仕組みを知る

ポスト量子暗号とは?量子コンピューター時代の暗号

ポスト量子暗号(PQC)は、将来の量子計算による攻撃も想定し、現在のコンピューターで使える暗号方式です。QKDとの違い、ML-KEM・ML-DSAなどの役割、移行の考え方を整理します。

ポスト量子暗号とは?量子コンピューター時代の暗号

30秒でわかる答え

ポスト量子暗号とは?

将来の大規模な量子コンピューターによる攻撃も想定しながら、現在の古典コンピューターとネットワークで使えるよう設計された暗号方式の集まり。 ポスト量子暗号(PQC)は、将来の量子計算による攻撃も想定し、現在のコンピューターで使える暗号方式です。

一文定義
将来の大規模な量子コンピューターによる攻撃も想定しながら、現在の古典コンピューターとネットワークで使えるよう設計された暗号方式の集まり

TERM PRIMER

先に知っておく言葉

ポスト量子暗号
将来の大規模量子コンピューターによる攻撃も想定し、現在のコンピューターで使えるよう設計された暗号方式です。
ML-KEM
量子計算による攻撃も想定し、通信相手と共有する秘密を作るための格子問題に基づく鍵カプセル化方式です。
ML-DSA
量子計算による攻撃も想定し、文書やソフトウェアの作成者と改ざんの有無を確かめる格子問題に基づく電子署名方式です。
暗号移行
使っている暗号方式と場所を調べ、互換性や戻し方を確かめながら新しい方式へ段階的に替える取り組みです。

イト

ポスト量子暗号って、量子コンピューター同士で通信する暗号?

ユイ

今のスマホやサーバーでも使えるなら、量子通信とは別の技術なのかな

マコト

鍵共有と電子署名でも、交換する仕組みが違いそうだね

ピコ

量子通信港の錠前工房で、守る役割ごとに分けよう

ポスト量子暗号とは、将来の大規模な量子コンピューターによる攻撃も想定しながら、現在の古典コンピューターとネットワークで使えるよう設計された暗号方式の集まりです。英語のPost-Quantum CryptographyからPQCと略され、耐量子計算機暗号と呼ばれることもあります。

「量子」という名前が付いていても、量子回線や量子コンピューターを使って暗号化する技術ではありません。新しい数学的問題を安全性の土台にし、ソフトウェアや機器を更新して使います。何を守る方式か、なぜ今から移行するのかを順に整理します。ピコルート・ラボでは、合鍵を作る窓口と署名を確かめる窓口を分けます。

今集められた暗号文が将来読まれる時間差は、物語第104話「未来に開けられる保管庫」でたどれます。

ポスト量子暗号とは一言で

現在広く使われる公開鍵暗号の一部は、十分に大きく誤り訂正された量子コンピューターが将来できた場合、ショアのアルゴリズムによって安全性の根拠を失います。PQCは、その攻撃に耐えると考えられる別の数学的問題を使い、鍵の共有や電子署名を行います。

量子通信港の錠前工房というたとえでは、道路や配送車を量子のものへ取り替えるのではなく、将来の強い解錠道具にも耐える錠前と印鑑へ交換します。実際の安全性は方式名だけでなく、パラメータ、実装、乱数、鍵管理、更新運用にも左右されます。

暗号化とは?で見た「読める人を制限する役割」のうち、PQCは主に公開鍵暗号の部分を置き換える候補です。

鍵共有と電子署名で使われる役割

PQCを一種類の暗号だと思うと混乱します。大きく役割を分けます。

  1. 鍵カプセル化・鍵共有: 通信相手と共通の秘密を安全に作る
  2. 電子署名: 送信者やソフトウェアが正当で、内容が改変されていないことを検証する
  3. 共通鍵暗号: 実際の大量データを高速に暗号化する
  4. ハッシュ関数: データから固定長の値を作り、署名などを支える

NISTは2024年に最初の主要なPQC標準として、鍵カプセル化のML-KEM、電子署名のML-DSAとSLH-DSAを公開しました。鍵共有と署名は用途が違うため、一方だけ導入して移行完了とは言えません。

共通鍵暗号やハッシュ関数にも量子計算の影響を考えますが、公開鍵暗号とは攻撃アルゴリズムと対策の形が異なります。鍵長やパラメータを含め、標準の推奨に従って扱います。

なぜ現在から移行を始める?

実用規模の量子コンピューターがいつ完成するかは確定していません。それでも移行を先送りできない理由があります。

  • 保存して後で解読する脅威: 今の暗号通信を記録し、将来の装置で読む可能性がある
  • データ寿命: 医療、設計、政府情報などは長期間の秘密保持を求める
  • 移行期間: 暗号はアプリだけでなく、機器、証明書、取引先、規格へ広く埋め込まれている
  • 更新困難な機器: 長く使う設備や組込み機器は後から方式を変えにくい
  • 相互運用: 通信する双方が対応しなければ新方式を使えない
  • 試験: 鍵や署名が大きくなる影響を本番前に確かめる必要がある

「量子コンピューター完成の翌日に交換する」のでは、棚卸しや互換性試験が間に合いません。まず暗号をどこで使っているか調べ、更新できる設計へ変えることから始めます。

QKDとの違いと誤解

量子鍵配送(QKD)とPQCは別の技術です。

観点ポスト量子暗号(PQC)量子鍵配送(QKD)
動作基盤古典コンピューターと通常のネットワーク量子状態を送る専用の物理系
主な役割鍵共有・署名など鍵材料の共有と盗聴検知
導入方法ソフトウェア、プロトコル、機器を更新光学装置、回線、運用を用意
距離・構成インターネットへ段階導入しやすい装置とネットワーク構成の制約を受ける
認証別途必要別途必要

PQCが量子力学を使わないから弱い、QKDなら通信全体が安全になる、という単純な関係ではありません。どちらも認証、実装、鍵管理、端末の保護が必要です。用途、費用、既存基盤との相性で選びます。

標準化と実装で確認すること

数学上の方式が標準になっても、サービスへ安全に組み込む作業が残ります。実装では次を確認します。

  1. 使用する標準とパラメータ
  2. 鍵・暗号文・署名のサイズ
  3. 生成・検証にかかる時間とメモリ
  4. ネットワークの分割や再送への影響
  5. サイドチャネル攻撃への対策
  6. 乱数生成と鍵の保管
  7. 失敗時のエラー処理
  8. 古い相手との互換性
  9. アルゴリズムを再交換できる設計

新方式では、古いライブラリや自作実装を避け、標準と検証された実装を使います。「PQC対応」という表示だけでなく、どの役割、方式、バージョン、運用範囲かを記録します。

暗号移行を進める手順

移行は一斉交換ではなく、棚卸しと優先順位付けから進めます。

  1. システム、通信、証明書、ソフトウェア署名の暗号利用を棚卸しする
  2. 守るデータの寿命と公開された時の影響を分類する
  3. 利用中のアルゴリズム、鍵長、ライブラリ、更新責任者を記録する
  4. 外部サービスや取引先との依存関係を確認する
  5. 更新可能性と互換性を小さな環境で試験する
  6. 古典方式とPQCを組み合わせるハイブリッド方式も評価する
  7. 監視、切戻し、鍵更新の手順を準備する
  8. 優先度の高い経路から段階的に移す
  9. 標準と脅威の変化に合わせて台帳を更新する

方式を交換できる暗号アジリティは、「好きな方式をすぐ切り替える」だけではありません。依存箇所を知り、安全に試験し、古い方式を確実に廃止できる運用能力を含みます。

RSAとHTTPSへ進むルート

量子計算が現在のRSAへどう関係し、現時点で何ができていないかは量子コンピューターでRSA暗号は破られるの?で扱います。理論上の攻撃と実機能力を分けて読みます。

Web通信で鍵共有と認証をどう更新するかはHTTPSは量子コンピューター時代にどう変わる?へ進みます。この記事はPQCの定義を所有し、個別プロトコルの導入状況は移行観測所で継続更新します。

錠前工房の確認クイズとワーク

ワーク: 自分が使う架空のサービスについて、「通信の鍵共有」「利用者認証」「ソフトウェア署名」「保存データ」の四欄を作り、どの暗号を使っているか分からない欄を棚卸し候補として残します。

Q1. PQCには量子コンピューターが必要?

いいえ。現在の古典コンピューターと通常のネットワークで実行する暗号方式です。

Q2. ML-KEMを入れれば電子署名もPQCになる?

なりません。ML-KEMは鍵カプセル化、ML-DSAやSLH-DSAは電子署名の標準で、役割が異なります。

Q3. 標準化された方式なら移行作業は終わり?

実装、互換性、性能、鍵管理、相手側対応、古い方式の廃止を含む運用が残ります。

LAB WHITEBOARD

自分の言葉で説明してみよう

「PQC、QKD、鍵共有、電子署名、標準化、暗号移行の役割を分け、ポスト量子暗号が現在のコンピューターで動くことを説明できるようになる。」を、いまの自分の言葉で一文にしてみてください。途中の説明でも大丈夫です。