访谈
Carlos Moreira,SEALSQ 首席执行官兼创始人 – 访谈系列

Carlos Moreira,SEALSQ 的首席执行官兼创始人,是一位在安全半导体、数字身份、电信和新兴技术等领域拥有数十年经验的资深网络安全与数字信任高管。他也是 WISeKey 的创始人、董事长兼首席执行官,WISeKey 成立于 1999 年,并担任 OISTE 基金会的秘书长。在其职业早期,Moreira 在联合国及相关国际组织从事电信、电子安全、电子商务和安全信息网络工作超过 15 年。他的更广泛技术创业包括 WISeSat.Space 和 SEALCOIN,同时还曾在世界经济论坛担任顾问和领导职务,并参与 MIT Media Lab 的全球社区,在那里 SEALSQ 正在探索安全、隐私、量子韧性和以人为本的创新。
SEALSQ是一家在纳斯达克上市(股票代码 LAES)的公开交易半导体与网络安全公司,专注于保护连接设备和数字基础设施免受传统以及新兴量子威胁。公司开发安全微控制器、安全元件、基于 RISC‑V 的安全平台、公钥基础设施(PKI)、设备供应和数字身份技术。其不断扩展的后量子产品组合将 NIST 标准化的密码学直接集成到硅片中,包括为物联网设备、汽车系统、工业基础设施、智能家居和边缘计算提供硬件根信任的技术。SEALSQ 还通过 IC’Alps 扩展定制半导体能力,打造覆盖安全芯片、数字身份、可信通信、后量子密码学以及新兴量子技术的更广泛集成安全架构。
您于 1999 年创立了 WISeKey,随后又创建了 SEALSQ 作为专注于半导体和后量子安全的公司。是什么让您相信,仅靠软件和公钥基础设施已经无法再解决数字信任问题,必须直接延伸到硅片上?
我创立 WISeKey 时,大多数数字信任挑战都围绕身份、证书和通信安全展开。软件和公钥基础设施是合适的基础,因为当时大多数系统都是通过服务器和企业网络连接的。
随着时间推移,计算向边缘迁移。如今,数十亿连接设备需要自行做出安全决策。汽车、医疗设备、工业控制器和智能基础设施都必须能够判断其运行的代码是否真实,以及与之通信的设备是否可信。
这种信任必须在软件启动之前就建立。硬件根信任为身份、密钥存储和安全启动提供了安全基座,而如果底层平台已被破坏,仅靠软件无法实现这种保障。
量子计算的出现加速了这一思考。业界正为新的密码学标准做准备,而连接设备预计将在现场服役数十年。这使得安全半导体成为我们数字信任工作自然的延伸。我们看到了将身份、密码学与硬件结合的机会,使信任从芯片内部开始,并贯穿设备整个生命周期。
后量子讨论中大量聚焦于对存储数据的“先收割后解密”攻击。您为何认为更紧迫的威胁可能来自车辆、医疗设备、工业设备和关键基础设施等连接的物理系统?
“先收割后解密”确实是一个真实的风险,因为今天被窃取的敏感信息在未来大规模量子计算机出现后可能被解密。
与此同时,连接的物理系统提出了不同的挑战。这些设备控制着真实世界的流程。它们运行工厂、支持医疗、管理交通并维护能源基础设施。许多设备的使用寿命长达十五至二十年,且难以快速更换或升级。
如果这些设备无法对软件更新进行身份验证、无法验证指令或无法使用抗量子安全的可信身份,那么随着时间推移,运营风险将不断增加。组织可能会发现,重新认证或更换已部署系统的时间远长于更新企业软件的时间。
为后量子转型做好准备需要提前数年规划,因为今天做出的硬件决策将在未来十年甚至更久仍然重要。
组织被鼓励清点其密码学资产,但许多组织可能并未完整列出使用这些技术的芯片和嵌入式系统。应如何识别哪些长期使用的设备构成最大的量子风险?
第一步是了解密码学嵌入的位置,不仅在软件层面,也在硬件层面。许多组织能够较为完整地盘点服务器和应用程序,但对安全元件、微控制器以及遍布业务的嵌入式系统的可视性则要低得多。
我会基于三个问题对设备进行优先级排序:该设备的使用寿命有多长?更新或更换的难度有多大?如果其身份或通信不再可信,运营影响会有多大?
这自然会将注意力聚焦在汽车、医疗、工业自动化、国防和关键基础设施等行业,这些行业的设备往往在严格的认证要求下运行多年。
组织还应与半导体供应商和设备制造商紧密合作,了解哪些设备已经具备密码学灵活性,哪些最终仍需更换硬件。
硬件根信任能够实现哪些软件层面的后量子升级无法做到的功能,尤其是在设备必须进行自我认证、验证固件或拒绝恶意指令时?
硬件根信任在操作系统和应用软件启动之前就建立了信任。它安全地存储加密密钥、在启动时验证固件完整性,并提供一种即使上层软件被攻破仍受保护的可信身份。
软件更新仍然至关重要,后量子算法也必将在适当情况下通过软件交付。然而,软件依赖于底层可信平台来验证这些更新的真实性和完整性。
对于在关键环境中运行的连接设备,硬件支撑的身份还能实现机器之间的安全认证,确保指令来自可信来源。
随着连接系统变得更加自主并长期部署,这一基础变得愈发重要。
SEALSQ 的 QS7001 将后量子算法集成到基于 RISC‑V 的安全微控制器中。将后量子密码学从软件迁移到受限硬件时,会面临哪些性能、功耗、内存和互操作性挑战?
后量子算法通常需要更多的内存、更大的计算资源以及不同于传统公钥密码学的优化技术。这些限制在功耗、硅面积和处理能力受限的嵌入式设备中尤为关键。
QS7001 作为一款 32 位安全 RISC‑V 微控制器,配备硬件根信任和密码学加速器。它集成了 NIST 标准化的 ML‑KEM(用于密钥协商)和 ML‑DSA(用于数字签名)。将敏感操作和私钥保留在受保护的硬件边界内,可增强对密钥提取、侧信道分析和故障注入攻击的抵御能力,而专用加速则减轻了主处理器的负担。
内存管理同样重要,因为 ML‑KEM 和 ML‑DSA 使用的密钥和中间数据结构比 ECC 更大。跨硬件、固件和安全内存的优化有助于控制数据迁移、峰值内存使用和能耗,尤其是对电池供电或间歇性连接的设备。具体的延迟、内存和能耗数值取决于所选安全参数集和应用场景,需要在经验证的硅片上、在定义的测试条件下报告。
互操作性也不可忽视,因为经典密码学和后量子密码学将在多年内共存。QS7001 支持一种迁移路径,保持与现有 PKI 和协议的兼容,同时加入抗量子密钥协商、签名、安全启动和固件验证。密码学灵活性和经过身份验证的固件更新使实现能够在不更换硬件根信任的情况下演进。
后量子标准和实现指南将持续演进。制造商如何在预计使用 10 至 20 年的设备中构建密码学灵活性,而不引入新漏洞或需要更换硬件?
密码学灵活性应从架构设计之初就纳入考量。制造商需要具备支持身份验证更新、多种算法以及在标准成熟时受控迁移的安全硬件。
这并不意味着所有未来的变更都能仅靠软件解决。硬件仍需具备足够的处理能力、安全的密钥管理以及面向长期演进的架构设计。
目标是尽量减少因更换实体硬件而产生的情形,同时在产品生命周期内保持强大的安全性。
标准组织将随时间不断完善指南,因此将灵活性与基于硬件的信任相结合,为制造商提供负责任地适应变化的最佳机会。
数以百万计的潜在易受攻击的连接设备已经部署。哪些场景下可以通过可信平台模块、安防网关、固件更新或网络层防护等改造方法来帮助,哪些情况下则必须更换底层硬件?
没有唯一答案,因为已部署的设备差异巨大。
当设备已经具备可信的更新机制时,固件更新可以解决许多软件漏洞。安全网关和网络层防护也能降低那些难以直接支持现代密码学的遗留系统的风险。
可信平台模块和外部安全元件在集成可行的情况下可以延长部分设备的使用寿命。
然而,也会出现原始硬件本身缺乏足够的处理能力、安全存储或架构支持后量子安全的情况。此类情况下,替换硬件成为长期现代化战略的一部分,尤其是对预计再运行十年或更久的系统而言。
SEALSQ 收购并整合 IC’Alps,提升了在汽车、医疗、工业和物联网市场的定制专用集成电路设计能力。与后期再加入独立安全组件相比,从一开始就在定制芯片中设计安全,会如何改变开发流程?
安全成为设计需求,而非后期集成任务。
当在 ASIC 开发的最早阶段就考虑安全时,工程师能够同时优化架构、内存、功耗和物理防护,而不是在后期对已有设计进行改造。这通常带来更好的性能、更强的韧性以及更高效的认证流程。
我们对 IC’Alps 的整合使我们能够在开发周期的更早阶段与客户合作,将后量子安全直接嵌入到面向汽车、医疗、工业系统和物联网等高要求应用的定制硅片中。
这种方式也让制造商对长期产品路线图拥有更大的控制权,因为安全已成为芯片的基础,而不是后期添加的外部组件。
通过 SEALSQ 与 MIT Media Lab 的合作,您正在探索人机交互中的信任以及下一代系统。随着 AI 融入车辆、机器人、工业设备和自主装置,硬件级身份和认证应如何用于验证哪些机器和 AI 代理是可信的?
随着 AI 进入物理系统,信任的重要性与智能本身同等。组织需要确信 AI 系统运行的是授权软件、在真实硬件上,并与已验证的设备进行通信。硬件级身份和认证通过展示设备的真实性以及固件未被篡改,为此提供了基础。
SEALSQ 与 MIT Media Lab 的合作在安全、隐私、量子韧性和以人为本的创新交叉点上探讨这些问题。该合作超越单一产品,面向数字信任和人机交互的未来,认识到可信 AI 同样需要可解释的行为、治理和明确的责任。
在实践中,每台机器可以获得唯一的身份,其私钥保存在防篡改的根信任中。随后它可以提供关于安全启动状态、固件、软件配置以及(若支持)其批准的 AI 模型或代理运行时的签名证据。验证方可利用这些证据决定是否授予访问、接受指令或将机器置于安全运行模式。
同样的原则适用于 AI 代理。代理应拥有可验证的凭证,关联到可追责的运营者、明确的角色和受限的权限。指令应签名、设定时效并可审计,高风险操作需进行策略检查或人工授权。我们的 WISeRobot 概念验证通过结合安全身份、受保护通信和可信机器对机器交互展示了这一方向。
在未来三到五年内,有意义的后量子准备应是什么样子,设备制造商、基础设施运营商、监管机构和企业采购方应从现在开始采取哪些行动?
有意义的准备意味着从认知走向落地实施。
制造商应在设计新产品时就将后量子安全和密码学灵活性纳入考量,而不是假设硬件以后总能升级。
基础设施运营商应识别长期资产,了解密码学嵌入位置,并基于运营优先级制定切实可行的迁移计划。
监管机构可以继续支持通用标准并鼓励长期规划,尤其是对公共安全和关键服务依赖连接设备的行业。
企业采购方应开始向供应商提出关于后量子准备情况、硬件根信任以及长期支持的实际问题。今天的采购决策将影响多年后的安全态势。
后量子安全的转型需要时间。现在开始准备的组织将拥有更大的灵活性、更低的运营风险,以及在标准和部署持续成熟过程中更可管理的路径。
感谢这次精彩的访谈,想了解更多的读者请访问 SEALSQ。












