Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA
Kryptografia

Kryptografia postkwantowa: dlaczego migrację zacząć trzeba już teraz

Komputer kwantowy złamie RSA i ECC, a atak „zbieraj teraz, odszyfruj później” trwa już dziś. Omawiamy ML-KEM, ML-DSA, tryby hybrydowe i plan migracji.

MATERIAŁ PUBLICZNY
AUTOR
/ Pentester (OSCP, PNPT)
PUBLIKACJA
3 lipca 2026
CZAS CZYTANIA
12 min czytania
TEMAT
Kryptografia
Kryptografia postkwantowa: dlaczego migrację zacząć trzeba już teraz

„Komputer kwantowy zdolny złamać RSA jeszcze nie istnieje, więc mamy czas” — to najczęstszy i najbardziej mylący argument w rozmowach o kryptografii postkwantowej (PQC). Mylący, bo pomija atak, który trwa już dziś: przechwytywanie i magazynowanie zaszyfrowanych danych z myślą o odszyfrowaniu ich w przyszłości. Jeśli Twoje dane muszą pozostać poufne przez 10–15 lat, termin migracji minął, zanim się zaczął.

Dlaczego kwant łamie dzisiejszą kryptografię

Współczesna kryptografia asymetryczna (RSA, ECDH, ECDSA) opiera się na problemach, które są trudne dla klasycznych komputerów: faktoryzacja dużych liczb i logarytm dyskretny na krzywych eliptycznych. Algorytm Shora, uruchomiony na wystarczająco dużym, stabilnym komputerze kwantowym, rozwiązuje oba w czasie wielomianowym — czyli efektywnie je łamie. To nie kwestia „szybszego komputera”, lecz fundamentalnie innego modelu obliczeń.

Kryptografia symetryczna (AES) i funkcje skrótu są w lepszej sytuacji. Algorytm Grovera daje jedynie kwadratowe przyspieszenie ataku brute-force, co w praktyce oznacza „podwój długość klucza”: AES-256 pozostaje bezpieczny, AES-128 traci margines. Problem jest więc głównie po stronie asymetrycznej — a to na niej opiera się wymiana kluczy w TLS, podpisy i PKI.

„Harvest now, decrypt later” — zegar już tyka

Kluczowe pojęcie: SNDL (store now, decrypt later), czyli „zbieraj teraz, odszyfruj później”. Przeciwnik — zwłaszcza dobrze finansowany, państwowy — może dziś przechwytywać zaszyfrowany ruch i archiwizować go, czekając na dojrzały komputer kwantowy. W dniu, w którym taki komputer powstanie, całe zgromadzone archiwum staje się czytelne wstecz.

Znaczy to, że o pilności migracji decyduje nie data powstania komputera kwantowego, lecz czas życia poufności Twoich danych. Dokumentacja medyczna, dane osobowe, tajemnice handlowe, klucze o długiej ważności — wszystko, co ma być tajne za dekadę — jest zagrożone już teraz.

Nowe standardy: ML-KEM, ML-DSA, SLH-DSA

W 2024 roku NIST sfinalizował pierwsze standardy kryptografii postkwantowej. Warto znać je z nazwy, bo wchodzą do bibliotek i produktów:

  • FIPS 203 — ML-KEM (dawniej Kyber): mechanizm hermetyzacji klucza (KEM), następca wymiany kluczy w rodzaju ECDH. To najważniejszy element dla TLS.
  • FIPS 204 — ML-DSA (dawniej Dilithium): schemat podpisu cyfrowego, następca RSA/ECDSA.
  • FIPS 205 — SLH-DSA (dawniej SPHINCS+): podpis oparty wyłącznie na funkcjach skrótu — wolniejszy, ale o innym, konserwatywnym fundamencie bezpieczeństwa (dywersyfikacja ryzyka).

Wszystkie należą do rodziny problemów uważanych za trudne również dla komputerów kwantowych — głównie na kratach (lattice-based), stąd charakterystyczny motyw siatki. Kluczowa różnica praktyczna: klucze i podpisy PQC są większe niż w ECC, co ma znaczenie dla protokołów, rozmiarów pakietów i wydajności.

Tryby hybrydowe — bezpieczny sposób na przejście

Nikt nie każe z dnia na dzień wyrzucać sprawdzonej kryptografii. Standardem przejściowym jest tryb hybrydowy: wymiana klucza łączy klasyczny algorytm (np. X25519) z postkwantowym (ML-KEM) w taki sposób, że do złamania trzeba pokonać oba naraz. Jeśli w PQC znajdzie się wada, chroni klasyka; jeśli nadejdzie kwant, chroni PQC.

To nie teoria — hybrydowa wymiana kluczy (X25519 z ML-KEM) jest już domyślnie włączona w popularnych przeglądarkach i u dużych dostawców CDN dla znacznej części ruchu TLS 1.3. W praktyce część Twojego ruchu HTTPS może już być postkwantowa, nawet jeśli o tym nie wiesz.

Plan migracji dla firmy

Migracja PQC to projekt wieloletni, ale zaczyna się od kroków wykonalnych od razu:

  1. Inwentaryzacja kryptografii. Nie zmigrujesz tego, czego nie znasz. Zbierz, gdzie i jaka kryptografia jest używana: TLS, VPN, podpisy kodu, PKI, szyfrowanie baz i backupów, sprzęt (HSM), biblioteki w aplikacjach. To fundament — odpowiednik SBOM dla kryptografii (tzw. CBOM).
  2. Priorytetyzacja według czasu życia poufności. Najpierw dane, które muszą pozostać tajne najdłużej, oraz klucze o długiej ważności. To one są celem SNDL.
  3. Krypto-zwinność (crypto-agility). Projektuj systemy tak, by algorytm dało się wymienić bez przepisywania aplikacji — abstrakcja nad biblioteką kryptograficzną, konfiguracja zamiast twardego kodowania. To najważniejsza właściwość architektury na najbliższą dekadę.
  4. Włączanie trybów hybrydowych tam, gdzie już są dostępne. TLS 1.3 z hybrydowym KEM, aktualne biblioteki, wsparcie dostawców.
  5. Weryfikacja gotowości dostawców. Zapytaj kluczowych dostawców (chmura, HSM, CA, oprogramowanie) o mapę drogową PQC — to część zarządzania ryzykiem dostawców.

Regulacyjnie kierunek jest jasny: amerykańska NSA w wytycznych CNSA 2.0 wyznaczyła harmonogram przejścia na PQC dla systemów narodowego bezpieczeństwa, a europejskie agencje rekomendują podejście hybrydowe. Dla firm oznacza to, że PQC z „ciekawostki akademickiej” staje się wymogiem należytej staranności — powiązanym też z technicznymi środkami ochrony danych.

Czego nie robić

  • Nie pisz własnej implementacji PQC. Kryptografię wdraża się z audytowanych, standardowych bibliotek — samodzielna implementacja to prosta droga do podatności typu side-channel.
  • Nie porzucaj klasyki na rzecz „czystego PQC” na siłę. Tryb hybrydowy jest dziś bezpieczniejszym wyborem niż wczesne, samotne PQC.
  • Nie odkładaj inwentaryzacji. To najtańszy krok, który można zrobić od zaraz, a bez niego reszta migracji jest ślepa.

Podsumowanie

Kryptografia postkwantowa nie jest problemem „na kiedyś powstanie komputer kwantowy” — jest problemem „jak długo moje dane muszą być tajne”. Atak SNDL trwa już dziś, standardy (ML-KEM, ML-DSA, SLH-DSA) są gotowe, a tryby hybrydowe pozwalają migrować bezpiecznie i bez rewolucji. Zacznij od inwentaryzacji kryptografii i krypto-zwinności — to inwestycja, która obroni dane na dekady.

Jeśli chcesz ocenić, gdzie Twoja organizacja używa kryptografii wrażliwej na kwant i jak zaplanować migrację, skontaktuj się z namidoradztwo w architekturze bezpieczeństwa obejmuje również ten obszar.

Najczęstsze pytania (FAQ)

Czy komputer kwantowy zdolny złamać RSA już istnieje? Nie — obecne komputery kwantowe są za małe i zbyt niestabilne, by uruchomić algorytm Shora przeciw realnym kluczom. Problem w tym, że dane przechwycone dziś mogą zostać odszyfrowane, gdy taki komputer powstanie. Dlatego o pilności decyduje wymagany czas poufności danych, a nie data przełomu w sprzęcie.

Czy AES-256 jest bezpieczny wobec komputerów kwantowych? Tak, w praktyce. Algorytm Grovera daje jedynie kwadratowe przyspieszenie, co obniża efektywny poziom bezpieczeństwa, ale AES-256 zachowuje solidny margines. Zagrożona jest przede wszystkim kryptografia asymetryczna (RSA, ECC), nie symetryczna.

Od czego konkretnie zacząć w małej lub średniej firmie? Od inwentaryzacji: gdzie używacie TLS, VPN, podpisów, PKI i szyfrowania danych oraz jakie biblioteki za tym stoją. Następnie zapewnijcie, że oprogramowanie jest aktualne (wiele bibliotek już wspiera hybrydowe KEM) i zapytajcie dostawców chmury oraz kluczowych systemów o ich plany PQC. To realny, wykonalny początek.

Czym jest tryb hybrydowy i czy jest bezpieczny? Hybrydowa wymiana klucza łączy algorytm klasyczny (np. X25519) z postkwantowym (ML-KEM), tak że atakujący musi złamać oba. To bezpieczniejsze niż poleganie wyłącznie na stosunkowo nowym PQC i jest już wdrażane w TLS 1.3 przez przeglądarki i dostawców CDN.

UDOSTĘPNIJ / KOPIUJ