaw 是一款自托管 AI 智能体(AI Agent)框架。因其图标是一只红色的卡通龙虾&#…

2026/10/10 18:30:45 阅读更多 →
2026年618电商节logo设计做不完?用TaoToken统一Key接入即梦AI与Seedream,快速搞定商用品牌视觉

2026年618电商节logo设计做不完?用TaoToken统一Key接入即梦AI与Seedream,快速搞定商用品牌视觉

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 18:49:58 阅读更多 →
OpenClaw启动日志详细分析:从插件加载到dingtalk-stream的Node.js排错指南

OpenClaw启动日志详细分析:从插件加载到dingtalk-stream的Node.js排错指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 1:28:26 阅读更多 →

最新新闻

服务器初始化步骤简述

服务器初始化步骤简述

服务器初始化完成硬件上电,通过控制台/IPMI登录操作系统,获取服务器操作终端。配置网络配置网卡IP、网关、DNS,测试内网、外网连通。为yum下载、时间同步等后续操作提供网络基础。配置Yum源替换为国内镜像源,清理并生成yum缓存&am…

2026/10/11 4:25:11 阅读更多 →
DESIGN.md 完整指南:一份 Markdown 设计系统文件,让 AI 生成视觉一致的 UI

DESIGN.md 完整指南:一份 Markdown 设计系统文件,让 AI 生成视觉一致的 UI

DESIGN.md 完整指南:一份 Markdown 设计系统文件,让 AI 生成视觉一致的 UI 【免费下载链接】awesome-design-md A collection of DESIGN.md files analysis by popular brand design systems. Drop one into your project and let coding agents generat…

2026/10/11 4:25:11 阅读更多 →
Open Generative AI 快速上手:420+ 模型的免费 AI 图像与视频生成工作室,无订阅费

Open Generative AI 快速上手:420+ 模型的免费 AI 图像与视频生成工作室,无订阅费

Open Generative AI 快速上手:420 模型的免费 AI 图像与视频生成工作室,无订阅费 【免费下载链接】Open-Generative-AI Unrestricted Open-source alternative to AI video platforms — Free AI image & video generation studio with 600 models (…

2026/10/11 4:25:11 阅读更多 →
Gradle报错No tests found排查指南:原因与解决方案

Gradle报错No tests found排查指南:原因与解决方案

直接说结论:Execution failed for task :xxxx-api:test. > No tests found for given includes:这行报错,八成不是你的测试代码写挂了,而是 Gradle 在 test 任务阶段压根没发现任何它认为需要测试的类。这个报错在 Java/Kotlin 多模块项目…

2026/10/11 4:25:11 阅读更多 →
PS5通用优化指南:容量、散热、存档与远程游玩全攻略

PS5通用优化指南:容量、散热、存档与远程游玩全攻略

最近帮身边好几个人折腾了PS5,发现一个挺有意思的现象:不管是首发入的首批机器,还是后来买的改款,甚至是收来的二手,大家遇到的问题几乎一模一样——硬盘不够用、系统选项看不懂、主机烫得能煎鸡蛋,还有存档…

2026/10/11 4:25:11 阅读更多 →
nodejs 获取客服端ip,以及获取ip一直都是127.0.0.1的问题

nodejs 获取客服端ip,以及获取ip一直都是127.0.0.1的问题

个人博客(vue3 nodejs mysql )http://36.151.145.67:30000/ 一、问题描述 在做登录日志的时候想要获取客户端的ip, 网上查了一下 通过 req.headers[x-forwarded-for] || req.connection.remoteAddress; 获取, 结果获取了之后不管是开发环境&#xf…

2026/10/11 4:24:11 阅读更多 →

日新闻

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

简介:基于 ARIMA、LSTM、Transformer 等模型的流感时间序列预测 Python 源码,面向计算机相关专业课程设计与期末大作业学生,以及项目实战学习者。内容覆盖预处理、平稳性检验、定阶、残差分析、多模型对比预测的完整时序建模流程,…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别 做影刀RPA自动化,十个新手有八个栽在"往输入框里填东西"这件事上:要么填不进去,要么填了一半,要么直接把原来内容追加在后面。这背后的根因&…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容 1. 认识影刀:什么场景该用RPA采小说数据 起点中文网的页面结构相对稳定——分类榜单、书籍详情、章节内容三块独立页面,跳转链路清晰。这种场景非常适合影刀自动化&#x…

2026/10/11 0:00:27 阅读更多 →

周新闻

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

简介:基于 ARIMA、LSTM、Transformer 等模型的流感时间序列预测 Python 源码,面向计算机相关专业课程设计与期末大作业学生,以及项目实战学习者。内容覆盖预处理、平稳性检验、定阶、残差分析、多模型对比预测的完整时序建模流程,…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别 做影刀RPA自动化,十个新手有八个栽在"往输入框里填东西"这件事上:要么填不进去,要么填了一半,要么直接把原来内容追加在后面。这背后的根因&…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容 1. 认识影刀:什么场景该用RPA采小说数据 起点中文网的页面结构相对稳定——分类榜单、书籍详情、章节内容三块独立页面,跳转链路清晰。这种场景非常适合影刀自动化&#x…

2026/10/11 0:00:27 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 5:23:50 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 21:32:20 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 10:38:42 阅读更多 →