Ett möjligt genombrott för kvantkryptografi – eller ett påstående som ännu inte håller?
Daniel R. Simon, känd för Simons algoritm och verksam inom AWS Cryptography Group, hävdar i ett preliminärt manuskript att det dihedrala cosetproblemet kan lösas i polynomisk tid på en kvantdator [6][8].
Publicerad avRedigerad med DeepSeek-V4-FlashBilder genererade med GPT Image 1.5
Daniel R. Simon, känd för Simons algoritm och verksam inom AWS Cryptography Group, hävdar i ett preliminärt manuskript att det dihedrala cosetproblemet kan lösas i polynomisk tid på en kvantdator [6][8].
Påståendet kan i så fall fylla en teoretisk lucka som funnits sedan kopplingen mellan DCP och gitterproblem etablerades för omkring 20 år sedan [5][6].
Manuskriptet är inte sakkunniggranskat, flera centrala bevis presenteras endast som skisser och oberoende verifiering saknas [7][14].
Inget angrepp mot ML KEM, ML DSA eller någon NIST parameteruppsättning har presenterats.
What are the key claims and implications of Daniel RAI-generated editorial image representing the theoretical quantum algorithm for the Dihedral Coset Problem and its potential implications for lattice-based cryptography.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What are the key claims and implications of Daniel R. Simon's August 2026 preprint claiming a polynomial-time quantum algorithm for the Dihe. Article summary: Daniel R. Simon, the creator of Simon's algorithm and a researcher in the AWS Cryptography Group, posted a preliminary draft on the IACR ePrint archive (2026/1591) on July 31, 2026, claiming a polynomial-time quantum alg. Topic tags: general, academic, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
openai.com
Daniel R. Simon – kryptografen bakom Simons algoritm – publicerade under slutet av juli och början av augusti 2026 ett preliminärt manuskript på IACR:s ePrint-arkiv, med beteckningen 2026/1591. Där hävdar han att det dihedrala cosetproblemet, DCP, kan lösas i polynomisk tid med en kvantdator .
Det är ett anmärkningsvärt påstående. DCP har länge fungerat som en teoretisk länk mellan kvantberäkning och gitterproblem, som i sin tur ligger bakom flera system inom postkvantkryptografi. Men det viktiga för den som använder eller planerar att införa ML-KEM och ML-DSA är nuläget: manuskriptet är ännu inte verifierat och innehåller inget praktiskt angrepp mot någon standardiserad kryptografisk algoritm .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Ett möjligt genombrott för kvantkryptografi – eller ett påstående som ännu inte håller?"?
Daniel R. Simon, känd för Simons algoritm och verksam inom AWS Cryptography Group, hävdar i ett preliminärt manuskript att det dihedrala cosetproblemet kan lösas i polynomisk tid på en kvantdator [6][8].
What are the key points to validate first?
Daniel R. Simon, känd för Simons algoritm och verksam inom AWS Cryptography Group, hävdar i ett preliminärt manuskript att det dihedrala cosetproblemet kan lösas i polynomisk tid på en kvantdator [6][8]. Påståendet kan i så fall fylla en teoretisk lucka som funnits sedan kopplingen mellan DCP och gitterproblem etablerades för omkring 20 år sedan [5][6].
What should I do next in practice?
Manuskriptet är inte sakkunniggranskat, flera centrala bevis presenteras endast som skisser och oberoende verifiering saknas [7][14].
Simons manuskript bygger vidare på tidigare resultat, bland annat Oded Regevs reduktion från det dihedrala delgruppsproblemet till DCP . De centrala påståendena är:
En lösning i polynomisk tid. Algoritmen sägs lösa DCP i polynomisk tid på en kvantdator.
En lucka på omkring 20 år kan fyllas. Om resultatet är korrekt skulle det angripa den öppna fråga som kvarstått sedan kopplingen mellan DCP och gitterproblem etablerades omkring 2002–2004 .
En ny teknisk metod. Simon ersätter en viktig orakelkomponent från tidigare angrepp med en så kallad ”block-and-query”-teknik för att få fram information om den dolda delgruppen .
Möjliga följder för gitterproblem. Enligt manuskriptet kan algoritmen kombineras med reduktioner av Regev och senare förbättringar av Brakerski, Kirshanova, Stehlé och Wen. Det skulle i så fall ge polynomiska kvantalgoritmer för problem som att hitta en approximation av den kortaste vektorn i ett gitter, SVP, samt för Learning With Errors, LWE .
Manuskriptet hävdar dessutom att metoden kan hantera en felaktig provfrekvens på upp till ungefär 1/O(log n). Det är denna tolerans som enligt författaren gör kombinationen med de tidigare reduktionerna effektiv .
Varför är reaktionerna försiktiga?
Det korta svaret är att ett preliminärt manuskript inte är samma sak som ett etablerat resultat. I början av augusti 2026 var den dominerande hållningen bland kommentatorer att avvakta och granska bevisen noggrant .
Ingen sakkunniggranskning har genomförts. Dokumentet är märkt ”Preliminary Draft” och har publicerats i IACR:s ePrint-arkiv, inte i en sakkunniggranskad tidskrift eller konferens .
Flera centrala steg är endast skissade. Tidiga expertanalyser pekar på att delar av bevisföringen som bär upp resultatet inte är fullt utarbetade. Den avslutande slutsatsen om SVP- och LWE-parametrar bygger dessutom delvis på opublicerade personliga meddelanden snarare än publicerade härledningar .
Oberoende bekräftelse saknas. Det hade ännu inte publicerats någon oberoende verifiering eller vederläggning av huvudresultatet .
Det är inget genomfört kryptografiskt angrepp. Arbetet visar inte hur man knäcker ett konkret nyckelutbyte eller en digital signatur i ett standardiserat system .
Det är därför mer korrekt att beskriva detta som ett potentiellt viktigt matematiskt resultat än som en akut säkerhetsincident.
Vad betyder det för ML-KEM och ML-DSA?
För organisationer som använder eller utvärderar NIST:s postkvantstandarder är den praktiska slutsatsen för närvarande tydlig: det finns inget underlag för att byta algoritmer, parameteruppsättningar eller införandeplaner enbart på grund av Simons manuskript .
Ingen attack mot de standardiserade systemen
Manuskriptet innehåller inget angrepp mot ML-KEM, NIST:s standardiserade mekanism för nyckelinkapsling i FIPS 203, eller ML-DSA, signaturalgoritmen i FIPS 204 . Ingen NIST-parameteruppsättning har knäckts eller attackerats .
Kopplingen till standarderna är indirekt
DCP är kopplat till vissa gitterproblem genom matematiska reduktioner. Men steget från ”DCP kan lösas i polynomisk tid” till ”Module-LWE eller Module-SIS, som används i ML-KEM respektive ML-DSA, kan angripas effektivt” är ytterligare ett teoretiskt steg. Det steget är inte etablerat av det preliminära manuskriptet .
Det spelar roll eftersom ”gitterproblem” är en bred kategori. NIST-standarderna bygger inte på ett godtyckligt gitterproblem, utan på specifika och strukturerade antaganden. Ett generellt resultat om vissa gitterproblem behöver därför inte automatiskt innebära ett konkret angrepp mot ML-KEM eller ML-DSA .
Tidigare resultat sätter påståendet i perspektiv
År 2025 presenterade Bai, Jangir, Kirshanova, Ngo och Youmans en kvasi-polynomisk kvantalgoritm för en begränsad variant: det extrapolerade dihedrala cosetproblemet över moduli som är potenser av två . Simons påstående om full polynomisk tid skulle vara ett betydande steg längre – men det är fortfarande obekräftat.
Vad säger forskar- och säkerhetscommunityt?
De tidiga reaktionerna kan sammanfattas som ”granska först, reagera sedan”. Postkvantanalytiker har beskrivit mottagandet som präglat av stark skepsis, framför allt på grund av de skissartade bevisen och hänvisningarna till opublicerat material .
Även om DCP skulle visa sig vara lösbart i polynomisk tid är följderna för gitterbaserad postkvantkryptografi villkorade. De beror på exakt hur reduktionerna fungerar och vilka parametrar och strukturer som kan överföras – inte enbart på att DCP i sig får en effektiv lösning .
NIST, akademiska laboratorier och standardiseringsorgan hade ännu inte lämnat några större formella besked. Det är väntat när ett manuskript bara har varit offentligt i några dagar . Den rådande hållningen är därför att följa granskningen, men inte att ändra standardiserade parameteruppsättningar eller tidsplaner för införandet av postkvantkryptografi .
Slutsats: viktigt påstående, ingen akut kris
Om Simons resultat håller kan det bli ett betydelsefullt genombrott för teorin om kvantalgoritmer och gitterkryptografi. Det skulle i så fall förändra synen på hur svåra vissa gitterproblem är för kvantdatorer.
Men i augusti 2026 är detta fortfarande ett preliminärt och omstritt resultat. Bevisen måste granskas, de centrala stegen måste kunna reproduceras och den påstådda kopplingen till de specifika antagandena bakom ML-KEM och ML-DSA måste analyseras separat. Fram till dess är den sakliga sammanfattningen enkel: ett potentiellt stort teoretiskt resultat – men inget som i nuläget har knäckt NIST:s postkvantstandarder.
apelletm.pages.math.cnrs.frA quasi-polynomial time quantum algorithm for the ...