このサイトは、ほんの入り口です

ここにあるのは、だれかが実際に調べ、考え、作ってきたことを集めたメモです。気になったら、ページの下の「参考にした情報源」から、もとの本や記事、それを生み出した人たちに、直接ふれてみてください。このメモには書ききれないおもしろさが、そこにあります。

あんごうを こわせる りょうし コンピューターは まだ ないのに、ネットの かぎは もう かわりはじめている

暗号を破れる量子コンピューターがまだないのに、ネットの鍵はもう替わり始めている ── 量子コンピューターと鍵交換

量子コンピューターの実用化前に鍵を替える理由 ── HNDL・ショアのアルゴリズム・ML-KEMへの移行

分野:技術

Cloudflareという 会社を とおる、人が つかう ウェブの つうしんの 半ぶん いじょうが、もう「りょうし コンピューター たいさく」の かぎに かわったと、2025ねん10がつに ほうこく されました[5]。

でも、あんごうを こわせる ほどの りょうし コンピューターは まだ ありません。なぜ いま かぎを かえるのでしょう。そのわけと、あたらしい かぎの まもりかたが わかります。

2025年10月、Cloudflareを通る人のWeb通信の過半数が、量子コンピューター対策つきの鍵交換に替わったと、同社が報告しました[5]。

肝心の機械は、まだ暗号を破れる大きさに育っていません。それなのに、なぜ今、鍵を替えるのでしょうか。その理由と、新しい鍵交換のしくみ、切りかえの期限の考え方が分かります。

Cloudflareは2025年10月、同社を通る人のWeb通信の過半数がポスト量子暗号による鍵交換になったと報告した[5]。暗号を破れる規模の量子コンピューターは、まだ存在しない。

では、なぜ先に鍵を替えるのか。HNDL攻撃への備え、2048ビットRSAの解読に要る量子ビット数の見積もり、NISTが2024年に公表したML-KEM、2035年を目標とする移行の動きから、その理由が分かる。

読み方を切り替えられます。画面の上にある「よみかた」のボタンで、小学校低学年むけ・小学校高学年むけ・中学生むけの3つの書き方に切り替わります。むずかしいと思ったら、いつでもやさしい方に戻ってください。選んだ読み方はブラウザが覚えているので、次に別の記事を開いたときも同じ読み方で始まります。

1. どうして あんごうを こわせる きかいが まだ ないのに、かぎを かえるの?

1. 暗号を破れる機械がまだないのに、なぜ今、鍵を替えるのか

1. 暗号を破れる量子コンピューターがないのに移行が進む理由 ── Cloudflareの報告とHNDL

ネットで ものを かったり、ひとに メッセージを おくったり するとき、ないしょの はなしが ぬすみ見られないよう、「かぎ」を つかって います。その かぎを、あいてと こっそり きめる しごとが「かぎこうかん」です。

じつは、この かぎこうかんが、いま 大きく かわりつつ あります。Cloudflareという 会社は、2025ねん10がつ、自分たちを とおる 人の ウェブの つうしんの 半ぶんを こえたと ほうこく しました[5]。

ふしぎですよね。こわす きかいが まだ ないのに。そのわけは、「いまの つうしんを とっておいて、あとで ひらく」という 作せんが ありえるからです。たとえるなら、かぎの かかった はこを、いまは ひらけないまま もちかえり、あとで 合いかぎが できたら あける ようなものです。ただし ほんとうは、はこの 中身を まもる ひつようが ある 長さによって、いそぐ 理由が かわります。

ネットで買い物をするときも、メッセージを送るときも、通信の内容は暗号で守られています。その暗号の「鍵」を、相手と安全に決める手順が鍵交換です(くわしくはHTTPSの鍵交換のメモで扱っています)。

その鍵交換が、いま大きく替わりつつあります。Cloudflareは2025年10月下旬、同社を通る人のWeb通信の過半数が、量子コンピューター対策つきの暗号になったと報告しました[5]。

暗号を破れる量子コンピューターは、まだ見つかっていません。先に鍵を替える理由として挙げられるのが、HNDL(Harvest Now, Decrypt Later)と呼ばれるリスクです。「今の暗号文を集めて保存しておき、あとで解く」という意味で、日本政府の資料も、これを「現に直面しているリスク」と書いています[3]。

金庫ごと持ち帰って、合鍵ができる日を待つ、というイメージです。ただし、今の金庫の中身に、そのときまで守る価値があるかどうかは、情報によって違います。特に機微な情報や、守る期間がとても長い情報は、より早い移行も検討すべきだとされています[3]。

Cloudflareは2025年10月下旬、同社を通る人のWeb通信の過半数がポスト量子暗号で保護されるようになったと報告した。同社は理由を、今の暗号化通信を集めておき、RSA-2048のような現行暗号を量子コンピューターが破れる日(Q-day)以降に解読する攻撃を防ぐためと説明している[5]。

暗号を破れる量子コンピューターが存在しないのに移行を急ぐ根拠が、HNDLである。内閣官房の関係府省庁連絡会議は2025年11月の中間とりまとめで、HNDLを「現に直面しているリスク」と位置づけた。通信は盗聴の時点で暗号化されていても、保存された暗号文は、将来、鍵交換が破られれば解読されうる。そのため、機微な情報や、保護すべき期間がとても長い情報では、一般の移行目標より早い移行も検討すべきだとされる[3]。

では、そもそも今の鍵交換のどこが量子コンピューターに弱いのか。

2. いまの かぎこうかんは、なにが よわいの?

2. 今の鍵交換は、何が量子コンピューターに弱いのか

2. ショアのアルゴリズムが狙う公開鍵暗号と、影響の小さい共通鍵暗号

いまの かぎこうかんは、「大きな 数を、かけ算の もとの 数に わける」ことが、ふつうの コンピューターには とてもむずかしい、という ことに たよって います。

ところが、ショアという 人が かんがえた 計算の やり方を、大きな りょうし コンピューターで うごかすと、この わけかたが ずっと はやく できると、しられて います[3]。

ただ、ぜんぶの あんごうが ひとしく あぶない わけでは ありません。ひみつの かぎを あいてと わけ合う ところが、とくに よわいとされて います[3]。

今の鍵交換(RSAや楕円曲線暗号)は、「とても大きな数の素因数分解」や「楕円離散対数問題」が、ふつうのコンピューターには解けないことに頼っています。

ところが、ショアのアルゴリズムを量子コンピューターで動かすと、どちらの問題も「多項式時間」、つまり数が大きくなっても急には時間が増えない速さで解けることが知られています。日本政府の資料は、大規模で誤りに強い量子コンピューターが使えるようになれば、電子政府推奨暗号リストにある公開鍵暗号のすべてが、理論上は大きな脅威を受けると述べています[3]。米国のNISTも、楕円曲線暗号による鍵確立方式と署名が、ショアのアルゴリズムに弱いと書いています[2]。

影響が大きいのは、公開鍵暗号の側です。共通鍵暗号やハッシュ関数については、公開鍵暗号のように、量子コンピューターで一気に解ける方法は見つかっていません。一部のアルゴリズムで少し効率は上がるので、128ビット相当の鍵は、より長い鍵への変更を検討する、とされています[3]。

今の鍵交換の安全性は、RSAなら素因数分解、楕円曲線暗号なら楕円離散対数問題が、古典コンピューターでは現実的な時間で解けないことに支えられている。しかし、暗号解読に使える規模の量子コンピューターでショアのアルゴリズムを実行すると、これらは多項式時間で解けることが知られている。内閣官房の中間とりまとめは、電子政府推奨暗号リストの公開鍵暗号がすべて、理論上は大きな脅威になるとする[3]。NIST IR 8547も、ECC系の鍵確立方式と署名が同じ攻撃に弱いと明記する[2]。

対して、共通鍵暗号とハッシュ関数に対しては、公開鍵暗号のような多項式時間の量子アルゴリズムは見つかっていない。グローバーなどによる一定の効率化はあるため、128ビット相当の鍵長は、より長い鍵への変更検討が必要とされる[3]。つまり量子対策の主戦場は、通信の相手と鍵を決める公開鍵暗号にある。

では、その「大規模な量子コンピューター」は、どれくらい大きいのだろうか。

3. こわせる きかいは、どれくらい 大きいの?

3. 暗号を破るには、どれくらい大きな量子コンピューターが要るのか

3. 2048ビットRSAの解読に要る量子ビット数の見積もり ── 2019年から約20分の1へ

2025ねん、グーグルの ひとが、むずかしい 暗号を こわすのに いる きかいの 大きさを、けいさんし なおしました[4]。

りょうし コンピューターの 部品を「りょうしビット」と いいます。2019ねんの 見つもりでは、2000まん こ ひつようでした。それが、100まん こ みまんで すむ という 見つもりに なりました[4]。20ぶんの 1 ほどです。

ただし、これは 紙の上の 見つもりで、じっさいに こわした わけでは ありません[4]。いまの きかいと のぞまれる 大きさの あいだにも、まだ 大きな ひらきが あります[3]。

Googleの研究者Craig Gidneyは2025年5月、2048ビットのRSAを素因数分解するのに必要な量子コンピューターの規模を、見積もり直した論文を公表しました。結果は、100万個未満の「ノイズあり量子ビット」で、1週間未満というものです[4]。

2019年の見積もりは、約2000万量子ビットで約8時間でした。量子ビットの数は、20分の1ほどに減ったことになります。ただし、時間は8時間から1週間未満へと延びています[4]。

これは理論上の見積もりで、実際に動かして確かめたものではありません。日本政府の資料も、暗号の解読に必要な性能と現在の量子コンピューターの間には、大きな隔たりがあるとしています。そのうえで、公開鍵暗号が危うくなる時期の予測は難しいものの、革新的な技術で近い将来に解読できる可能性は否定できないと述べています[3]。

なお、Googleの量子チップWillow(105量子ビット)の実験では、誤り訂正に使う量子ビットのまとまりを3×3、5×5、7×7と大きくするたびに、誤りの割合を半分にできたと報告されています[7]。誤りを抑えながら大きくできるかどうかは、必要な規模に近づけるかを左右する課題の1つです。

必要な規模の見積もりは、年を追って小さくなった。Craig Gidneyは2025年5月の論文で、2048ビットRSAを、100万個未満のノイズあり量子ビットで1週間未満で素因数分解できると見積もった[4]。2019年の見積もり(約2000万量子ビット、約8時間)と比べると、量子ビット数は約20分の1で、計算時間は延びる。

これは理論的な資源見積もりであり、実機での実証ではない。したがって「1週間で破れる機械がある」とは読めない。内閣官房の資料も、必要な性能と現状には依然として大きな乖離があり、時期の予測は困難だが、革新的な技術による近い将来の解読の可能性は否定できないとする[3]。

見積もりとは別に、誤りを減らす研究も進んでいる。Google Willow(105量子ビット)は、誤り訂正に使う符号化配列を3×3、5×5、7×7と広げる実験で、広げるたびに誤り率を半分にでき、誤り訂正の「しきい値以下」を示したとされる[7]。ただし、この点は同社の発表に基づく。時期が読めないからこそ、「いつ起きるか」ではなく「起きても困らないか」で備える発想が出てくる。

4. あたらしい かぎこうかんは、どう まもるの?

4. 新しい鍵交換は、新旧2つの方式を組み合わせて始まった

4. ML-KEM(FIPS 203)とハイブリッド鍵交換 ── X25519MLKEM768

2024ねん8がつ、アメリカの NISTという 国の きかんが、りょうし コンピューターでも やぶられにくいと される あたらしい きまりを、さいしょに 3つ 発ひょう しました。その 1つ ML-KEMは、ネットの つうしんで かぎを きめる ために つかわれます[1]。

ブラウザの クロームは、2024ねん 4がつごろから、ふるい やり方と あたらしい やり方を、いっしょに つかう ように なりました[6]。ふたつの やり方を あわせて かぎを きめるので、かたほうに よわい ところが 見つかっても、もう かたほうが あんぜんなら まもれます。ふたえの かぎを かけた ドアの ようです。

ただし ほんとうは、あたらしい やり方も まだ 年月が たって いません。だから ふるい やり方を すてず、ならべて つかう のです。

米国のNISTは2024年8月、量子コンピューターでも破られにくいとされる最初の3つの規格を、正式に発表しました。そのうちFIPS 203のML-KEM(旧名CRYSTALS-Kyber)が、公開ネットワークでの鍵交換などに使われます。残りの2つ、FIPS 204のML-DSAとFIPS 205のSLH-DSAは、電子署名用です[1]。

実際のブラウザでは、新旧の方式を重ねる「ハイブリッド」が選ばれています。Chrome 124(2024年4月)は、従来のX25519とKyber768を組み合わせた鍵交換を、デスクトップ版で標準有効にしました[6]。のちにML-KEM版のX25519MLKEM768に移っています。

2つの方式の結果を組み合わせて鍵を作るので、片方に弱点が見つかっても、もう片方が安全なら守れる、という考え方です。新しい方式は、使われ始めてからの年月がまだ短いため、実績のある方式と並べて使うのは、慎重で現実的なやり方といえます。

NISTは2024年8月13日、量子コンピューターでも破られにくいとされる最初の3規格を正式発表した。FIPS 203(ML-KEM、旧名CRYSTALS-Kyber)は公開ネットワーク上の鍵交換など一般的な暗号化に使い、FIPS 204(ML-DSA)とFIPS 205(SLH-DSA)は電子署名に使う[1]。ML-KEMは格子(こうし)暗号に基づく鍵カプセル化方式である。

実装の面では、ハイブリッドが先行した。Chrome 124(2024年4月)は、X25519とKyber768を組み合わせた鍵交換を、デスクトップ版のTLS 1.3とQUICで標準有効にし、のちにML-KEM版のX25519MLKEM768へ移った[6]。2つの方式の結果を組み合わせて鍵を作るため、一方に弱点が見つかっても他方が安全なら守れる構成になる。新方式は歴史が浅く、将来の解析で弱点が見つかる可能性も排除できないため、実績のある方式との併用は理にかなう。

では、こうした切りかえは、いつまでに終えることになっているのか。

5. いつまでに、ぜんぶ かえるの?

5. 切りかえの目標は「2035年」── ただし案と目標

5. 2035年目標の位置づけ ── NIST IR 8547初期公開案と日本の中間とりまとめ

アメリカや ヨーロッパ、イギリス、カナダなど おおくの 国が、「2035ねんまで」を 目ひょうに しています[3]。日本も、2035ねんを めざして うつって いく ことが 考えられると、せいふの しりょうに あります[3]。

10ねんいじょう かかるのは、なぜでしょう。いまの 方しきも、できてから ひろまるまでに 20ねんほど かかりました[3]。ネットの なかには、たくさんの きかいや ソフトが つながって いて、ひとつずつ かえて いく ひつようが あるからです。

切りかえの期限として、2035年がよく挙がります。米国のNISTは2024年11月の初期公開案(NIST IR 8547)で、RSAなど量子コンピューターに弱い方式のうち、112ビット強度のものは2030年以降は非推奨、すべての強度で2035年以降は使用禁止とする案を示しました[2]。確定した規則ではなく、あくまで案です。

日本の内閣官房の関係府省庁連絡会議も、2025年11月の中間とりまとめで、日本も2035年を目標に移行を進めることが考えられるとしています。米国・EU・英国・カナダなど多くが、2035年までを期限にしているとも記しています[3]。ここでの「考えられる」は、決定ではなく検討の方向を示す言い方です。

移行に長い期間が見込まれるのは、RSAが提案されてから広く普及するまでに約20年かかったためです。新しい方式も、同じくらいの時間を想定する必要がある、と資料は述べています[3]。

NIST IR 8547の初期公開案(2024年11月12日)は、RSA・ECDSA・EdDSAなど量子コンピューターに弱い方式について、112ビット強度のものは2030年以降に非推奨、強度を問わず2035年以降は使用禁止とする案を示した[2]。これは確定した規則ではなく案であり、2030年の期限は112ビット強度に限る点にも注意が要る。同文書によれば、米国は国家安全保障覚書10により、2035年までに量子リスクをできるかぎり減らす目標を立てている[2]。

日本の中間とりまとめ(2025年11月)は、日本も2035年を目標に移行を進めることが「考えられる」とし、米・EU・英・カナダなど多くが2035年までを期限にしていると述べる[3]。決定ではなく、検討の方向を示す表現である。移行が長期になる根拠として、RSAが提案から普及まで約20年かかった点が挙げられ、PQCも長い移行期間を要すると想定されている[3]。

実用機の到来時期が予測しにくい以上、期限は「破られる日」からの逆算ではなく、移行に要する年数から決まる面が大きい。これが、機械の完成前に鍵が替わりはじめた背景である。

6. もっと しりたく なったら

6. 自分でも調べてみたくなったら

6. 原典にあたるには

この 話は、「まだ ない きかいの ために いま うごく」という ふしぎな はなしでした。ふだん つかう ブラウザや スマホが、いつのまにか ふたえの かぎを つかって いるかも しれません。

おうちの 人に、スマホや パソコンの アップデートの おしらせが きたら、「どんな ところが かわったの?」と きいて みましょう。

ふだん使っているChromeなどのブラウザで、「設定」→「Chromeについて」を開くと、今のバージョンが日本語で表示されます。その番号を、ブラウザの公式の更新履歴やリリースノートと見比べてみてください。鍵交換の方式のような、見えないところの変更も、そこに書かれることがあります。

もっと知りたい人は、次の点を調べると広がります。

  • NISTが発表したML-KEM(FIPS 203)では、なぜ「格子」という数学が使われているのか
  • 内閣官房の中間とりまとめにある、政府機関の移行計画の考え方
  • ショアのアルゴリズムが、どうして素因数分解を速くできるのか

一次資料として、NISTのML-KEM発表(FIPS 203・204・205)、NIST IR 8547初期公開案、内閣官房「政府機関等におけるPQCへの移行について(中間とりまとめ)」、Gidneyの論文(arXiv:2505.15917)、Cloudflareの報告を、出典欄から読める。

調べるときの問いとしては、次の3つが手がかりになる。ML-KEMの安全性の根拠である格子問題とは何か。NIST IR 8547の最新の状況(本稿では案として扱った)。ショアのアルゴリズムが多項式時間で解けるのは、素因数分解のどの構造を使うからか。自分が使うブラウザがどの鍵交換方式を使っているかも、公式のヘルプや開発者向け機能を調べる手がかりになる。

しらべた もとの じょうほう

参考にした情報源

参考にした情報源と、その使い方

資料は公的機関・企業の公式発表・論文から選びました。数字や年月は、本文で使った範囲だけを書いています。

  1. NIST「NIST Releases First 3 Finalized Post-Quantum Encryption Standards」(2024年8月13日) https://www.nist.gov/news-events/news/2024/08/nist-releases-first-3-finalized-post-quantum-encryption-standards (3規格の発表・ML-KEMの用途)
  2. NIST IR 8547 initial public draft「Transition to Post-Quantum Cryptography Standards」(2024年11月) https://nvlpubs.nist.gov/nistpubs/ir/2024/NIST.IR.8547.ipd.pdf (非推奨・使用禁止の年の案、ショアのアルゴリズムへの脆弱性)
  3. 内閣官房 関係府省庁連絡会議「政府機関等におけるPQCへの移行について(中間とりまとめ)」(令和7年11月) https://www.cas.go.jp/jp/seisaku/pqc/pdf/report_202511.pdf (HNDL・ショアのアルゴリズムの影響・共通鍵暗号・2035年目標・時期の予測)
  4. Craig Gidney「How to factor 2048 bit RSA integers with less than a million noisy qubits」(2025年) https://arxiv.org/abs/2505.15917 (2048ビットRSAの解読に要る量子ビット数の見積もり)
  5. Cloudflare Blog「State of the post-quantum Internet in 2025」 https://blog.cloudflare.com/pq-2025/ (Web通信の過半数が量子対策つきになったという報告)
  6. Chromium Blog「Advancing Our Amazing Bet on Asymmetric Cryptography」(2024年5月23日) https://blog.google/chromium/advancing-our-amazing-bet-on-asymmetric/ (Chrome 124のハイブリッド鍵交換の標準有効化)
  7. Google Blog「Meet Willow, our state-of-the-art quantum chip」 https://blog.google/technology/research/google-willow-quantum-chip/ (量子ビットを増やすと誤りが半分になった報告)

なおした ところ

更新履歴

更新履歴(改版の記録)

  •  初版を公開。

このサイトでは、公開した記事の本文は原則として書き直しません。誤りが見つかったときや、内容が古くなったときだけ手を入れ、その理由をこの欄に残します。