PQC(耐量子暗号)移行の話には、ほぼ毎回「HNDL」という言葉が出てきます。Harvest Now, Decrypt Later。今のうちに暗号化された通信を集めておき、解読できる量子コンピュータが現れたら、まとめて中身を読むという攻撃の考え方です。
量子コンピュータが実用になるのは先の話だとしても、保存されたデータは消えません。これがHNDLを「今の問題」にしている理由です。一方で、この言葉だけで「全部すぐに対応しなければ」と考えると、判断を誤ります。この記事では、仕組みと、何が危なくて何がそうでもないのかを整理します。
どうやって「後で解読」するのか
インターネット上の通信の多くは、TLSという仕組みで暗号化されています(TLSとPKI)。通信を途中で盗み見ても、中身は読めません。ただし、暗号化されたままのデータを保存しておくことはできます。
TLSの通信は、二つの暗号を組み合わせています。中身を暗号化するのは共通鍵暗号で、その共通鍵を安全に受け渡すために公開鍵暗号を使います(公開鍵暗号と共通鍵暗号の違い)。公開鍵暗号として使われているRSAや楕円曲線暗号は、大規模な量子コンピュータで動くShorのアルゴリズムで破られることが分かっています(量子コンピュータはなぜ暗号を破れるのか)。
つまり攻撃者は、暗号化された通信を保存しておき、将来、鍵の受け渡しの部分を量子コンピュータで解いて共通鍵を取り出し、保存しておいた中身を復号します。中身を暗号化している共通鍵暗号そのものは量子コンピュータにも比較的強いのですが、鍵が割れてしまえば関係ありません。
なお、現在のTLSは通信のたびに使い捨ての鍵を交換する方式が標準です。この方式は、サーバーの秘密鍵が後から漏れても過去の通信は読めないという性質を持ちますが、鍵交換に使う楕円曲線暗号そのものが破られる場合には役に立ちません。HNDLの対象になるのは、この鍵交換に公開鍵暗号を使っているすべての通信です。
何が危なくて、何がそうでもないのか
HNDLで問題になるのは、「解読されたときに、まだ価値が残っている情報」です。判断の軸は、その情報を何年秘密にしておく必要があるかです。
危険度が高いのは、長い期間にわたって秘密であるべき情報です。製品の設計情報や製造の条件、医療や遺伝に関する個人の情報、政府や金融機関が長期に保護する記録、長期契約の交渉記録などが当てはまります。10年後、20年後に読まれても困る情報は、今の暗号で送っていれば、今の時点で保存されている可能性を考える必要があります。
一方で、短い期間で価値を失う情報は、相対的に危険度が低くなります。今日の在庫、来週のキャンペーン価格、日常の連絡の多くは、数年後に読まれても実害が小さいからです。
もうひとつ区別しておきたいのは、電子署名です。署名は「本人が作った文書であること」を証明する仕組みで、将来の量子コンピュータで偽造できるようになる問題はあります。ただし、それは将来の時点で起きる問題で、過去の通信を保存して後から読むというHNDLの構図とは別です。HNDLは、通信の秘密に関する話です。
「いつ来るか」ではなく「何年守るか」で考える
量子コンピュータがいつ実用になるかは、専門家の間でも見方が分かれます。HNDLが示しているのは、その日が来てから対処を始めても、それまでに保存されたデータは守れないということです。
よく使われる考え方があります。「情報を秘密にしておく必要がある年数」と「自社が暗号を切り替えるのにかかる年数」を足した数字が、「解読できる計算機が現れるまでの年数」を超えるなら、今から動く必要がある、というものです。
たとえば、15年は秘密にしたい情報があり、自社の切り替えに5年かかるとします。合計は20年です。解読できる計算機が20年以内に現れると考えるなら、今の暗号で送った情報は、守りたい期間の途中で読まれることになります。
この式の利点は、量子コンピュータの完成時期を正確に予測しなくても、自社の数字で判断できることです。PQC移行の「いつやるの?」に答えてきた現場の記事で書いたとおり、問いを「量子はいつ来るか」から「自社は何年かかるか」に置き換えると、議論が前に進みます。
落ち着いた受け止め方
HNDLは、PQC移行を始める理由にはなります。ただし、HNDLだけを根拠に「全部すぐに切り替える」と結論づけるのは、実務では無理があります。現実的な進め方は次のとおりです。
- 長期間秘密にすべき情報が通る経路を特定する。どのシステムのどの通信で、長期保護が必要な情報を扱っているかを洗い出す。ここが最初の作業で、暗号の棚卸しの一部です
- その経路から優先して、鍵交換を耐量子の方式に切り替える。現在は、従来の楕円曲線暗号とML-KEM(NISTのPQC標準化とは)を組み合わせたハイブリッド方式が、主要なブラウザやクラウドサービスで使われ始めています。利用しているサービスやソフトウェアが対応していれば、設定の変更で済む場合もあります
- それ以外の経路は、システムの更改に合わせて切り替える。HNDLの実害が小さい通信まで前倒しする必要はありません
優先順位を決める材料は、「秘密にしておく年数」と「外部との接続の多さ」です。この二つで経路を並べると、どこから手を付けるかが見えてきます。
実務者の持ち帰り
- 自社の情報のうち、10年以上秘密にしておく必要があるものを挙げ、それがどの通信経路を通っているかを確認する
- 利用しているクラウドサービスやVPN製品が、鍵交換のハイブリッド方式に対応しているか、対応予定はいつかを確認する
- 「秘密にする年数」と「切り替えにかかる年数」を自社の数字で見積もり、経営への説明に使う。量子コンピュータの完成時期の予測は、説明の中心に置かない