ブラウザの鍵マークの裏側で、いま最も多く使われている公開鍵暗号は、RSAではなく楕円曲線暗号(ECC:Elliptic Curve Cryptography)です。TLSの鍵交換、スマホアプリの署名、ビットコインの取引署名——身近な暗号の多くが、すでにこちらに置き換わっています。この記事では、楕円曲線暗号がRSAより「短い鍵で同じ強さ」を出せる理由と、量子コンピュータの時代における位置づけを、数式を使わずに整理します。
RSAとの違い——同じ公開鍵暗号、違う「難しさ」
公開鍵暗号は、「一方向の計算は簡単だが、逆向きは途方もなく難しい」数学の問題を土台にしています(公開鍵暗号と共通鍵暗号の違い)。RSAの土台は「大きな数の素因数分解の難しさ」でした(RSA暗号とは)。
楕円曲線暗号の土台は別の問題です。楕円曲線と呼ばれる曲線の上に「点の足し算」というルールを定めると、ある点を何回も足し合わせる計算は簡単にできる一方、結果の点だけを見て「何回足したのか」を逆算するのは極めて難しい——これを楕円曲線上の離散対数問題と呼びます。
時計の針にたとえると分かりやすいでしょう。針を何回も進めるのは簡単ですが、最後の針の位置だけを見て「何回進めたか」を当てるのは、周期が天文学的に大きければ事実上不可能です。楕円曲線暗号は、この「針を進める」操作を曲線上の点の足し算として定義したものと考えてください。「何回足したか」が秘密鍵、「足した結果の点」が公開鍵にあたります。
なぜ短い鍵で同じ強さになるのか
RSAが土台にする素因数分解には、総当たりよりはるかに効率のよい攻撃法(数体ふるい法)が知られています。そのため安全性を保つには鍵を長くし続ける必要があり、現在の標準は2048ビット以上です。
一方、楕円曲線の離散対数問題には、そこまで効率的な汎用の攻撃法が見つかっていません。結果として、RSAの2048ビットに相当する安全性を、楕円曲線暗号では224〜255ビット程度の鍵で実現できます(NISTが示す対応表による。RSA 3072ビット相当なら256ビット程度)。
鍵が短いことの実務上の意味は大きく、計算が速い・通信量が少ない・電池の消費が小さい、につながります。スマホやIoT機器、毎秒大量の接続をさばくWebサーバーでは、この差が決定的でした。楕円曲線暗号が主流になった理由は、安全性というより「同じ安全性を軽く実現できる」点にあります。
用語を整理しておきます。鍵交換に使う方式がECDH、電子署名に使う方式がECDSA。SSHで定番のEd25519も楕円曲線を使った署名方式です。P-256やsecp256k1(ビットコインで使用)といった名前は、使う曲線の種類を指します。
どこで使われているか——気づかないうちに主流
TLS 1.3の鍵交換は事実上、楕円曲線版のDiffie-Hellman(ECDHE)です(TLSとPKI)。サーバー証明書の署名はまだRSAも多いものの、ECDSAへの切り替えが進んでいます。SSHの鍵、ソフトウェアのコード署名、スマホ決済、ブロックチェーンの取引署名も楕円曲線暗号です。
暗号インベントリ(自社で使っている暗号の棚卸し)の観点では、ここが重要です。「RSAを使っている場所」だけを探すと、楕円曲線暗号で守られている通信や署名が丸ごと抜け落ちます。そして次に述べるとおり、楕円曲線暗号のほうが新しいから安全、ではありません。
量子コンピュータに対して——RSAと同じ弱点
量子コンピュータで動くShorのアルゴリズムは、素因数分解だけでなく離散対数問題——楕円曲線版を含む——も効率的に解きます(量子コンピュータはなぜ暗号を破れるのか)。つまり、大規模な量子コンピュータが実現すれば、RSAも楕円曲線暗号も同じように破られます。
さらに、必要な量子ビット数の見積もりでは、256ビットの楕円曲線暗号のほうが2048ビットのRSAより少ない量子資源で破れるとする研究が複数あります。「鍵が短い」という利点が、量子コンピュータに対しては裏目に出るわけです。
したがって「RSAから楕円曲線暗号に切り替えたから安心」は誤解です。PQC(耐量子暗号)移行の置き換え対象には、RSAも楕円曲線暗号も含まれます。後継はNISTが標準化したML-KEM(鍵交換)とML-DSA(署名)で(NISTのPQC標準化とは)、過渡期の現在は、ECDHとML-KEMを組み合わせたハイブリッド方式がTLSで展開され始めています。「今盗んで後で解読する」HNDLのリスクも、楕円曲線暗号で守った通信に同じように存在します。
実務者が押さえるべき3点
- 暗号の棚卸しでは、RSAだけでなく楕円曲線暗号(ECDSA/ECDH/Ed25519)を使っている場所も洗い出す。TLS・SSH・コード署名・機器の証明書が主な在りか
- 楕円曲線暗号は現行では最善の選択肢のひとつだが、PQC移行の「途中経過」であって終点ではない。新しく調達する製品・サービスでは、PQC対応(ハイブリッド方式)の予定を確認する
- 優先順位は、まず1024ビットのRSAなど古い設定の一掃、次にPQCハイブリッドへの対応計画。楕円曲線暗号を慌てて外す必要はない