耐量子暗号 — ショアの脅威に備える格子の砦
十分に大きな量子コンピュータが完成すると、RSA も楕円曲線暗号も多項式時間で崩壊します。それを見越してインターネットはすでに静かな引っ越し — 耐量子暗号(PQC: Post-Quantum Cryptography)への移行 — を始めています。何が壊れ、何が生き残り、格子という新しい砦はなぜ硬いのか。2026年時点の現在地まで含めて動かしながら理解します。
1. ショアの脅威 — 何が壊れ、何が生き残るか
現代の公開鍵暗号はすべて、素因数分解や(楕円曲線)離散対数といった「一方向にしか計算できない」数学の問題に立っています。ところが1994年にショアが示したアルゴリズム(量子コンピュータ編・第10回)は、誤り訂正された大規模量子コンピュータ — CRQC(Cryptographically Relevant Quantum Computer)— さえあれば、この両方を多項式時間で解いてしまいます。つまり RSA・DH・楕円曲線暗号は鍵長を多少伸ばしても助かりません。
一方、AES のような共通鍵暗号やハッシュ関数に対して知られている量子攻撃はグローバー探索による平方根の加速までです。理論上 AES-128 の全数探索は 264 回相当に縮みますが、逐次実行が必要で並列化が効かないため現実的脅威は限定的で、鍵長・出力長を増やせば耐えられます(だから推奨は AES-256、長期用途は SHA-384)。ここに公開鍵系と共通鍵系の決定的な運命の分かれ目があります。
CRQC はまだ存在しません。RSA-2048 の解読に必要な規模の試算は年々下がっており(2019年の試算で約2000万物理量子ビット・8時間 → 2025年には「100万個未満のノイズあり量子ビットで1週間以内」という試算も)、誤り訂正の実験も進展していますが、それでも現状の実機からはまだ遠い。問題は「いつ来るか」が不確実な帯でしか言えないこと、そして脅威が到来を待ってくれないことです。
2. 格子という新しい砦 — なぜ量子でも硬い(と考えられる)のか
移行先の主役は格子暗号です。格子とは、基底ベクトル b1, …, bn の整数係数の組み合わせで作れる点の集合。ここで「与えられた点に最も近い格子点を探せ」という最近ベクトル問題(CVP)や「最短の非ゼロ格子ベクトルを探せ」という最短ベクトル問題(SVP)が、高次元では猛烈に難しくなります。
面白いのは同じ格子を張る基底が無数にあること。ほぼ直交した「良い基底」を持っていれば、座標を丸めるだけ(Babai の丸め法)で最近格子点がほぼ当てられます。しかし細長くほぼ平行な「悪い基底」しか持っていないと、同じ丸め操作が大外れする。良い基底=秘密鍵、悪い基底=公開鍵という非対称性が、そのまま暗号になります。下のデモでクリックして体験してください。
3. 標準化と移行の現在地 — 2016年の公募から2026年のいま
NIST は2016年に耐量子暗号の公募を開始し、世界中から集まった82方式(受理69方式)を約8年がかりの公開の潰し合いにかけました。2022年に最終候補を選定し、2024年8月に最初の標準が正式発行:鍵交換の ML-KEM(旧 Kyber、FIPS 203)、署名の ML-DSA(旧 Dilithium、FIPS 204)と SLH-DSA(旧 SPHINCS+、ハッシュベース、FIPS 205)です。さらに2025年3月には格子偏重へのバックアップとして符号ベースの HQC を追加選定し、格子系の FN-DSA(旧 Falcon)も標準化作業が続いています。
そして移行は「将来の話」ではなく進行中の現実です。実運用の主流は、従来方式と PQC を二重に掛けるハイブリッド。TLS 1.3 では X25519(楕円曲線)と ML-KEM-768 を同時に走らせる X25519MLKEM768 が2024年から主要ブラウザで既定になり、大手CDNの観測では2025年時点で TLS 接続の3割超がすでにハイブリッド鍵交換を使い、その割合は増え続けています。SSH(OpenSSH は2022年からハイブリッド鍵交換が既定)、Signal の PQXDH(2023)、Apple iMessage の PQ3(2024)と、身近なプロトコルは次々に対応済み。NIST は移行計画の草案(IR 8547)で従来公開鍵暗号を2030年に非推奨、2035年に廃止という道筋を示しています。一方で、証明書チェーンのサイズが膨らむ署名の移行と、更新の難しい組み込み機器・レガシーシステムは、鍵交換より遅れて2020年代後半の課題として残っています。
4. まとめ — 量子時代の暗号設計図
- ショアの脅威は選別的:RSA・DH・楕円曲線は多項式時間で崩壊。共通鍵とハッシュはグローバーの平方根加速止まりで、鍵長・出力長の増加(AES-256、SHA-384)で耐える。
- 「今盗んで、後で解読」があるため、機密期間の長いデータは CRQC 到来前の今が対応期限。モスカの不等式 x + y > z で自分の組織の危険度を測れる。
- 格子暗号(ML-KEM / ML-DSA)は最悪ケース帰着と40年の攻撃の蓄積に支えられるが、無敵の証明はない。だから従来方式と二重掛けするハイブリッドと、方式を差し替えやすく設計する暗号アジリティが保険になる。
- 2026年の現在地:鍵交換の移行は既定化が進み本格軌道。署名・証明書・レガシー機器の移行が次の10年の宿題。