仕組みを知る

量子コンピューターでRSA暗号は破られるの?

十分に大きく誤り訂正された量子コンピューターはRSAを脅かしますが、理論と現在の実機は分けて考えます。ショアのアルゴリズム、必要資源、保存して後で解読する脅威、移行判断を整理します。

量子コンピューターでRSA暗号は破られるの?

30秒でわかる答え

量子コンピューターでRSA暗号は破られるの?

十分に大きく、誤り訂正された量子コンピューターでショアのアルゴリズムを実行できれば、RSAの安全性を支える大きな整数の素因数分解を効率よく進められます。 十分に大きく誤り訂正された量子コンピューターはRSAを脅かしますが、理論と現在の実機は分けて考えます。

一文定義
十分に大きく、誤り訂正された量子コンピューターでショアのアルゴリズムを実行できれば、RSAの安全性を支える大きな整数の素因数分解を効率よく進められます

TERM PRIMER

先に知っておく言葉

RSA
大きな整数の素因数分解が難しいことを安全性の土台にする、公開鍵暗号と電子署名の方式です。
ショアのアルゴリズム
十分な規模の量子コンピューターで、素因数分解や離散対数を古典計算より効率よく進める量子アルゴリズムです。
素因数分解
整数を、掛け合わせると元の数になる素数の組に分けることです。RSAの安全性と関係します。
Harvest Now, Decrypt Later
現在の暗号通信を保存しておき、将来より強い解読能力が得られた時に読もうとする脅威です。

イト

量子コンピューターがあるなら、RSA暗号はもう読まれているの?

ユイ

理論では破れる話と、今の装置で実行できる話を分けたいな

マコト

将来まで秘密にしたいデータなら、現在の能力だけ見ても足りないね

ピコ

量子通信港の時間軸で、攻撃条件と移行を並べよう

量子コンピューターでRSA暗号は破られるのか。答えを先に言うと、十分に大きく、誤り訂正された量子コンピューターでショアのアルゴリズムを実行できれば、RSAの安全性を支える大きな整数の素因数分解を効率よく進められます。その条件が実現すれば、現在のRSAは安全な公開鍵暗号として使い続けられません。

一方、現在の量子装置が一般に使われるRSA鍵を実用的に解読済み、という意味ではありません。理論上のアルゴリズム、実機の論理量子ビット、誤り訂正、回路の長さ、将来まで守るデータという五つの時間軸を分けて確認します。ピコルート・ラボの暗号工房では、将来の解錠機と現在保管される封書を同じ時計の上に置きます。

「いまは開かない」と「いま集めても意味がない」の違いは、物語第104話「未来に開けられる保管庫」で体験できます。

答えを先に三段階で整理

RSAへの量子脅威は、三段階で表せます。

  1. 数学・アルゴリズム: ショアのアルゴリズムにより、理想的な量子計算では素因数分解を効率化できる
  2. 工学・実機: 実用鍵を扱うには、多数の高品質な論理量子ビットと長い耐故障計算が要る
  3. 運用・移行: 実機完成を待たず、長期秘密データと更新期間を考えてPQCへの移行を進める

「理論上破れる」から「今すぐ誰でも破れる」へ飛ばさず、同時に「まだ実機がない」から「準備不要」とも結論しません。

たとえでは、ショアのアルゴリズムは将来使えるかもしれない新型の解錠設計図、耐故障量子コンピューターはその設計図を動かせる工場です。設計図が知られていることと、実際に大きな鍵を時間内で開けられる工場が稼働していることは別です。ただし封書は現在から保存できるため、工場の完成日だけを見て判断しません。

ポスト量子暗号とは?は、この第三段階で使う新しい鍵共有・署名方式の定義を担います。

RSAが守られる仕組みと量子の役割

RSAでは、大きな二つの素数を掛けた値などから公開鍵と秘密鍵を構成します。公開情報から秘密鍵を得るには、関連する大きな整数の素因数分解が難しいことを安全性の土台にしています。

古典コンピューターでも小さな数は分解できます。問題は、適切な鍵長の数を現実的な時間と資源で分解する既知の古典手法がないことです。ショアのアルゴリズムは、量子フーリエ変換などを利用して周期を求め、その結果を素因数分解へつなげます。

ここで「量子コンピューターは全組合せを同時に試すから」とだけ説明するのは不十分です。量子状態を準備し、演算で周期の情報を振幅へ反映し、干渉と測定から必要な情報を取り出します。量子コンピューターとは?の回路、干渉、測定の流れが土台です。

現在の実機で何が足りない?

現在の量子装置はノイズを受け、長い回路をそのまま正確に実行できません。実用規模のRSA鍵を対象にするには、少なくとも次が必要です。

  • 素因数分解回路を表せる数の論理量子ビット
  • 長い回路の間、論理誤りを十分低く保つ量子誤り訂正
  • 論理ゲートと状態準備を低い失敗率で続ける仕組み
  • シンドロームを高速に処理する古典デコーダー
  • 大量の物理量子ビットと制御・読み出し装置
  • 長時間安定して動かす校正と冷却などの基盤
  • 攻撃全体を現実的な時間で終える処理速度

小さな整数を量子回路で分解する実験は、アルゴリズムの原理確認として価値があります。しかし暗号鍵の桁数、回路規模、誤り訂正条件が大きく違うため、そのまま実用RSAの解読へ換算できません。

必要な量子ビット数を読む注意

「RSA解読には何量子ビット必要か」という見積もりは一つの固定値ではありません。記事によって、論理量子ビットと物理量子ビットが混ざることがあります。

確認する項目は次の通りです。

  1. 対象のRSA鍵長
  2. 論理量子ビット数か物理量子ビット数か
  3. 使う誤り訂正符号
  4. 想定する物理ゲート・測定誤り率
  5. 回路の最適化方法
  6. 許容する解読失敗率
  7. ゲート速度と総運転時間
  8. 量子ビット接続と並列実行の条件
  9. 古典制御とデコードの時間

研究が進めば回路は効率化され、ハードウェア方式や誤り率も変わります。単一の見積もりを完成時期の予言として扱わず、前提条件を記録します。

保存して後で解読する脅威

現在の通信を暗号化したまま記録し、将来の量子コンピューターで解読する攻撃を、Harvest Now, Decrypt Later(今収集し、後で解読)と表現します。このため、量子装置の完成時期だけでなく、データを秘密にしたい期間を考えます。

たとえば次の情報は、公開から長い期間価値を持つ場合があります。

  • 医療・遺伝情報
  • 政府・安全保障に関わる記録
  • 製品設計や研究データ
  • 契約・企業戦略
  • 長期間利用する認証情報
  • 個人の将来に影響する機微情報

将来10年以上守りたいデータがあり、システムの移行に数年かかるなら、量子装置の完成を正確に予測できなくても先に準備する理由になります。

RSAだけを見ない誤解と確認点

量子脅威はRSAだけの話ではありません。楕円曲線暗号など、離散対数問題に安全性を置く公開鍵方式もショアのアルゴリズムの影響を受けます。一方、AESのような共通鍵暗号やハッシュ関数への量子攻撃は形が異なり、同じ結論をそのまま当てません。

また、RSAからPQCへ変えても次の危険は残ります。

  • 秘密鍵の漏えい
  • 弱い乱数
  • 実装のサイドチャネル
  • 証明書や鍵更新の設定ミス
  • 端末のマルウェア
  • フィッシングや認証情報の盗難
  • 古い方式へ戻すダウングレード

量子耐性は、セキュリティ全体への無敵札ではありません。暗号方式、実装、運用、利用者認証を層として守ります。

移行の判断に使うルート

PQCへの移行では、暗号利用の棚卸し、データ寿命、更新可能性、取引先との互換性を確認します。Web通信の具体的な役割分担はHTTPSは量子コンピューター時代にどう変わる?へ進みます。

長い計算を支える論理量子ビットの仕組みは量子誤り訂正とは?で読み直せます。この記事はRSAへの理論的影響と現在地を所有し、最新の資源見積もりや移行状況は未来観測所で前提付きの信号として更新します。

時間軸の確認クイズとワーク

ワーク: 守りたい架空データを一つ選び、「秘密にしたい年数」「現在の暗号」「更新にかかる期間」「外部依存」「今できる準備」の五欄を埋めます。量子装置の完成年を当てる作業にはしません。

Q1. ショアのアルゴリズムがあるなら、RSAは現在すでに解読可能?

理論的なアルゴリズムと、それを実用鍵に適用できる耐故障量子装置は別です。現在の実機条件を確認します。

Q2. 量子ビットが数百個あれば十分?

物理か論理か、誤り率、回路、鍵長によって意味が変わります。単なる搭載数では判断できません。

Q3. 実用量子コンピューターが完成してから移行すればよい?

長期秘密データの記録攻撃と、複雑なシステムの移行期間があるため、棚卸しと試験は前から進めます。

LAB WHITEBOARD

自分の言葉で説明してみよう

「理論上の脅威、現在の実機、必要資源、保存して後で解読する脅威、暗号移行を分けて説明できるようになる。」を、いまの自分の言葉で一文にしてみてください。途中の説明でも大丈夫です。