量子コンピューターには、科学技術を前進させる可能性と、現在のデジタル信頼基盤を揺るがす可能性の両方があります。
量子化学や材料シミュレーション、特定の最適化問題、一部の人工知能(AI)ワークフローへの応用は期待されています。ただし、その効果は用途に左右され、現時点では将来性の段階です。一方、サイバーセキュリティ上の課題は、量子コンピューターが完成するまで待つ必要がありません。十分に大規模で誤り訂正された量子コンピューターが登場すれば、広く使われている公開鍵暗号が脅かされる可能性があります。現在、暗号解読に使える量子コンピューター(CRQC)は存在しません。
52
実務上の結論は明快です。暗号を破れるマシンの完成を待つのではなく、組織は今から脆弱な暗号への依存関係を特定し、置き換えの準備を始める必要があります。移行には何年もかかる一方、情報にはそれより長い機密保持期間が求められる場合があるためです。
ShorのアルゴリズムがRSAと楕円曲線暗号を脅かす仕組み
RSAは大きな整数の素因数分解が難しいことに依存しています。Diffie–Hellmanや楕円曲線暗号(ECC)は、離散対数問題の計算困難性を利用しています。十分な能力を持つ誤り耐性量子ハードウェア上では、Shorのアルゴリズムがこれらの問題を古典コンピューターより根本的に高速に解く可能性があります。
影響は暗号化されたメッセージだけにとどまりません。量子計算に弱い公開鍵暗号は、鍵交換、認証、電子証明書、ソフトウェア署名、安全な起動(セキュアブート)、その他のデジタル信頼機能にも使われています。将来の攻撃者は、情報の機密性だけでなく、ソフトウェア、文書、取引、記録が本物かどうかを確認する仕組みまで狙える可能性があります。
ただし、すべての暗号が一斉に無効になるという意味ではありません。直接的な懸念の中心はRSAやECCなどの公開鍵アルゴリズムです。共通鍵暗号はShorのアルゴリズムによって同じ形で破られるわけではありませんが、組織は暗号方式、鍵の強度、実装を含め、すべての暗号要素を確認する必要があります。
「今収集し、後で復号」が現在のデータを標的にする
「Harvest now, decrypt later(今収集し、後で復号)」攻撃では、攻撃者は通信をその場で解読する必要がありません。暗号化された通信を傍受したり、暗号化済みのアーカイブを入手したりして保存し、暗号解読に十分な量子コンピューターが登場した後に復号を試みます。
51
そのため、実際の期限は次の2つの期間で決まります。
- 組織がシステム移行を完了するまでに必要な期間
- 保護対象の情報を秘密にしておく必要がある期間
数十年にわたって機密性が求められるデータほど影響を受けやすくなります。たとえば、政府・外交記録、防衛・設計情報、医療・ゲノム情報、本人確認データ、金融・法務ファイル、営業秘密、重要インフラの記録、独自研究などです。長期間にわたって真正性を確認しなければならないアーカイブや電子署名付き記録も対象になります。
この脅威があるからといって、すべての暗号化アーカイブがすでに収集されている、あるいは量子攻撃が目前に迫っていると証明されたわけではありません。しかし、Q-Day(量子コンピューターが現在の公開鍵暗号を実用的に破れる日)の確実な予告を待つと、現在取得された情報については手遅れになる可能性があります。
量子コンピューターの時期は不確実でも、移行計画は進んでいる
暗号解読に使える量子コンピューターがいつ登場するかについては、予測に大きな幅があります。ドイツ当局などによる指針は、現時点でCRQCが存在しないとしつつ、登場時期の見通しは不確実だと説明しています。
52 2030年代に意味のあるリスクが生じるとする評価もありますが、これは予測であり、確定した到来日ではありません。
53
56
だからこそ、移行計画は単一のQ-Dayを当てることを前提にすべきではありません。まず、情報の機密性と保存期間に応じて優先順位を付け、そのうえで、依存関係の発見、代替方式のテスト、取引先や製品ベンダーの更新、アップグレードできないシステムの廃止に必要な年数を見積もるべきです。
米国国立標準技術研究所(NIST)が示した移行案では、量子計算に脆弱な公開鍵暗号から段階的に移行する方向が示されています。初期公開草案であるIR 8547では、RSA-2048とECC-256を2030年以降に段階的廃止(deprecated)、2035年以降に使用不可(disallowed)とする案が示されました。ただし、IR 8547は移行案であるため、組織はこの日付を普遍的な法的期限とみなさず、自国や業界に適用される最終的な指針を確認する必要があります。
20
35
それでも、米国政府の政策の方向性は明確です。米国の民生機関には、CRQCに脆弱な暗号システムを含む情報システムや資産の優先順位付き一覧を2023年5月4日までに提出し、その後2035年まで毎年更新するよう求められました。
33 国家安全保障覚書10(NSM-10)も、2035年までに量子リスクを軽減するという連邦政府の目標を掲げています。
39
NISTの耐量子暗号標準が移行の出発点に
NISTは2024年8月13日、将来の量子攻撃への耐性を想定した主要な耐量子暗号(PQC)標準を3つ最終化しました。
24
25
- FIPS 203(ML-KEM):モジュール格子ベースの鍵カプセル化メカニズム。通信相手と共有秘密を確立するために使われます。
23
- FIPS 204(ML-DSA):モジュール格子ベースの電子署名標準。データの改ざん検知や本人性の確認に使われます。
22
- FIPS 205(SLH-DSA):異なる数学的基盤を持つ、ステートレスなハッシュベースの電子署名標準です。
17
これらは、どのシステムにも一晩で適用できる単純な置換部品ではありません。通信プロトコル、暗号ライブラリ、証明書、ID基盤、ハードウェアセキュリティモジュール(HSM)、ファームウェア、アプリケーション、ベンダー製品などへの組み込みが必要です。NIST自身も、これらの標準を大規模な移行の始まりと位置付け、バックアップや代替となる追加アルゴリズムの開発を続けています。
28
まず棚卸しすべき暗号の依存関係
暗号は、迅速なアルゴリズム交換を想定していないシステムの内部に埋め込まれていることが少なくありません。棚卸しでは、目に見える暗号化設定だけでなく、次の領域まで確認する必要があります。
- TLS、VPN、API、古いネットワークプロトコル
- 公開鍵基盤(PKI)、証明書の発行、更新、失効
- ID、認証、アクセス管理システム
- コード署名、ファームウェア、セキュアブート、更新機構
- HSM、データベース、バックアップ、アーカイブ
- IoT、産業機器、医療機器など長期間使われる装置
- クラウドサービス、SaaS、暗号ライブラリ、その他の第三者依存関係
次に必要なのは、リスクの優先順位付けです。数十年にわたって秘密にする必要がある情報を守るシステムや、ソフトウェアの出所・インフラの信頼性を支えるシステムは、短期間で破棄・交換できるデータより早く対応すべきです。
組織には「crypto-agility(暗号アジリティ)」も求められます。これは、製品やネットワーク全体を設計し直さなくても、アルゴリズム、鍵の長さ、証明書、暗号ライブラリを変更できる能力です。移行期には、従来方式とPQC方式を組み合わせたハイブリッド構成が役立つ場合がありますが、統合、テスト、運用は複雑になります。
HAWK問題が示したのは、NIST標準の破綻ではなく評価の重要性
2026年7月、Anthropicは、同社のClaude Mythos Previewが、格子ベースの耐量子署名候補「HAWK」に未知の構造的弱点を発見したと報告しました。Anthropicによると、HAWKは2年間にわたり2回の専門家レビューを通過していましたが、モデルは約60時間で既知の最良攻撃を改善しました。その後、HAWKの開発チームは、NISTの追加署名プロセスから候補を撤回しました。
5
重要なのは、HAWKが最終化されたNISTのFIPS標準でも、本番環境に導入されたアルゴリズムでもなかったことです。この出来事によってFIPS 203、FIPS 204、FIPS 205が破られたわけではなく、報道でも稼働中のシステムへの影響はないとされています。
5
6
より広い教訓は明確です。「耐量子」という名称は、永続的な安全保証ではありません。候補アルゴリズムには、継続的な数学的検証、独立した実装テスト、異なる前提に基づく多様な評価、そして新たな攻撃が見つかった際に置き換えられる仕組みが必要です。AIを使った暗号解析は評価プロセスの一部になり得ますが、人間による検証や透明性のある標準化作業に取って代わるものではありません。
コストの本質はアルゴリズム交換ではなく、システム移行
PQCへの移行では、ソフトウェアやプロトコルの変更、暗号ライブラリの更新、証明書・PKI対応、HSMやファームウェアのアップグレード、相互運用性テスト、ベンダー調整、コンプライアンス対応、パッチを適用できない機器の交換などが必要になります。鍵や署名が大きくなれば、通信帯域、ストレージ、遅延、端末性能にも影響する可能性があります。
費用を世界共通の単一金額で示すのは困難です。技術資産の規模、情報の保存義務、取引先との契約、規制環境によって大きく変わるからです。より確実に言えるのは、移行が高コストになる理由は、すべてのシステムを一斉に交換する必要があるからではなく、公開鍵暗号が長期間使われる多数の信頼関係に組み込まれているためだということです。
結論:Q-Dayを待たないことが、最も現実的な対策
量子コンピューターは、科学や産業に重要な成果をもたらす可能性があります。しかし、その恩恵は用途に特化しており、なお発展途上です。一方、セキュリティ面の要請はより具体的です。RSAやECCは将来、Shorのアルゴリズムによって脆弱になる可能性があり、今日収集された暗号化データが後から暴露されるおそれがあります。
CRQCはまだ存在しません。それは慎重に計画する理由であって、対応を先送りする理由ではありません。現実的な順序は、暗号の棚卸し、機密保持期間に基づくデータ分類、高価値の依存関係の優先対応、NISTの最終PQC標準のテスト、暗号アジリティの確立です。
2030年や2035年の目標は、組織が計画を立てるための目安として使うべきです。決定的なQ-Dayの発表を待つことは、長期保存データを守るうえで最も安全な戦略とはいえません。