Proton domovská stránka

Šifrování > Slovník pojmů > Postkvantová kryptografie

Co je postkvantová kryptografie?

Kvantové počítače v měřítku potřebném k prolomení dnešního šifrování sice ještě neexistují, ale útočníci již nyní shromažďují vaše šifrovaná data, aby je mohli dešifrovat později.

Postkvantová kryptografie představuje způsob, jak toto okno zavřít dříve, než vás vystaví riziku.

Hrozba typu „shromáždit nyní, dešifrovat později“

Ačkoli kvantové počítače schopné prolomit šifrování s veřejným klíčem, jako je RSA a kryptografie nad eliptickými křivkami, ještě neexistují, mohou mít stále reálný dopad na současné bezpečnostní problémy, až se stanou realitou. Dnešní nejsofistikovanější útočníci uplatňují strategii zvanou „shromáždit nyní, dešifrovat později“, kdy již nyní zachycují a archivují vaši šifrovanou komunikaci a poté čekají na dostatečně výkonné kvantové počítače, které ji prolomí.

Cokoli citlivého, co dnes odešlete, jako jsou zdravotní záznamy, právní komunikace nebo soukromá korespondence, by mohlo být později ohroženo. Proto musí k přechodu na algoritmy odolné vůči kvantovým počítačům dojít dlouho předtím, než se tato hrozba naplní, protože výměna šifrování na celém internetu trvá roky.

Jak fungují kvantové počítače

Zde je rozdíl mezi tradičními a kvantovými počítači:

Tradiční počítač pracuje s bity

Každý bit je buď 0, nebo 1, a tradiční počítač musí zkoušet šifrovací klíče jeden po druhém. Je to sekvenční proces, podobně jako zkoušení každého klíče na svazku.

Kvantový počítač pracuje s qubity

Qubit (kvantový bit) může být současně 0 i 1 (superpozice), což kvantovým algoritmům umožňuje zkoumat mnoho možností najednou. Je to jako zkoušet všechny klíče na svazku současně.

Většina dnešní kryptografie s veřejným klíčem spoléhá na matematické problémy, které jsou snadné v jednom směru a obtížné v opačném, jako je vzájemné násobení dvou velkých prvočísel (snadné) versus rozklad výsledku zpět na prvočísla (obtížné).

Shorův algoritmus(nové okno), navržený pro kvantové počítače, útočí právě na tuto obtížnost. Narušil by RSA a kryptografii nad eliptickými křivkami (včetně Curve25519), které dnes tvoří páteř šifrovaného e-mailu, TLS a sítí VPN(nové okno).

Stav kvantových výpočtů

Dobrá zpráva: Ždáný dnešní kvantový počítač se ani zdaleka nepřibližuje k ohrožení reálného šifrování. Rozdíl mezi současnými stroji a tím, co by bylo potřeba, je obrovský.

4 099

Odhadovaný počet logických (ideálních) qubitů k prolomení RSA-2048

1 500 – 2 000

Odhadovaný počet logických (ideálních) qubitů k prolomení kryptografie nad eliptickými křivkami

50 mil.+

Fyzické qubity potřebné k témuž při realistické opravě chyb

Žádné

Dnešní stroje schopné prolomit reálné šifrování

Škálování na miliony potřebných fyzických qubitů představuje obrovskou inženýrskou výzvu, kterou dosud žádná instituce nevyřešila. Většina odborníků se však domnívá, že kryptograficky významný kvantový počítač je otázkou kdy, nikoli zda. Odhady časového rámce se pohybují od jednoho desetiletí do několika desetiletí. Tato nejistota je přesně tím důvodem, proč musí přechod na postkvantovou kryptografii začít již nyní.

Co je postkvantová kryptografie?

Postkvantová kryptografie (PQC) je nová generace šifrovacích algoritmů navržených tak, aby byly bezpečné před klasickými i kvantovými počítači. Na rozdíl od kvantové distribuce klíčů (která vyžaduje speciální hardware) běžní algoritmy PQC na běžných počítačích a lze je implementovat jako aktualizace softwaru – což znamená, že mohou nahradit dnešní zranitelné algoritmy bez nutnosti budování nové infrastruktury.

V roce 2024 dokončil americký Národní institut standardů a technologie (NIST) své první standardy PQC. Přední kandidátské algoritmy jsou založeny na mřížkových problémech – odlišné třídě matematických úloh, jejichž řešení nemůže Shorův algoritmus urychlit. Na rozdíl od faktorizace velkých celých čísel není známo, že by se obtížnost mřížkových problémů při kvantovém útoku sbalila.

Proč prostě nenahradit klasické algoritmy?

Standardizovaná, široce implementovaná postkvantová kryptografie je stále nová a neprošla desetiletími veřejného zkoumání jako RSA a kryptografie nad eliptickými křivkami. Nejbezpečnějším přístupem je hybridní kryptografie: navrstvení postkvantového algoritmu na ten klasický. Vaše data jsou chráněna, pokud útočník neprolomí oba algoritmy současně, což vyžaduje jak kvantový, tak klasický průlom.

Jak již Proton jednal

Postkvantová ochrana byla v Proton Mailu spuštěna v květnu 2026 a je dostupná ve všech plánech. Po aktivaci generuje Proton Mail pro nové šifrované e-maily klíče připravené na postkvantovou éru, čímž chrání vaše zprávy před dnešními hrozbami i zítřejšími kvantovými počítači.

Vedoucí role v oblasti standardizace PQC

Ve spolupráci s kryptology z německého Spolkového úřadu pro bezpečnost informační techniky (BSI) se Proton podílel na tvorbě prvního postkvantového rozšíření pro OpenPGP(nové okno) – otevřeného standardu používaného pro šifrovaný e-mail po celém světě. To zajišťuje, že postkvantová ochrana funguje mezi Protonem a ostatními poskytovateli, nikoli pouze v rámci vlastního ekosystému Protonu.

Nejlepší algoritmy ve své třídě

Tento nový standard využívá kombinaci klasických a postkvantových algoritmů (hybridní kryptografii) a nabízí nejvyšší úroveň zabezpečení. Vaše data budou v bezpečí, pokud útočník neprolomí jak klasickou, tak kvantovou kryptografii. Postkvantová složka využívá algoritmy založené na mřížkách, protože nabízejí dobré zabezpečení a výkon.

  • CRYSTALS-Kyber + X25519 pro šifrování
  • CRYSTALS-Dilithium + Ed25519 pro digitální podpisy

Persistentní symetrické klíče

Také pracujeme na novém standardu(nové okno) pro opětovné šifrování e-mailů bezpečnějšími klíči a vyřazení starých klíčů, aniž byste k nim ztratili možnost přistupovat. To zajišťuje, že e-maily přijaté v minulosti jsou v bezpečí před kvantovými počítači.

Alice znovu šifruje zprávy, které obdržela v minulosti, aby zajistila, že jsou v bezpečí před kvantovými počítači.

Proton

Převezměte kontrolu nad svými daty

Proton byl od samého začátku vytvořen tak, aby chránil vaše data – a to i před tím, co teprve přijde. Díky koncovému šifrování, postkvantové ochraně, open-source aplikacím a nezávislým auditům zůstanou vaše informace jen vaše.

Více informací o šifrování