現在、バージニア州、フランクフルト、シンガポールのデータセンターで、目に見えない侵入者がゴミを盗んでいます。
彼らは、VPN セッション、外交公電、銀行振込、企業秘密など、ペタバイト単位の暗号化トラフィックを流出させています。アナリストが今日このデータを見たら、ホワイトノイズのように見えるでしょう。これは数学的に解読不可能で、RSA-2048 または楕円曲線暗号 (ECC) でロックされており、従来のスーパーコンピューターでは解読するには宇宙の時代ほどの時間がかかります。
しかし、今日の泥棒たちはそれを読もうとしません。彼らはそれを大規模な冷蔵施設に保管し、カレンダー上の特定の日付を待っています。
専門家はこれを Y2Q (量子化までの年) と呼んでいます。諜報コミュニティはこれを HNDL と呼んでいます。「今すぐ収穫し、後で復号化する」。
賭け方は単純です。2026 年から 2030 年の間に、暗号関連量子コンピューター (CRQC) がオンラインになるでしょう。それが実現すると、その「価値のない」暗号化データの山が開かれた本に変わり、過去 10 年間の世界的な秘密が即座に暴露されるでしょう。
崩壊の物理学
銀行口座が危険にさらされている理由を理解するには、それを保護するための数学を理解する必要があります。
インターネットのほとんどは 公開キー暗号化 (RSA など) で動作します。これは数学的なトラップドアに依存しています。2 つの大きな素数を掛け合わせるのは信じられないほど簡単ですが、その結果を取得して、どの 2 つの素数がそれを作成したかを把握することはほとんど不可能です (整数因数分解)。
と が十分に大きい (数百桁の長さ) 場合、それらを見つけることは古典物理学にとって「困難な問題」になります。この非対称性がウェブの信頼の基盤です。
Shor のアルゴリズムを入力してください。 1994 年、数学者のピーター ショールは、量子コンピューターがこの素因数分解の問題を数十億年ではなく数時間で解決できることを証明しました。
魔法は 量子重ね合わせ と 干渉 にあります。
- 古典的なコンピュータは、一度に 1 つの可能性をチェックしながら、試行錯誤 (総当たり) によって数値を因数分解しようとする必要があります。
- 量子コンピューターは、同時に複数の状態に存在できる量子ビットを利用します。 Shor のアルゴリズムは、「Period Finding」と呼ばれるサブルーチンを使用します。これは、すべての可能な入力の重ね合わせを含む量子レジスタを設定します。量子フーリエ変換 (QFT) を適用すると、間違った答えは破壊的に干渉し (互いに打ち消し合い)、正しい答え (関数の周期) は強めに干渉します (増幅します)。
これにより、コンピューターは多項式時間で素因数の隠れた構造を見つけることができます。十分な安定した量子ビット (約 4,000 論理量子ビットと推定) を備えた量子コンピューターがオンラインになると、RSA 暗号化は単に弱体化されるだけではありません。 効果は 0% になります。あたかもパスワードが平文で送信されたかのようになります。
新しいシールド: NIST FIPS 203、204、および 205
空はまだ落ちていない。過去 6 年間、国立標準技術研究所 (NIST) は、量子コンピューターでも解決できない新しい数学の問題を見つけるための世界的なコンテストを開催してきました。
2024 年後半に、NIST は最初の 3 つの標準を完成させました。これらは、業界が Y2Q と戦うために使用するツールです。
1. FIPS 203 (ML-KEM): キー交換
以前は CRYSTALS-Kyber として知られていました。 これは、ブラウザが Web サイト (HTTPS) に接続するときの「ハンドシェイク」を保護するアルゴリズムです。これはディフィー・ヘルマン交換に代わるものです。これは効率的で比較的高速であり、暗号学者によって長年にわたって厳しいテストを受けてきました。これは「キー カプセル化メカニズム」(KEM) として設計されており、大きなファイルを直接暗号化するのではなく、セッションに使用される一時的な対称キーを安全に転送します。
2. FIPS 204 (ML-DSA): デジタル署名
以前は CRYSTALS-Dilithium として知られていました。 これにより身元が証明されます。 RSA 署名と ECDSA を置き換えます。 iPhone は、アップデートが実際に Apple からのものであることを確認するときに、署名を使用します。将来的には、ML-DSA が使用される予定です。セキュリティとパフォーマンスのバランスを提供しますが、現在の ECC 標準よりも大幅に大きい署名を生成します。
3. FIPS 205 (SLH-DSA): バックアップ
以前は SPHINCS+ として知られていました。 これはステートレスなハッシュベースの署名です。ダイリチウムよりも遅く、生成される署名は大きくなりますが、まったく異なる計算 (ハッシュ関数と格子) が使用されます。それは保険証券です。数学者が Kyber と Dilithium で使用される新しい「格子」数学に致命的な欠陥を発見した場合、世界はハッシュ ベースの署名の強引な信頼性に逆戻りする可能性があります。
仕組み: 「格子」トラップ
FIPS 203 と 204 は両方とも 格子ベースの暗号化 に依存しています。これは現代のセキュリティにおいて最も重要な概念です。
巨大な多次元グリッド (格子) を想像してください。 誰かがグリッド ライン上の特定の交差点を指して、最も近い他の交差点を尋ねる場合、2D (方眼紙) では簡単です。
しかし、このグリッドに 1,000 次元があると想像してください。そして、挑戦者が指定された量のランダムな「ノイズ」をポイントに追加して、ポイントが完全に線上に収まらないようにすると想像してください。コンピューターに元の格子点を見つけるように要求することは、エラーによる学習 (LWE) 問題と呼ばれます。
- は公開行列 (マップ) です。
- は秘密ベクトル (答え) です。 ※ はエラー(ノイズ)です。
パブリック とノイズの多い結果 のみが与えられた場合に、シークレット を見つけるのは信じられないほど困難です。これは NP ハード問題として分類されます。量子コンピューターであっても、計算量は膨大です。 Shor のアルゴリズム (RSA を破壊する) は、数値内の「周期」(繰り返しの周期パターン) を見つけることに依存しているため、格子に対しては役に立ちません。暗号化で使用されるラティスは、この定期的な悪用を防ぐ方法で「非構造化」されるように設計されています。
インフラストラクチャの悪夢
では、ソフトウェアをアップデートするだけで十分なのでしょうか? 残念ながら、そうではありません。ポスト量子暗号 (PQC) への移行は、地球上のすべての CTO にとって、厄介で費用のかかる頭の痛い問題となるでしょう。問題は物理学です。耐量子キーは重いです。
サイズの問題 現在の暗号化キーは非常に小さいです。 ECC 公開キーはわずか 32 バイトです。単一の TCP データ パケットに簡単に収まります。
- Kyber-1024 (FIPS 203) キーは 1,568 バイトです。
- ダイリチウム-5 (FIPS 204) 署名は 4,595 バイトです。
これは、ギガビット ファイバーの時代ではそれほど大したことではないように聞こえるかもしれませんが、ネットワーク ハンドシェイクのミクロの世界では、これは非常に膨大です。
- パケットの断片化: これらのキーは、多くの場合、標準の MTU (最大伝送単位) である 1500 バイトを超えます。これは、すべてのハンドシェイクに複数のパケットが必要になることを意味します。ルーターが 2 番目のフラグメントをドロップすると、接続全体が失敗します。
- 「HelloRetryRequest」ループ: TLS 1.3 では、クライアントは「ClientHello」パケットを送信して接続を開始します。 PQC キーが大きすぎてこの最初の Hello に収まらない場合、またはサーバーが提供された特定のハイブリッド グループをサポートしていない場合、サーバーは「HelloRetryRequest」を送信し、2 回目のラウンドトリップを強制します。これにより、すべての新しい接続に大幅な遅延が追加されます。
- ハードコードされたミドルボックス: 何千もの従来のファイアウォール、ロード バランサー、IoT デバイスには、ヘッダー サイズにハードコードされた制限があります。クライアントが 4KB ヘッダーを送信すると、これらの「ミドルボックス」が DoS 攻撃またはバッファ オーバーフローの試みとしてフラグを立て、接続を切断する可能性があります。
- パフォーマンスのペナルティ: これらの署名の検証には、より多くの CPU パワーが必要です。数百万の接続を処理するサーバー (Google や Cloudflare など) の場合、この CPU オーバーヘッドは数百万ドルの電気代と新しいハードウェアに相当します。
「今すぐ収穫」の現実チェック
Y2Q で最もぞっとするような側面は未来ではありません。それは現在です。
現在、銀行や政府機関がデータを送信し、そのデータを 5 年以上秘密にしておく必要がある場合、そのデータはすでに侵害されています。
- 社会保障番号? 侵害されました。
- 2030 年の製品発売に関する企業秘密? 侵害されました。
- 核政策に関する外交公電? 侵害されました。
これが、ホワイトハウスが NSM-10 を発行し、すべての連邦機関が 直ちに PQC への移行を開始することを義務付けた理由です。彼らは収穫が近づいていることを知っています。諜報機関は現在、暗号化されたトラフィックの大規模な「データレイク」を構築しています。彼らは今それを読む必要はありません。キーが回転するまで押し続けるだけです。
開発者がしなければならないこと
IT リーダーが計画を始めていない場合は、すでに遅れています。移行には数週間ではなく、数年かかります。
- 暗号資産の一覧を作成する: 知らないことを修正することはできません。スキャン ツール (CBOM - 暗号化部品表など) を使用して、コードベース内の
RSA、ECDSA、およびDiffie-Hellmanのすべてのインスタンスを検索します。 - ハイブリッド モードのテスト: PQC コールド ターキーに切り替えないでください。 ハイブリッド暗号化 (例: X25519 + Kyber) を使用します。これにより、古典的なアルゴリズムの実証済みの安全性と新しいアルゴリズムの量子耐性が組み合わされます。理想的には、KEM は「両方」の鍵交換から派生します。 Kyber に数学的欠陥があることが判明した場合 (これは新しい暗号通貨で発生します)、従来の層は引き続き従来の攻撃からデータを保護します。
- サプライ チェーンを確認する: AWS、Cloudflare、Signal はすでに PQC サポートを展開しています。 VPN またはデータベース プロバイダーがロードマップに「FIPS 203」について言及していない場合は、質問を始めてください。
量子の未来への扉が開きつつあります。唯一の問題は、泥棒が侵入する前に錠が交換されるかどうかです。
出典 (5)
- insightsfromanalytics.com One year until Q-Day? The post-quantum cryptography crisis explained
- postquantum.com Q-Day / Y2Q: What Will Happen?
- quera.com Preparing for Y2Q: The Ultimate Guide
- deloitte.com Tech Trends 2025: Quantum Computing and Cybersecurity
- nist.gov NIST Release of First Three PQC Standards
🦋 Bluesky での議論
Bluesky で議論する