Norma je nyní k dispozici organizacím ve všech 177 členských zemích ISO, což jim umožňuje přijmout postkvantovou kryptografii v rámci uznávaného mezinárodního rámce . To je důležité, protože mezinárodní standardy snižují riziko nekompatibilních implementací a poskytují nákupčím, regulátorům i auditorům společný referenční bod.
Robert J. McEliece publikoval původní kryptosystém v roce 1978. Je založen na obtížnosti dekódování náhodných binárních Goppových kódů – problému, který patří do třídy NP-těžkých a o němž není známo, že by jej kvantové počítače dokázaly efektivně řešit . Classic McEliece je jeho přímým nástupcem, který využívá vylepšenou Niederreiterovu duální variantu (založenou na syndromu) namísto původního schématu založeného na kódových slovech, ale zachovává si stejný základní bezpečnostní předpoklad . Je popisován jako "nejstarší schéma šifrování veřejným klíčem, které je stále považováno za bezpečné" .
Definující slabinou Classic McEliece – a důvodem, proč se v 80. letech nerozšířil – je velikost jeho veřejného klíče. Klíče se pohybují zhruba od 261 kilobajtů do více než 1,3 megabajtu (např. 1 047 319 bajtů pro jednu sadu parametrů) . To je o několik řádů více než u klíčů RSA nebo ECC (typicky několik stovek bajtů), což jej činí nevhodným pro omezená prostředí, jako jsou zařízení IoT, čipové karty nebo TLS handshaky s omezenou šířkou pásma.
Jeho vyvažující silnou stránkou je, že jeho bezpečnost je mimořádně dobře prověřená. Za více než 45 let studia nebyl nalezen žádný praktický kryptoanalytický průlom . Bezpečnostní úroveň McElieceova systému zůstala navzdory desítkám pokusů o útok pozoruhodně stabilní .
Classic McEliece je nyní uznáván několika normalizačními orgány, z nichž každý má mírně odlišnou roli:
| Orgán | Akce | Datum |
|---|---|---|
| ISO | Přidán Classic McEliece do ISO/IEC 18033-2 | 5. června 2026 |
| NIST | Ponechán jako kandidát 4. kola; považován za nejkonzervativnější zálohu | Zpráva z července 2026 |
| IETF | Publikoval informační návrh specifikující Classic McEliece jako KEM s bezpečností IND-CCA2 | 23. června 2026 |
| BSI (Německo) | Schválil jej jako vhodný pro dlouhodobou ochranu utajovaných informací | Červen 2026 |
| Mullvad VPN | Již integroval algoritmus | Červen 2026 |
Classic McEliece je postaven jako konzervativní záloha nebo druhá linie obrany: pokud by někdy došlo k prolomení schémat založených na mřížkách, které již NIST standardizoval (ML-KEM / CRYSTALS-Kyber), kódová kryptografie poskytuje matematicky nezávislé řešení .
Je zajímavé, že NIST v roce 2025 standardizaci Classic McEliece explicitně odložil s tím, že "souběžná standardizace Classic McEliece ze strany NIST a ISO riskuje vytvoření nekompatibilních standardů" a uvedl, že by po dokončení procesu v ISO zvážil vytvoření vlastního standardu na základě práce ISO . NIST si pro standardizaci vybral jiný kódový algoritmus, HQC, ale Classic McEliece zůstává ve čtvrtém kole jako kandidát pro budoucí zvážení .
Samotná standardizace ze strany ISO by byla významná. Přichází však spolu s několika dalšími událostmi, které zkrátily časový rámec pro migraci na PQC z mlhavé záležitosti na třicátá léta na konkrétní ~3letý termín.
Dne 25. března 2026 zveřejnil Google příspěvek na blogu, jehož autorkami jsou Heather Adkins (VP Security Engineering) a Sophie Schmieg (Senior Staff Cryptographer), s názvem "Quantum frontiers may be closer than they appear" a stanovil si interní termín 2029 pro dokončení migrace na PQC ve všech systémech Googlu . Tím se Q-Day posunul zhruba o šest let oproti dřívějším očekáváním v oboru, která se shodovala s termíny NIST (2035) nebo NSA (2031) . Google uvedl jako hlavní důvody rychlejší než očekávaný pokrok v kvantovém hardwaru a korekci chyb .
Aktualizovaný harmonogram Googlu byl částečně způsoben dramaticky sníženými odhady zdrojů pro útoky Shorovým algoritmem na ECC. Nové techniky optimalizace obvodů snížily odhadovaný počet fyzických qubitů potřebných k prolomení 256bitové kryptografie eliptických křivek z milionů na potenciálně stovky tisíc . To činí kvantový počítač schopný prolomit současné šifrování dosažitelným dříve, než se dříve předpokládalo.
Cloudflare se veřejně přihlásil k podobné naléhavosti a oznámil plány na dokončení migrace na PQC v časovém horizontu, který odpovídá termínu Googlu 2029 . Cloudflare byl jedním z prvních, kdo nasadil postkvantové TLS, včetně hybridního dohodnutí klíčů X25519Kyber768, a nyní urychluje plné produkční nasazení.
Google explicitně uvedl riziko "store-now, decrypt-later" (ukládej nyní, dešifruj později) jako klíčový faktor . Protivníci – včetně státních aktérů – již shromažďují šifrovaný provoz: VPN připojení, finanční data, státní tajemství a komunikaci v kryptoměnách. Záměrem je dešifrovat jej, jakmile bude k dispozici kvantový počítač. To znamená, že data zašifrovaná dnes pomocí RSA nebo ECC jsou již vystavena riziku, což vytváří naléhavost migrovat dříve, než dojde ke kvantovému prolomení, nikoli až po něm .
V červnu 2026 vydala administrativa prezidenta Bidena exekutivní příkaz, který nařizuje všem federálním agenturám USA urychlit migraci na postkvantovou kryptografii se závaznými termíny pro inventarizaci, posouzení a plány přechodu . Tento krok navazuje na zákon o připravenosti na kvantové výpočty v oblasti kybernetické bezpečnosti z roku 2022 a na standardy PQC vydané NIST v roce 2024 (FIPS 203/204/205) a převádí dobrovolná doporučení na federální požadavky .
Kombinace oficiálních standardů ISO (Classic McEliece, FrodoKEM), finálních primárních algoritmů NIST (ML-KEM, ML-DSA, SLH-DSA), termínu Googlu 2029, snižujících se odhadů qubitů, odpovídajícího harmonogramu Cloudflare, již probíhajících hrozeb HNDL a červnového amerického exekutivního příkazu zásadně změnila kalkulaci naléhavosti.
Standardizační infrastruktura je nyní na místě. Pro většinu organizací zbývá výzvou provedení v měřítku: inventarizace kryptografických aktiv, stanovení priorit vysoce rizikových systémů (autentizace, dlouhodobě uchovávaná data, VPN) a zahájení migrace na hybridní nebo postkvantové algoritmy před rokem 2029.
Classic McEliece nebude algoritmem, který většina organizací použije pro každodenní TLS – velikost jeho klíče to pro většinu případů použití činí nepraktickým. Pro dlouhodobou ochranu dat, vysoce bezpečnou vládní komunikaci a aplikace, kde je jistota bezpečnosti důležitější než šířka pásma, však může být nově standardizovaný algoritmus z roku 1978 přesně tím konzervativním záložním řešením, které internet potřebuje.