Czy komputery kwantowe złamią hasła i szyfrowanie?
Jak komputery kwantowe wpłyną na hasła, AES i kryptografię klucza publicznego? Wyjaśniamy algorytmy Shora i Grovera oraz granice prognoz.

W tym artykule
Komputery kwantowe nie zagrażają całej kryptografii w jednakowym stopniu. Dostatecznie duża maszyna z korekcją błędów mogłaby złamać RSA i używane dziś algorytmy oparte na krzywych eliptycznych. W przypadku AES i odgadywania haseł znane przyspieszenie jest innego rodzaju i napotyka poważne ograniczenia praktyczne. Według informacji publicznie dostępnych we wrześniu 2026 roku nie istnieje komputer kwantowy zdolny do takich ataków na typowe współczesne zabezpieczenia.
Wyjaśniamy, czym różnią się algorytmy Shora i Grovera, oddzielamy szacunki od prognoz i pokazujemy, dlaczego przejście na kryptografię postkwantową, czyli na nowe algorytmy odporne na znane ataki kwantowe, zaczyna się, zanim powstanie maszyna zdolna do ataku.
Czym naprawdę jest komputer kwantowy?
Zwykły bit ma wartość 0 albo 1. Kubit może być w superpozycji, czyli w stanie, który łączy 0 i 1 w określonych proporcjach i rozstrzyga się dopiero przy pomiarze. Kubity mogą też być splątane: ich stany są wtedy ze sobą powiązane i nie da się opisać każdego z osobna. Algorytm kwantowy zmienia wspólny stan wszystkich kubitów, a pomiar na końcu daje zwykły, klasyczny wynik.
Często można przeczytać, że komputer kwantowy „sprawdza wszystkie odpowiedzi naraz”. To mylące. Pomiar nie zwraca listy wszystkich możliwości, tylko jeden wynik. Algorytm musi więc wykorzystać interferencję: podobnie jak fale na wodzie, różne ścieżki obliczeń mogą się wzajemnie wzmacniać albo wygaszać. Dobrze zaprojektowany algorytm wygasza błędne odpowiedzi i zwiększa szansę, że pomiar da tę użyteczną. Przy niektórych problemach daje to ogromną przewagę, ale nie przyspiesza dowolnych obliczeń. Na to rozróżnienie od lat zwraca uwagę Scott Aaronson, informatyk zajmujący się obliczeniami kwantowymi.
- Kubit fizyczny i logiczny
- Kubit fizyczny to konkretny element urządzenia, który popełnia błędy. Kubit logiczny powstaje dzięki kodowi korekcji błędów: zwykle wiele kubitów fizycznych wspólnie przechowuje jedną wartość i wychwytuje błędy pojedynczych elementów. Porównując rozmiary maszyn, trzeba więc sprawdzić, o które kubity chodzi i jakie założenia o błędach przyjęto.
Dwa algorytmy kwantowe, które mają znaczenie
Z punktu widzenia omawianych zagrożeń liczą się dwa algorytmy. Rozwiązują zupełnie różne problemy, więc nie warto wrzucać ich do jednego worka z napisem „szybszy komputer”.
Algorytm Shora: zagrożenie dla RSA i krzywych eliptycznych
W 1994 roku Peter Shor przedstawił kwantowe algorytmy rozkładu liczb na czynniki i obliczania logarytmów dyskretnych. Na trudności tych dwóch problemów opiera się bezpieczeństwo RSA i dzisiejszej kryptografii krzywych eliptycznych. Znane metody klasyczne nie pozwalają w praktyce złamać poprawnie dobranych kluczy, ale dostatecznie duży komputer kwantowy mógłby to zmienić.
Ma to znaczenie, bo kryptografia klucza publicznego (asymetryczna, czyli oparta na parze kluczy: publicznym i prywatnym) pełni w internecie dwie role:
- Uzgadnianie kluczy. Gdy przeglądarka łączy się z witryną, obie strony połączenia ustalają nowy tajny klucz, choć żadna z nich nie przesyła go wprost. Dziś zwykle służy do tego X25519, metoda oparta na krzywych eliptycznych.
- Podpisy. Dzięki certyfikatom wiesz, że łączysz się z prawdziwą witryną, a dzięki podpisom aktualizacji, że pochodzą od prawdziwego producenta. Używa się do tego RSA albo podpisów na krzywych eliptycznych, np. ECDSA.
Algorytm Shora łamie jedno i drugie. Nie jest przy tym szybszym sposobem zgadywania: wylicza klucz prywatny bezpośrednio z klucza publicznego.
Algorytm Grovera: pierwiastkowe przyspieszenie zgadywania
W 1996 roku Lov Grover opisał kwantowy algorytm przeszukiwania bez struktury, czyli szukania jednego elementu, który przechodzi jakiś test, bez żadnej wskazówki, gdzie go szukać. Może to być klucz odszyfrowujący wiadomość albo hasło pasujące do skrótu. Skrót to jednokierunkowy odcisk danych: nie da się z niego odtworzyć hasła, ale można sprawdzić, czy kandydat do niego pasuje. Jeśli N oznacza liczbę wszystkich możliwości, zwykły komputer potrzebuje około N prób, a algorytm Grovera około √N kroków. Dla klucza 128-bitowego to mniej więcej 2⁶⁴ kroków zamiast 2¹²⁸. Stąd powiedzenie, że Grover „skraca klucz o połowę bitów”.
Oceniając realne zagrożenie, trzeba pamiętać o trzech ograniczeniach:
- Kroki muszą następować po kolei. Pod koniec lat 90. udowodniono, że pełne przyspieszenie wymaga wykonywania kroków jeden po drugim. Jeśli rozłożyć pracę na wiele komputerów kwantowych, zysk rośnie tylko jak pierwiastek z ich liczby: sto maszyn skończy 10 razy szybciej, a nie sto razy.
- Każdy krok jest kosztowny. W każdym kroku trzeba przeprowadzić cały test (np. pełne szyfrowanie AES) w postaci obwodu kwantowego z korekcją błędów. Trwa to znacznie dłużej niż ta sama praca na zwykłym procesorze.
- Kroków nadal może być bardzo dużo. Dla losowego klucza 256-bitowego jest ich rzędu 2¹²⁸, i to przed uwzględnieniem kosztu pojedynczego kroku.
NIST podsumowuje to w FAQ o kryptografii postkwantowej: algorytm Grovera da w ataku na AES niewielką przewagę albo nie da żadnej, AES-128 pozostanie bezpieczny przez dekady, a obecne systemy mogą nadal używać AES z kluczami 128-, 192- lub 256-bitowymi.
RSA i krzywe eliptyczne
Podatne na atak Shora
Przeszukiwanie kluczy i haseł
Mniej prób, nadal wysoki koszt
Które algorytmy wymagają zmiany?
Kryptografia to różne narzędzia: szyfry, podpisy cyfrowe, funkcje skrótu i metody uzgadniania kluczy. Komputery kwantowe wpływają na nie bardzo różnie. Zestawienie poniżej opiera się na roboczym planie migracji NIST IR 8547 i na FAQ NIST.
| Narzędzie | Do czego służy | Atak kwantowy | Ocena |
|---|---|---|---|
| RSA, Diffie-Hellman, krzywe eliptyczne (X25519, ECDSA) | Uzgadnianie kluczy i podpisy | Shor | Zagrożone przez dostatecznie duży komputer kwantowy z korekcją błędów. Migracja już trwa |
| AES-128 | Szyfrowanie danych | Grover | W teorii mniej prób, ale każda jest bardzo kosztowna. NIST spodziewa się, że szyfr pozostanie bezpieczny przez kolejne dekady |
| AES-256 | Szyfrowanie danych | Grover | Znane ataki kwantowe nie podważają jego bezpieczeństwa w praktyce. Grover potrzebowałby rzędu 2¹²⁸ zapytań |
| SHA-256 | Funkcja skrótu | Zależnie od celu: szukanie danych pasujących do danego skrótu albo dwóch różnych danych o tym samym skrócie | Odporność funkcji skrótu jest dla NIST punktem odniesienia przy części poziomów bezpieczeństwa nowych algorytmów postkwantowych |
| Argon2id, bcrypt, scrypt | Przetwarzanie haseł i wyprowadzanie z nich kluczy | Grover, jeśli pozwala na to model ataku offline | Koszt zależy od hasła, parametrów funkcji i sposobu wykonania obliczeń na komputerze kwantowym |
| Hasło | Logowanie albo wyprowadzanie klucza | Grover, jeśli kandydatów można sprawdzać offline | Odporność zależy od losowości hasła i kosztu sprawdzenia jednego kandydata. Słabe hasła są zagrożone już dziś |
Migracja dotyczy przede wszystkim obecnych algorytmów klucza publicznego, które opierają się na rozkładzie na czynniki i logarytmie dyskretnym. Kryptografia asymetryczna jako taka nie znika: algorytmy postkwantowe też są asymetryczne i to one zastąpią zagrożone konstrukcje. Szyfry symetryczne i funkcje skrótu trzeba ocenić osobno.
Czy komputer kwantowy złamie hasło?
Kto wykradnie bazę skrótów haseł, może odgadywać hasła na własnym sprzęcie. Tempo zależy od funkcji, którą hasła przetworzono. Przy MD5 karta RTX 5090 sprawdza około 220 mld kandydatów na sekundę. Dla Argon2id z ustawieniami Cappy (64 MiB pamięci, 3 przebiegi) przyjmujemy około 3000 prób na sekundę na wydajnej karcie. Źródła i założenia opisujemy w poradniku o haśle głównym. Hasło można też zdobyć bez zgadywania: przez phishing, złośliwe oprogramowanie albo wyciek z innej usługi.
Algorytm Grovera mógłby przyspieszyć przeszukiwanie zbioru haseł, ale każdego kandydata trzeba by sprawdzić kwantową wersją funkcji, która przetwarza hasło. Dla porównania skali: 64 MiB to około 537 milionów bitów. Gdyby po prostu odwzorować całą pamięć Argon2id na kubity, potrzebny byłby ogromny układ, znacznie większy niż według najnowszych szacunków wystarcza do ataku na krzywe eliptyczne (ok. 1200–1450 kubitów logicznych). Nie jest to jednak dolna granica kosztu ataku. Inna konstrukcja może zużyć mniej pamięci kosztem dodatkowych obliczeń. Praca z 2021 roku analizuje taki koszt dla Argon2i i pokrewnych funkcji, biorąc pod uwagę szerokość i głębokość obwodu, czyli liczbę kubitów i liczbę kolejnych operacji.
Eksperyment z przewagą po stronie napastnika
Żeby pokazać, jak bardzo wynik zależy od założeń, porównujemy dwa hipotetyczne ataki na dane chronione Argon2id. Nie wyznaczają one górnej granicy możliwości przyszłych maszyn.
- Klasyczny klaster 10 000 najlepszych kart graficznych, który sprawdza 30 mln haseł na sekundę. To ten sam pesymistyczny scenariusz co w poradniku o haśle głównym.
- Wyidealizowany komputer kwantowy. Zakładamy jeden krok Grovera co 0,01 sekundy, tyle pamięci, ile potrzeba, i tylko jedno obliczenie Argon2id na krok, choć sam obwód wymaga dodatkowej pracy. Dla porównania: klasyczne obliczenie na jednym rdzeniu laptopa trwało w teście około 75 ms. Czas 0,01 sekundy to umowne założenie, korzystne dla napastnika, a nie pomiar ani prognoza rozwoju sprzętu.
W przyjętym modelu algorytm Grovera wyraźnie skraca atak na duży zbiór kandydatów, ale przy liście miliarda znanych haseł przegrywa z równoległym klastrem kart graficznych. Tak wychodzi przy tych konkretnych założeniach; nie jest to reguła ogólna. Dodatkowa losowość nadal podnosi koszt: siedem losowych słów z listy EFF to w tym modelu około 10 000 lat pracy jednej maszyny.
Do ochrony zaszyfrowanych danych nadal warto używać długiego, losowego hasła. Jako punkt wyjścia dla hasła głównego proponujemy co najmniej sześć losowych słów albo 16 losowych znaków wybranych przez generator.
„Zbierz teraz, odszyfruj później”: dlaczego to ważne już dziś
Przygotowania trzeba zacząć wcześniej z powodu strategii „zbierz teraz, odszyfruj później” (ang. harvest now, decrypt later). Napastnik może już dziś nagrywać zaszyfrowany ruch, a po latach spróbować odzyskać klucze sesji. Ryzyko dotyczy przede wszystkim danych, które mają pozostać poufne przez długi czas.
Dziś
Później
Do odczytu
Dlatego amerykański dekret prezydencki z czerwca 2026 roku wymienia ryzyko zbierania danych dziś po to, by odszyfrować je później. Z tego samego powodu w pierwszej kolejności zmienia się uzgadnianie kluczy. Google w harmonogramie migracji do 2029 roku pisze otwarcie, że zagrożenie dla szyfrowania jest aktualne już dziś, a zagrożenie dla podpisów dotyczy przyszłości. Podrobiony podpis przyda się tylko temu, kto ma komputer kwantowy w chwili ataku. Nagranie może poczekać.
Zagrożone są dane, które muszą pozostać tajne przez długie lata: dokumentacja medyczna i prawna, plany firm, prywatne dzienniki i wiadomości oraz wszystko, co przesłano połączeniem z kluczem uzgodnionym wyłącznie przez RSA lub krzywe eliptyczne. Dotyczy to także plików zaszyfrowanych czyimś kluczem publicznym, np. poczty PGP.
Rozwiązanie jest już wdrażane. Aktualne wersje wszystkich głównych przeglądarek łączą klasyczne uzgadnianie kluczy z postkwantowym algorytmem ML-KEM. W kwietniu 2026 roku tak chronione było ponad 65% ruchu trafiającego do Cloudflare od ludzi (a nie od automatów). Jak działają nowe algorytmy, wyjaśniamy w tekście o kryptografii postkwantowej.
Kiedy komputer kwantowy złamie RSA? Szacunki ekspertów
Nie ma wiarygodnej, pewnej daty. Trzeba odróżniać trzy rzeczy: szacunki zasobów potrzebnych do ataku, możliwości sprzętu, który już zbudowano, oraz terminy przyjęte na potrzeby planowania migracji.
Jak dużej maszyny potrzeba
Publikacje w tabeli zakładają różne konstrukcje i różny sprzęt. Spadek szacowanej liczby kubitów nie oznacza, że taką maszynę już zbudowano.
| Publikacja | Kto | Cel | Szacowana maszyna |
|---|---|---|---|
| 2019 | Gidney i Ekerå | RSA-2048 | ok. 20 mln zaszumionych kubitów, ok. 8 godzin |
| maj 2025 | Gidney (Google) | RSA-2048 | mniej niż 1 mln zaszumionych kubitów, poniżej tygodnia |
| marzec 2026 | Babbush, Gidney, Boneh i inni (Google) | 256-bitowe krzywe eliptyczne | mniej niż 500 tys. kubitów fizycznych, minuty |
| marzec 2026 | Cain, Preskill i inni (Caltech, Oratomic) | P-256 i RSA-2048 | zaledwie 10 tys. kubitów atomowych; P-256 w kilka dni przy 26 tys., RSA-2048 od 10 do 100 razy dłużej |
Każda z tych prac zakłada określoną jakość kubitów, szybkość operacji i sposób korekcji błędów, więc samej liczby kubitów nie należy wprost porównywać między różnymi architekturami. Zaszumione kubity to kubity fizyczne, które popełniają błędy, a P-256 to jedna z popularnych krzywych eliptycznych. Żaden z tych szacunków nie jest pokazem ataku na działającym sprzęcie. W wielu modelach atak na krzywe eliptyczne wymaga mniej zasobów niż atak na RSA-2048.
Jak duże są maszyny dziś
Układ Willow firmy Google, zaprezentowany w grudniu 2024 roku, ma 105 kubitów fizycznych. Pokazano na nim, że wraz ze wzrostem rozmiaru kodu korekcja błędów działa coraz lepiej. Plan IBM przewiduje maszynę Starling z 200 kubitami logicznymi w 2029 roku. Duża liczba elementów fizycznych nie wystarczy jednak do ataku: maszyna musi jeszcze wykonywać odpowiednio długie obliczenia z korekcją błędów. Nikt dotąd nie pokazał takiego ataku na współczesny klucz RSA. Doniesienia z 2024 roku o „złamaniu RSA” na maszynie D-Wave dotyczyły liczby 22-bitowej, a powszechnie używane klucze RSA mają co najmniej 2048 bitów.
Czego spodziewają się eksperci i instytucje
- Raport Global Risk Institute Quantum Threat Timeline Report 2025, opublikowany w marcu 2026 roku, zebrał opinie 26 ekspertów. Według ich średnich ocen szansa, że w ciągu 10 lat powstanie maszyna zdolna do złamania RSA-2048 w ciągu doby, wynosi 28–49%, a w ciągu 15 lat 51–70%. Raport ukazał się przed dwiema marcowymi pracami z tabeli.
- W marcu 2026 roku Google ustalił własny termin migracji na 2029 rok, a w kwietniu 2026 roku to samo zrobił Cloudflare.
- Roboczy plan NIST, IR 8547 (wstępna wersja do konsultacji z listopada 2024 roku, we wrześniu 2026 roku wciąż nieostateczna), proponuje, by algorytmy RSA i krzywych eliptycznych o sile 112 bitów (np. RSA-2048) uznać za przestarzałe po 2030 roku, a po 2035 roku zakazać ich wszystkich.
- Amerykański dekret z czerwca 2026 roku zobowiązuje agencje federalne, by najważniejsze i najbardziej wrażliwe systemy przeszły na postkwantowe uzgadnianie kluczy do końca 2030 roku, a na postkwantowe podpisy do końca 2031 roku. Skoordynowany plan UE z czerwca 2025 roku zakłada, że państwa członkowskie zaczną przejście do końca 2026 roku, a zastosowania wysokiego ryzyka zabezpieczą do końca 2030 roku.
- W Polsce nowa Strategia Cyberbezpieczeństwa Rzeczypospolitej Polskiej, przyjęta 10 marca 2026 roku, przewiduje plan migracji do kryptografii postkwantowej. Instytut Łączności w raporcie o „Q-Day” (lipiec 2026) radzi instytucjom, by zaczęły od ustalenia, gdzie i jak używają kryptografii.
Co to oznacza dla Twoich notatek w Cappie
Cappa szyfruje notatki w przeglądarce algorytmem AES-256-GCM. Szyfruje je losowy, 256-bitowy klucz sejfu, czyli zaszyfrowanego zbioru Twoich notatek. Na serwerze Cappa przechowuje dwie zaszyfrowane kopie tego klucza. Jedną chroni klucz wyprowadzony z hasła głównego za pomocą Argon2id (64 MiB pamięci, 3 przebiegi) i HKDF-SHA-256, drugą klucz wyprowadzony z kodu odzyskiwania. Ten mechanizm nie korzysta z RSA ani z krzywych eliptycznych, więc algorytm Shora nie ma tu czego atakować. Szczegóły opisujemy w tekstach o AES-256 i o Argon2.
Po zdobyciu bazy napastnik nadal może próbować odgadnąć hasło główne. Algorytm Grovera zmieniłby sposób przeszukiwania, ale każdego kandydata i tak trzeba by sprawdzić. Dlatego losowość hasła i koszt Argon2id pozostają ważne. Wykres powyżej pokazuje tylko jeden, wybrany model tego kosztu.
Osobną warstwą ochrony jest TLS, czyli szyfrowanie połączenia z serwisem, widoczne w przeglądarce jako HTTPS. Połączenia z Cappą obsługuje Cloudflare. W naszym teście z września 2026 roku serwer cappa.page wybrał hybrydowe uzgadnianie kluczy X25519MLKEM768, które łączy metodę klasyczną z postkwantową, o ile klient je obsługiwał. Test potwierdza, że ta konfiguracja działała w sprawdzonym połączeniu. Nie oznacza, że każdy klient zawsze wybierze ten sam wariant.
Gdyby napastnik nagrał ruch ze starszej przeglądarki, a po latach odszyfrował warstwę TLS, treść notatek nadal chroniłby AES. Napastnik zyskałby jednak dostęp do metadanych, plików cookie sesji i klucza logowania wyprowadzonego z hasła głównego. Klucza logowania mógłby użyć do odgadywania hasła offline, płacąc przy każdej próbie koszt Argon2id. Dopóki hasło nie zostanie zmienione, ten klucz może też pozwolić zalogować się na konto. Sam nie odszyfrowuje jednak notatek.
Co możesz zrobić już dziś
- Aktualizuj przeglądarkę i system. Obsługa postkwantowego uzgadniania kluczy trafia do użytkowników razem z aktualizacjami. Co potrafi Twoja przeglądarka, sprawdzisz na stronie testowej Cloudflare.
- Używaj długich, losowych haseł wszędzie tam, gdzie chronią zaszyfrowane dane. Wybierz sześć losowych słów albo co najmniej 16 losowych znaków. Jeśli dane mają pozostać tajne przez dekady, dodaj jeszcze jedno słowo.
- Korzystaj z menedżera haseł i nie powtarzaj haseł. Wyciek z jednej usługi nie powinien otwierać drogi do pozostałych kont.
- Sprawdzaj, jak szyfrowane są dane i jak chronione są klucze. Samo szyfrowanie end-to-end (E2EE) nie oznacza odporności na komputery kwantowe, bo część systemów E2EE uzgadnia klucze klasyczną kryptografią klucza publicznego. Jak odróżnić te warstwy, piszemy w tekście o szyfrowaniu notatek.
- Jeśli dane mają pozostać poufne przez wiele lat, sprawdź, jak chroniona jest komunikacja. Signal i iMessage stosują już postkwantowe uzgadnianie kluczy.
Najczęstsze pytania
Czy AES-256 jest odporny na komputery kwantowe?
Znane ataki kwantowe nie podważają praktycznego bezpieczeństwa AES-256. Algorytm Grovera potrzebowałby rzędu 2¹²⁸ kroków, a każdy z nich wymaga kosztownych obliczeń. NIST zwraca też uwagę, że takiego ataku nie da się łatwo rozłożyć na wiele maszyn. Zestaw algorytmów CNSA 2.0, który amerykańska NSA przygotowała z myślą o zagrożeniach kwantowych, zachowuje AES-256.
Czy komputer kwantowy już złamał RSA?
Nikt nie pokazał publicznie ataku komputera kwantowego na poprawnie wygenerowany klucz RSA-2048. Głośne doniesienia z 2024 roku dotyczyły małych przykładów doświadczalnych, m.in. liczby 22-bitowej. Nie da się z nich wnioskować, że prawdziwe klucze można już łamać.
Czy z powodu komputerów kwantowych trzeba zmienić hasła?
Sam rozwój komputerów kwantowych nie jest powodem, by rutynowo wymieniać mocne, unikalne hasło. Warto natomiast zmienić hasła słabe, używane w kilku miejscach albo ujawnione w wycieku. Jeśli dane mają pozostać poufne przez wiele lat, można dodać zapas losowości, np. jeszcze jedno losowe słowo.
Co to jest Q-Day („dzień Q”)?
To umowna nazwa chwili, w której komputer kwantowy będzie w stanie łamać stosowane dziś algorytmy klucza publicznego. Jako jeden z punktów odniesienia przyjmuje się RSA-2048. Nikt nie zna tej daty. Harmonogramy migracji, które przyjmują instytucje, mają przygotować systemy na taką możliwość.
Czy hasła chronione Argon2id są odporne na komputery kwantowe?
Argon2id nie daje bezwarunkowej odporności na komputery kwantowe. Atak nadal wymaga sprawdzania kandydatów kosztowną funkcją, a wykonanie tego obliczenia na sprzęcie kwantowym ma własne wymagania. Liczą się więc zarówno parametry funkcji, jak i liczba możliwych haseł. Krótkie albo popularne hasło jest zagrożone już dziś.


