量子コンピュータの脅威に備えるには、量子コンピュータでも解けない数学問題に安全性を預けた新しい暗号——耐量子暗号(PQC:Post-Quantum Cryptography)が必要です。

その世界標準を決めたのが、米国の標準化機関NIST(国立標準技術研究所)です。暗号の標準は一国のものにとどまらず、事実上の世界標準として各国の政府・金融・ITインフラに波及します。この記事では、8年がかりの選定の経緯と、決まった標準の中身、そして「標準が決まった今、企業は何をすべきか」を整理します。

8年がかりの公開コンペ——2016年から2024年まで

NISTのPQC標準化は、2016年の公募開始から始まりました。世界中の研究チームから80を超える候補方式が集まり、そこから数年をかけて、世界中の暗号研究者による公開の攻撃・検証で絞り込まれていきます。

この「全員で叩いて生き残ったものを使う」というプロセスは、暗号標準の伝統的な流儀です。実際、途中まで有力候補だった方式が鮮やかに破られて脱落する場面もあり、公開検証の価値をあらためて示しました。

節目は2つあります。2022年7月、NISTは最初の選定結果として4方式を発表。そして2024年8月、そのうち3つが正式な連邦標準(FIPS)として確定しました。

  • FIPS 203:ML-KEM(旧称 Kyber)——鍵交換用
  • FIPS 204:ML-DSA(旧称 Dilithium)——電子署名用
  • FIPS 205:SLH-DSA(旧称 SPHINCS+)——電子署名用(保険的な別系統)

主力のML-KEMとML-DSAは、どちらも格子暗号と呼ばれる数学問題(高次元の格子の中で最短のベクトルを探す種類の問題)に基づいています。量子コンピュータでも効率的に解く方法が見つかっていない問題です。

標準はもう「使われ始めている」

PQCを「将来の話」と感じている人に知ってほしいのは、実装はすでに日常に入り込んでいることです。

  • 主要ブラウザとCDN大手は、TLSの鍵交換に従来方式とML-KEM系を組み合わせたハイブリッド方式を導入済みで、気づかないうちにPQCで通信している場面はすでにあります
  • メッセージアプリでは、SignalやAppleのiMessageが耐量子方式を組み込んだプロトコルへの移行を発表しています
  • 各国政府も移行期限を示し始めており、米国政府系のガイドラインは2030年代前半〜半ばを目標に据えています。日本でも金融業界を中心に、移行に向けた検討資料や注意喚起が出始めています

「従来方式と組み合わせたハイブリッドから入る」のが現在の主流です。新しい暗号に万一の欠陥が見つかっても、従来方式が安全網になる設計で、移行期の定石と言えます。

企業は何から始めるべきか

「標準は決まった。実装も始まった。では自社は?」——ここで大事なのは、PQC移行の最初の仕事は暗号の入れ替えではないということです。最初の仕事は、自社がどこでどの暗号を使っているかを知ることです。

  • TLS証明書はどこに何枚あるか
  • VPN・無線・ストレージ・アプリケーションは、それぞれ何の暗号方式・鍵長に依存しているか
  • 自社開発システムのライブラリ、購入製品・クラウドサービスのベンダーは、PQC対応をいつ予定しているか

この暗号資産の棚卸し(暗号インベントリ)が全ての出発点です。そのうえで、10年後も秘密であるべきデータ——HNDLのリスクに直結するもの——から優先順位をつけていきます。

もうひとつの合言葉が暗号アジリティ(crypto agility)。将来また暗号を替える日が来ても、システムを作り直さずに部品として差し替えられる設計にしておくことです。今回の移行は「RSAからML-KEMへ」の一回きりの話ではなく、「暗号は定期的に世代交代するもの」という前提への切り替えでもあるのです。

PQCNISTML-KEMML-DSA暗号アジリティ