Przejdź do treści
Cappa

Kryptografia postkwantowa: co się zmienia i dlaczego?

Czym jest kryptografia postkwantowa? Wyjaśniamy, do czego służą ML-KEM i ML-DSA, jak działają rozwiązania hybrydowe i co oznacza migracja dla użytkowników.

Kapibara montuje nowy zamek z kratowym mechanizmem obok starszego zamka.
W tym artykule

Kryptografia postkwantowa (w skrócie PQC, od ang. post-quantum cryptography) to algorytmy zaprojektowane tak, by opierały się atakom zarówno zwykłych, jak i kwantowych komputerów. Działają na zwykłych urządzeniach. Mają zastąpić zagrożone metody uzgadniania kluczy i podpisów, m.in. RSA i obecnie używane algorytmy oparte na krzywych eliptycznych. Pierwsze trzy standardy opublikował w sierpniu 2024 roku amerykański instytut NIST.

Wyjaśniamy, do czego służą ML-KEM, ML-DSA i SLH-DSA, dlaczego łączy się je ze starszymi metodami i w których elementach codziennego oprogramowania już działają.

Co to jest kryptografia postkwantowa?

W kryptografii symetrycznej, np. w AES, ten sam sekret służy do szyfrowania i odszyfrowywania danych. Kryptografia asymetryczna używa pary kluczy: publicznego i prywatnego. Pozwala m.in. uzgodnić sekret przez sieć i tworzyć podpisy, które inni mogą sprawdzić bez znajomości klucza prywatnego.

Dostatecznie duży komputer kwantowy z algorytmem Shora zagraża RSA i stosowanym dziś algorytmom krzywych eliptycznych. Szyfry symetryczne, takie jak AES-256, są w innej sytuacji. Różnicę wyjaśniamy w tekście o komputerach kwantowych, hasłach i szyfrowaniu. Omawiane tu standardy PQC zastępują zagrożone mechanizmy klucza publicznego.

Mechanizm enkapsulacji klucza (KEM)
Sposób, w jaki dwie strony dochodzą do wspólnego sekretu. Jedna udostępnia klucz publiczny. Druga oblicza sekret oraz zaszyfrowaną wiadomość, z której da się go odtworzyć. Właściciel pasującego klucza prywatnego odtwarza z tej wiadomości ten sam sekret. Z sekretu można potem wyprowadzić klucze do dalszej komunikacji. ML-KEM jest właśnie takim mechanizmem.

Kryptografia postkwantowa to nie kryptografia kwantowa

Te nazwy łatwo pomylić. Kwantowa dystrybucja klucza (QKD) wymienia klucze dzięki zjawiskom fizycznym, zwykle przesyłając pojedyncze cząstki światła osobnym światłowodem albo łączem satelitarnym. Wymaga specjalnego sprzętu i sama nie potwierdza, kto jest po drugiej stronie. Amerykańska NSA nie zaleca QKD w systemach bezpieczeństwa narodowego i uważa kryptografię postkwantową za tańszą i łatwiejszą w utrzymaniu.

Instytut Łączności również podkreśla tę różnicę: PQC to zwykłe obliczenia, które nie wymagają urządzenia kwantowego. Może działać na zwykłym telefonie czy laptopie.

Jak NIST wybrał nowe standardy

Amerykański Narodowy Instytut Standaryzacji i Technologii (NIST) zorganizował otwarty, światowy konkurs, podobnie jak pod koniec lat 90., gdy wybierał AES. Nabór ogłosił pod koniec 2016 roku, a w grudniu 2017 roku przyjął 69 kompletnych zgłoszeń od zespołów z całego świata. Przez kolejne lata kryptografowie publicznie próbowali je wszystkie złamać.

Publiczna analiza wyeliminowała część kandydatów. W 2022 roku znaleziono praktyczne ataki na schemat podpisu Rainbow i na SIKE. Oba działały na zwykłym sprzęcie. Te przykłady pokazują, że samo zapewnienie o odporności na komputery kwantowe nie wystarczy: potrzebne są lata niezależnych analiz.

NIST opublikował pierwsze trzy standardy 13 sierpnia 2024 roku:

StandardNazwaZadaniePodstawaStan (wrzesień 2026)
FIPS 203ML-KEM (z CRYSTALS-Kyber)Uzgadnianie kluczyKratyOstateczny, sierpień 2024
FIPS 204ML-DSA (z CRYSTALS-Dilithium)Podpisy ogólnego przeznaczeniaKratyOstateczny, sierpień 2024
FIPS 205SLH-DSA (z SPHINCS+)Podpisy oparte na funkcjach skrótuFunkcje skrótuOstateczny, sierpień 2024
FIPS 206FN-DSA (z FALCON)Kompaktowe podpisyKratyW przygotowaniu
Bez numeruHQCZapasowy KEMKody korekcyjneWybrany 11 marca 2025, publikację standardu zapowiedziano na 2027 rok

Standardy opierają się na różnych założeniach matematycznych. ML-KEM i ML-DSA wykorzystują problemy kratowe. SLH-DSA opiera się na funkcjach skrótu, czyli funkcjach, które tworzą jednokierunkowy odcisk danych. HQC, wybrany do standaryzacji, korzysta z kodów korekcyjnych. Dzięki tej różnorodności cały system nie zależy od jednej rodziny problemów matematycznych.

Na czym polegają problemy kratowe?

Kratę można sobie wyobrazić jako regularny układ punktów. W dwóch wymiarach przypomina siatkę, ale konstrukcje kryptograficzne używają znacznie większej liczby wymiarów. Niektóre zadania, które na płaskim rysunku wyglądają na proste, stają się wtedy bardzo trudne obliczeniowo.

Jedna z intuicji dotyczy odtwarzania ukrytej struktury z danych, do których dodano niewielki losowy błąd. Ten błąd jest celowym elementem konstrukcji, a nie usterką. Porównanie poniżej opisuje ogólną ideę; nie jest dosłownym schematem działania ML-KEM.

Z informacją tajną

  • Znasz informację, która pozwala sprawnie odtworzyć potrzebny sekret
  • Niewielki, dobrze dobrany błąd nie przeszkadza w wykonaniu zaplanowanej operacji
  • Tę informację zawiera klucz prywatny

Bez informacji tajnej

  • Masz tylko publiczne dane z celowo dodanym szumem
  • Przy odpowiednich parametrach znane ataki klasyczne i kwantowe są zbyt kosztowne
  • Sam klucz publiczny nie powinien wystarczyć do odzyskania sekretu

ML-KEM opiera się na problemie Module Learning With Errors (po polsku mniej więcej „uczenie się z błędami”, w odmianie modułowej). W uproszczeniu chodzi o układy równań, których wyniki celowo zaburzono niewielkimi błędami. Bez tego szumu część takich zadań dałoby się rozwiązać zwykłą algebrą liniową. O bezpieczeństwie konkretnej konstrukcji decydują jednak dokładne parametry i znane metody ataku, a nie samo określenie „kraty”.

Dlaczego hybryda: X25519 razem z ML-KEM

W wariancie X25519MLKEM768 przeglądarka uzgadnia klucz dwa razy: klasycznie, metodą X25519 opartą na krzywych eliptycznych, i postkwantowo, za pomocą ML-KEM. Z wyników obu operacji powstają klucze sesji. Z tego połączenia można skorzystać, gdy obsługują je obie strony.

Poprawnie zbudowana hybryda ma chronić wspólny sekret, dopóki bezpieczny jest przynajmniej jeden składnik. X25519 wnosi ochronę opartą na dobrze poznanej konstrukcji klasycznej, a ML-KEM dodaje odporność na znane ataki kwantowe. Nie usuwa to ryzyka błędów w implementacji. NIST omawia warunki stosowania hybryd, m.in. wymóg użycia zatwierdzonego algorytmu.

Większe klucze i podpisy

Za bezpieczeństwo postkwantowe płaci się większą liczbą bajtów przesyłanych przez sieć. Rozmiary w tabeli pochodzą z dokumentów FIPS i z dokumentów RFC opisujących algorytmy klasyczne.

ZadanieKlasycznie dziśZamiennik postkwantowyStan
Uzgadnianie kluczyX25519: klucz publiczny 32 bajtyML-KEM-768: klucz publiczny 1184 bajty, odpowiedź 1088 bajtówSzeroko wdrożony, zwykle hybrydowo
Podpisy ogólnego przeznaczeniaEd25519: klucz publiczny 32 bajty, podpis 64 bajtyML-DSA-44: klucz publiczny 1312 bajtów, podpis 2420 bajtówUstandaryzowany, pierwsze wdrożenia
Podpisy oparte na funkcjach skrótuRSA-2048: podpis 256 bajtów, klucz publiczny dodatkowo wymaga wykładnika i kodowaniaSLH-DSA-128s: klucz publiczny 32 bajty, podpis 7856 bajtówUstandaryzowany
Kompaktowe podpisyECDSA P-256: podpis ok. 64 bajtyFN-DSA-512: klucz publiczny ok. 897 bajtów, podpis 666 bajtów (dane ze zgłoszenia FALCON)Standard nieostateczny

Dodatkowe bajty mają znaczenie zwłaszcza w łańcuchach certyfikatów, bo przy nawiązywaniu połączenia trzeba przesłać kilka kluczy i podpisów. Migracja musi więc uwzględnić wydajność, zgodność i infrastrukturę zaufania. Zespół Chrome rozwija m.in. certyfikaty oparte na drzewach Merkle’a, dzięki którym wiele certyfikatów można powiązać z jednym podpisem, i zapowiada kolejne etapy na 2027 rok.

Gdzie działa już kryptografia postkwantowa

Wiele z tych zmian trafia do użytkowników razem ze zwykłymi aktualizacjami:

  • Przeglądarki. Chrome domyślnie włączył hybrydowe postkwantowe uzgadnianie kluczy w 2024 roku, a w listopadzie 2024 roku przeszedł na ustandaryzowany ML-KEM. Podobnie zrobiły Firefox i Edge, a systemy Apple z serii 26 (iOS 26, macOS Tahoe 26) automatycznie oferują X25519MLKEM768 w połączeniach TLS.
  • Strony internetowe. Cloudflare, przez który przechodzi ruch dużej części stron, domyślnie oferuje odwiedzającym hybrydowe uzgadnianie kluczy. W kwietniu 2026 roku ponad 65% ruchu trafiającego do Cloudflare od ludzi (a nie od automatów) było szyfrowane postkwantowo. Na dalszym odcinku, od Cloudflare do serwerów samych stron, jest znacznie gorzej: w październiku 2025 roku taką ochronę obsługiwało tylko 3,7% tych serwerów.
  • Komunikatory. Signal we wrześniu 2023 roku wprowadził ochronę postkwantową przy nawiązywaniu rozmowy (protokół PQXDH), a w październiku 2025 roku rozszerzył ją na trwające rozmowy dzięki mechanizmowi Triple Ratchet. Apple wprowadził PQ3 w iMessage w lutym 2024 roku.
  • Zdalne serwery. OpenSSH to narzędzie, za pomocą którego administratorzy logują się na serwery. Od wersji 9.0 (kwiecień 2022) domyślnie używa hybrydowego postkwantowego uzgadniania kluczy. W wersji 10.0 (kwiecień 2025) domyślną metodą stał się ML-KEM, a od wersji 10.1 program ostrzega, gdy połączenie korzysta z metody, która nie jest postkwantowa.

Nie wszystkie warstwy korzystają już z nowych algorytmów. Migracja obejmuje też certyfikaty stron, podpisy oprogramowania, systemy bankowe i administracyjne oraz starsze urządzenia. Żeby zaatakować podpis, trzeba umieć go podrobić w chwili, gdy jest sprawdzany. Nagraną transmisję można natomiast przechować i odszyfrować później. Nie znaczy to jednak, że z przygotowaniem migracji podpisów można czekać, aż powstanie komputer kwantowy zdolny do ataku.

Migracja do PQC: dotychczasowy harmonogram

Migracja już trwa, choć publicznie nie jest znany żaden komputer kwantowy zdolny do złamania współczesnych kluczy. Daty oznaczone jako „planowane” to opublikowane cele, które mogą się jeszcze przesunąć.

  1. 1994

    Algorytm Shora

    Pokazuje, że duży komputer kwantowy mógłby złamać RSA i krzywe eliptyczne.

  2. 2016 i 2017

    Początek konkursu NIST

    W grudniu 2017 roku NIST przyjmuje 69 kompletnych zgłoszeń.

  3. 2022

    Wybór algorytmów, część kandydatów odpada

    NIST wybiera Kyber, Dilithium, FALCON i SPHINCS+. Rainbow i SIKE zostają złamane na zwykłych komputerach.

  4. 2023 i 2024

    Pierwsze wdrożenia

    Signal PQXDH (2023), iMessage PQ3 i domyślne hybrydowe uzgadnianie kluczy w Chrome (2024).

  5. Sierpień 2024

    Publikacja FIPS 203, 204 i 205

    ML-KEM, ML-DSA i SLH-DSA stają się ostatecznymi standardami.

  6. 2025

    Dodatkowy algorytm i kolejne wdrożenia

    Wybór HQC (marzec), OpenSSH 10.0 domyślnie z ML-KEM (kwiecień), plan UE (czerwiec), Signal Triple Ratchet (październik).

  7. 2026

    Nowe harmonogramy migracji

    Google i Cloudflare wyznaczają sobie 2029 rok, Polska przyjmuje strategię z planem migracji (marzec), dekret w USA (czerwiec) wyznacza terminy na lata 2030 i 2031.

  8. Koniec 2030planowane

    Systemy wysokiego ryzyka

    Cel UE dla zastosowań wysokiego ryzyka; cel USA dla postkwantowego uzgadniania kluczy w najważniejszych systemach federalnych.

  9. 2035planowane

    Planowane wycofanie RSA i kryptografii krzywych eliptycznych

    Roboczy plan NIST przewiduje zakaz RSA i krzywych eliptycznych; UE chce zakończyć przejście w możliwie pełnym zakresie.

Wybrane etapy przejścia na kryptografię postkwantową, stan na wrzesień 2026. Planowane daty to cele opublikowane przez wymienione instytucje.

Harmonogramy poszczególnych instytucji różnią się zakresem:

  • Stany Zjednoczone. Roboczy plan przejścia NIST, IR 8547 (wstępna wersja do konsultacji z listopada 2024 roku, we wrześniu 2026 roku wciąż nieostateczna), proponuje, by algorytmy RSA i krzywych eliptycznych o sile 112 bitów (np. RSA-2048) uznać za przestarzałe po 2030 roku, a po 2035 roku zakazać ich wszystkich. Dekret prezydencki 14412 z 22 czerwca 2026 roku zobowiązuje agencje federalne, by najważniejsze i najbardziej wrażliwe systemy przeszły na postkwantowe uzgadnianie kluczy do 31 grudnia 2030 roku, a na postkwantowe podpisy do 31 grudnia 2031 roku.
  • Unia Europejska. Skoordynowany plan wdrożenia z czerwca 2025 roku zakłada, że państwa członkowskie zaczną przejście do końca 2026 roku, zabezpieczą zastosowania wysokiego ryzyka do końca 2030 roku, a do 2035 roku zakończą migrację w możliwie pełnym zakresie.
  • Polska. Nowa Strategia Cyberbezpieczeństwa Rzeczypospolitej Polskiej, przyjęta przez Radę Ministrów 10 marca 2026 roku, przewiduje plan migracji do kryptografii postkwantowej. Instytut Łączności w raporcie o „Q-Day”, czyli o dniu, w którym komputer kwantowy będzie w stanie łamać dzisiejszą kryptografię klucza publicznego, radzi, by organizacje zaczęły od ustalenia, gdzie i jak używają kryptografii. Raport ukazał się w lipcu 2026 roku.
  • Firmy. W marcu 2026 roku Google wyznaczył sobie 2029 rok jako termin migracji. Powołał się na szybszy rozwój sprzętu i korekcji błędów oraz coraz niższe szacunki kosztu ataków. Cloudflare zrobił to samo w kwietniu 2026 roku.

Co kryptografia postkwantowa oznacza dla Ciebie

Najważniejsze, co możesz zrobić, to aktualizować system, przeglądarkę i aplikacje. Algorytmy dobierają ich twórcy i operatorzy usług. Administratorzy i organizacje muszą dodatkowo zaplanować własną migrację.

Przy wyborze usług warto sprawdzić trzy rzeczy:

  • Co kryje się za deklarowaną odpornością kwantową. Dostawca powinien podać algorytmy i wskazać, którą część systemu chronią. Samo reklamowe określenie „szyfrowanie kwantowe” nie mówi, jak dane są chronione.
  • Jak długo dane mają pozostać poufne. Jeśli informacje wymagają ochrony przez wiele lat, warto korzystać z usług, które wdrożyły postkwantowe uzgadnianie kluczy, np. z Signala lub iMessage do wiadomości. Dlaczego, wyjaśniamy w tekście o strategii „zbierz teraz, odszyfruj później”.
  • Której warstwy ochrony dotyczy zmiana. Algorytm Shora nie dotyczy AES-256, więc tego szyfru nie trzeba wymieniać. Zmiany mogą natomiast wymagać mechanizmy, które uzgadniają jego klucze albo je podpisują.

Co to oznacza dla Cappy

Cappa szyfruje notatki w przeglądarce algorytmem AES-256-GCM. Szyfruje je losowy, 256-bitowy klucz sejfu, czyli zaszyfrowanego zbioru Twoich notatek. Cappa przechowuje dwie zaszyfrowane kopie tego klucza: jedną chroni hasło główne przetworzone przez Argon2id i HKDF-SHA-256, drugą kod odzyskiwania. Mechanizm ten nie korzysta z RSA ani z krzywych eliptycznych, więc znane ataki kwantowe na te algorytmy nie wymuszają zmiany formatu, w jakim zapisane są zaszyfrowane notatki.

NIST dzieli algorytmy postkwantowe na pięć kategorii bezpieczeństwa. Najwyższa, piąta, oznacza odporność co najmniej taką, jaką ma AES-256 wobec przeszukania wszystkich kluczy. Koszt ataku na AES-256 jest więc punktem odniesienia dla tej kategorii, ale sam wybór tego szyfru nie sprawia, że cały system spełnia jej wymagania. Szczegóły opisujemy w tekstach o AES-256 i o szyfrowaniu end-to-end.

Połączenie sieciowe ma osobną ochronę. Ruch do Cappy obsługuje Cloudflare: na jego serwerach kończy się szyfrowane połączenie TLS z przeglądarką (to warstwa, którą widać jako HTTPS). W naszym teście z września 2026 roku serwer cappa.page wybrał X25519MLKEM768, o ile klient obsługiwał tę metodę. Potwierdza to, że hybrydowe uzgadnianie kluczy działało w sprawdzonym połączeniu. Wewnątrz TLS treść notatek jest dodatkowo zaszyfrowana AES.

Wybierając aplikację do notatek, sprawdź, czy dostawca ma dostęp do kluczy oraz jak klucze są chronione i przesyłane. Te kwestie omawiamy w porównaniu aplikacji do notatek.

Najczęstsze pytania

Czy kryptografia postkwantowa to to samo co kryptografia kwantowa?

Nie. Kryptografia postkwantowa to zwykłe oprogramowanie, które działa na dzisiejszych urządzeniach. Opiera się na problemach matematycznych, które według obecnej wiedzy są trudne także dla komputerów kwantowych. Kryptografia kwantowa, np. kwantowa dystrybucja klucza, wymienia klucze dzięki zjawiskom fizycznym i wymaga specjalnego sprzętu.

Co to jest ML-KEM?

ML-KEM to postkwantowy algorytm uzgadniania kluczy, który NIST ustandaryzował w sierpniu 2024 roku jako FIPS 203. Pozwala ustalić tajny klucz przez sieć. Wywodzi się ze zgłoszenia CRYSTALS-Kyber i opiera się na problemie kratowym nazywanym „module learning with errors”. Przeglądarki używają go dziś w hybrydzie X25519MLKEM768, razem z klasycznym X25519.

Czy kryptografia postkwantowa ma dowód bezpieczeństwa?

Wiele konstrukcji ma formalne dowody bezpieczeństwa, ale opierają się one na określonych założeniach. Nie gwarantują bezwarunkowo, że przyszły atak tych założeń nie podważy. Algorytmy PQC przeszły publiczną analizę, a część kandydatów odpadła, gdy znaleziono na nie ataki. Hybrydy i alternatywne konstrukcje zmniejszają ryzyko, że wszystko będzie zależeć od jednego założenia.

Czy trzeba coś zrobić, żeby korzystać z szyfrowania odpornego na komputery kwantowe?

Zwykle nie. Wystarczy aktualizować przeglądarkę, system i aplikacje: same użyją postkwantowego uzgadniania kluczy tam, gdzie obsługuje je druga strona. Swoją przeglądarkę sprawdzisz na stronie testowej Cloudflare.

Czy AES-256 jest algorytmem postkwantowym?

AES-256 to starszy szyfr symetryczny, uznawany obecnie za odpowiedni również wobec znanych ataków kwantowych. Koszt ataku na niego jest punktem odniesienia dla najwyższej, piątej kategorii bezpieczeństwa NIST: algorytm z tej kategorii ma być co najmniej tak trudny do złamania jak AES-256. Nie oznacza to, że każdy system używający AES-256 automatycznie spełnia wymagania tej kategorii.

Powiadomimy Cię o otwarciu Cappy

Na razie Cappa jest dostępna tylko na zaproszenie. Planowana cena to 29 € rocznie. Zostaw e-mail, a powiadomimy Cię, gdy otworzymy dostęp. Zapis jest bezpłatny i nie zobowiązuje do zakupu.

Adresu użyjemy tylko po to, by powiadomić Cię o otwarciu dostępu. Link w e-mailu pozwala go w każdej chwili usunąć.

Autor: zespół Cappy

Tworzymy aplikację Cappa do notatek w Markdownie. Szyfruje ona treść na Twoim urządzeniu przed wysłaniem jej na serwer. Wyjaśniamy, jak działa ta ochrona i jakie ma ograniczenia.