Czy komputery kwantowe złamią hasła i szyfrowanie?

Czy komputer kwantowy złamie hasło? Wyjaśniamy, co grozi RSA i krzywym eliptycznym, dlaczego AES-256 i długie hasła przetrwają i kiedy spodziewać się zmian.

Spokojna kapibara w cichym laboratorium patrzy w górę na duży komputer kwantowy, piętrową, podobną do żyrandola chłodziarkę z wijącymi się kablami zwisającą z sufitu, i tuli do piersi bardzo długi, misterny klucz.
W tym artykule

Czy komputer kwantowy złamie hasło? Nie tak, jak sugerują nagłówki. Dostatecznie duży komputer kwantowy złamałby kryptografię klucza publicznego (RSA i krzywe eliptyczne), której strony i aplikacje używają do uzgadniania kluczy i podpisywania danych. Zgadywanie haseł i kluczy symetrycznych, takich jak AES-256, przyspieszyłby jednak tylko umiarkowanie. We wrześniu 2026 roku żaden komputer kwantowy nie potrafi ani jednego, ani drugiego, a eksperci spierają się, kiedy to się zmieni.

Poniżej bez sensacji: co naprawdę robi komputer kwantowy, które dwa algorytmy mają znaczenie, co padnie, a co przetrwa, dlaczego już dziś liczy się strategia „zbierz teraz, odszyfruj później” i co to oznacza dla Twoich haseł i notatek.

Czym naprawdę jest komputer kwantowy?

Zwykły komputer przechowuje bity, z których każdy ma wartość 0 albo 1. Komputer kwantowy przechowuje kubity, które mogą być jednocześnie w połączeniu stanów 0 i 1 (to superpozycja), a kilka kubitów można ze sobą powiązać tak, że ich stany zależą od siebie (to splątanie). Obliczenie krok po kroku kształtuje te stany, a na końcu następuje pomiar, który znów daje zwykłe bity.

Pewnie spotkało Cię zdanie, że komputer kwantowy „sprawdza wszystkie odpowiedzi naraz”. To najpopularniejszy mit i jest błędny w istotny sposób. Pomiar superpozycji daje jeden losowy wynik, a nie listę wszystkich wyników. Algorytm kwantowy jest przydatny tylko wtedy, gdy potrafi tak ułożyć obliczenie, żeby błędne odpowiedzi się wzajemnie wygasiły, a właściwa stała się prawdopodobna, zanim zajrzymy do wyniku. Przypomina to fale, które się znoszą albo wzmacniają. Ta sztuczka działa spektakularnie dla kilku problemów z ukrytą strukturą, a dla większości pozostałych daje niewiele albo nic. Informatyk Scott Aaronson od lat trzyma to sprostowanie w nagłówku swojego bloga.

Kubit
Kwantowy odpowiednik bitu. Fizyczne kubity są delikatne i często popełniają błędy, więc użyteczna maszyna łączy wiele kubitów fizycznych w jeden niezawodny kubit „logiczny” z korekcją błędów. Szacunki dotyczące łamania szyfrów podają oba rodzaje, dlatego liczby poniżej mogą wyglądać na niespójne.

Dwa algorytmy kwantowe, które mają znaczenie

Niemal każde pytanie o komputery kwantowe i bezpieczeństwo sprowadza się do dwóch algorytmów z lat 90.: jednego bardzo potężnego i jednego zaskakująco słabego.

Algorytm Shora: łamie zamki z kluczem publicznym

W 1994 roku Peter Shor pokazał, że komputer kwantowy mógłby wydajnie rozkładać duże liczby na czynniki i liczyć logarytmy dyskretne. Właśnie na trudności tych dwóch problemów opierają się RSA i kryptografia krzywych eliptycznych. Zwykłemu komputerowi przy dzisiejszych długościach kluczy zajęłyby one dłużej, niż istnieje wszechświat. Dla dużego komputera kwantowego z korekcją błędów szacunki mówią o minutach lub dniach.

To ważne, bo kryptografia klucza publicznego (nazywana też asymetryczną) pełni w internecie dwie funkcje:

  • Uzgadnianie kluczy. Gdy przeglądarka łączy się ze stroną, obie strony ustalają nowy tajny klucz, nie przesyłając go wprost. Dziś zwykle służy do tego X25519, metoda oparta na krzywych eliptycznych.
  • Podpisy. Certyfikaty potwierdzają, że rozmawiasz z prawdziwą stroną, a podpisy aktualizacji, że pochodzą od prawdziwego producenta. Używa się do tego RSA albo podpisów na krzywych eliptycznych, takich jak ECDSA.

Algorytm Shora łamie jedno i drugie. Nie jest szybszym sposobem zgadywania: odtwarza klucz prywatny bezpośrednio z klucza publicznego.

Algorytm Grovera: pierwiastkowe przyspieszenie zgadywania

W 1996 roku Lov Grover opisał kwantowy algorytm przeszukiwania bez struktury: znajdowania jednego wejścia, które przechodzi test, na przykład klucza odszyfrowującego wiadomość albo hasła pasującego do skrótu. Tam, gdzie klasyczny komputer potrzebuje około N prób, Grover potrzebuje około pierwiastka z N kroków. Dla klucza 128-bitowego to mniej więcej 2^64 kroków zamiast 2^128, stąd powiedzenie, że Grover „zmniejsza liczbę bitów o połowę”.

Trzy fakty sprawiają, że brzmi to groźniej, niż jest:

  1. Kroki muszą następować po kolei. Pod koniec lat 90. udowodniono, że pełne przyspieszenie wymaga wykonywania kroków szeregowo. Podział pracy na wiele komputerów kwantowych daje zysk równy tylko pierwiastkowi z ich liczby: 100 maszyn jest 10 razy szybszych, a nie 100 razy.
  2. Każdy krok jest kosztowny. W każdym kroku trzeba wykonać cały test (na przykład pełne szyfrowanie AES) jako obwód kwantowy z korekcją błędów, co trwa znacznie dłużej niż ta sama praca na zwykłym procesorze.
  3. Matematyka ma zapas. Połowa z 256 bitów to 128 bitów, a to nadal daleko poza zasięgiem.

NIST podsumowuje to w FAQ o kryptografii postkwantowej: algorytm Grovera da niewielką albo żadną przewagę w ataku na AES, AES-128 pozostanie bezpieczny przez dekady, a obecne systemy mogą dalej używać AES z kluczami 128-, 192- lub 256-bitowymi.

Zamki z kluczem publicznym

RSA i krzywe eliptyczne. Uzgadniają klucze, podpisują certyfikaty i aktualizacje.
algorytm Shora

Złamane

Duży komputer kwantowy odtwarza klucz prywatny. Trwa wymiana na algorytmy postkwantowe.

Zamki symetryczne

AES, SHA-256, Argon2id. Szyfrują zapisane dane i sprawdzają hasła.
algorytm Grovera

Osłabione, nie złamane

Zgadywanie przyspiesza najwyżej do pierwiastka. Długie klucze i długie losowe hasła pozostają poza zasięgiem.
Dwa rodzaje zamków, dwa algorytmy kwantowe. Algorytm Shora łamie zamki z kluczem publicznym, które służą do uzgadniania kluczy i podpisów. Algorytm Grovera jedynie przyspiesza zgadywanie przy zamkach symetrycznych, które chronią same dane.

Komputery kwantowe a szyfrowanie: co padnie, a co przetrwa

„Szyfrowanie” to kilka różnych narzędzi, a komputery kwantowe działają na nie bardzo różnie. Oto zestawienie oparte na roboczym planie przejścia NIST, NIST IR 8547, oraz na FAQ NIST.

NarzędzieDo czego służyAtak kwantowyOcena
RSA, Diffie-Hellman, krzywe eliptyczne (X25519, ECDSA)Uzgadnianie kluczy i podpisyShorZłamane, gdy powstanie duża maszyna. Wymiana trwa już teraz
AES-128Szyfruje daneGroverOsłabiony na papierze. NIST oczekuje, że pozostanie bezpieczny przez dekady
AES-256Szyfruje daneGroverBezpieczny. Nawet dla Grovera to wciąż około 128 bitów pracy
SHA-256Tworzy odciski danychGroverW porządku. NIST traktuje go jako punkt odniesienia dla swoich poziomów bezpieczeństwa postkwantowego
Argon2id, bcrypt, scryptPrzechowują i sprawdzają hasłaGroverNiewielka praktyczna zmiana. Decyduje siła samego hasła
Samo hasłoPotwierdza, że to TyGrover, tylko na skradzionych skrótachDługie losowe hasła są bezpieczne. Słabe były słabe już wcześniej

Reguła jest prosta. Wszystko, czego bezpieczeństwo opiera się na kluczu publicznym, trzeba wymienić. Wszystko, co opiera się na sekrecie ustalonym lub wyprowadzonym zawczasu (kluczu symetrycznym, skrócie, haśle), potrzebuje co najwyżej większego zapasu, a dobre wybory już go mają.

Czy komputer kwantowy złamie hasło?

Zacznijmy od tego, jak łamie się hasła dziś. Napastnik kradnie bazę ze skrótami haseł i zgaduje na własnych kartach graficznych tak szybko, jak pozwala sposób przechowywania. Przy szybkiej funkcji skrótu, takiej jak MD5, jedna karta RTX 5090 sprawdza około 220 mld haseł na sekundę. Przy powolnym, pamięciożernym Argon2id z ustawieniami Cappy (64 MiB pamięci, 3 przebiegi) szacujemy około 3000 prób na sekundę na najlepszej karcie; skąd te liczby, wyjaśniamy w poradniku o haśle głównym. A większość prawdziwych kont pada jeszcze prościej: przez phishing, złośliwe oprogramowanie albo hasło powtórzone po starym wycieku.

Gdzie w tym wszystkim komputer kwantowy? Do łamania haseł nadawałby się algorytm Grovera, który teoretycznie szybciej przeszukuje przestrzeń możliwych haseł. Zobacz jednak, czym byłby „test” w każdym kroku: pełnym obliczeniem funkcji skrótu hasła w postaci obwodu kwantowego. W przypadku Argon2id oznacza to trzykrotne przejście przez 64 MiB pamięci, przy czym sama pamięć musi być przechowywana w kubitach. 64 MiB to około 537 mln bitów. Najnowsze szacunki dla złamania krzywych eliptycznych zakładają łącznie od około 1200 do 1450 kubitów logicznych, a prosta kwantowa wersja Argon2id potrzebowałaby setki tysięcy razy więcej tylko na pamięć. Badacze dopiero zaczęli analizować ataki kwantowe na funkcje wymagające dużo pamięci, a pierwsze wyniki potwierdzają, że pamięć i odwracalność obliczeń czynią je kosztownymi.

Eksperyment z przewagą po stronie napastnika

Żeby zobaczyć, ile najwyżej mógłby dać Grover, porównaliśmy dwóch napastników, którzy ukradli bazę chronioną Argon2id z ustawieniami Cappy:

  1. Klasyczny klaster 10 000 najlepszych kart graficznych, sprawdzający 30 mln haseł na sekundę. To ten sam pesymistyczny scenariusz co w poradniku o haśle głównym.
  2. Jeden wyobrażony, wyidealizowany komputer kwantowy z algorytmem Grovera. Zakładamy, że liczy jedną próbę Argon2id w 0,01 sekundy (w naszym teście jeden rdzeń laptopa potrzebuje około 75 milisekund, więc to siedem razy szybciej), ma całą potrzebną pamięć z korekcją błędów i płaci tylko jedno obliczenie za krok Grovera, choć prawdziwy obwód potrzebuje co najmniej dwóch. Taka maszyna nie istnieje i nie pojawia się w żadnych opublikowanych planach.
Hasło z listy 1 mld znanych haseł: klaster kart graficznychok. 17 sekund
Ta sama lista: wyidealizowany komputer kwantowyok. 4 minut
4 losowe słowa: klaster kart graficznychok. 2 lat
4 losowe słowa: wyidealizowany komputer kwantowyok. 5 dni
6 losowych słów: klaster kart graficznychok. 120 mln lat
6 losowych słów: wyidealizowany komputer kwantowyok. 120 lat
16 losowych znaków z klawiatury: klaster kart graficznychok. 2 × 10¹⁶ lat
16 losowych znaków z klawiatury: wyidealizowany komputer kwantowyok. 1,5 mln lat

Skala logarytmiczna: każdy krok długości słupka to dziesięć razy więcej czasu. Długość słupka to logarytm dziesiętny z czasu w sekundach.

Średni czas znalezienia haseł różnego rodzaju po kradzieży bazy, jeśli każda próba kosztuje jedno obliczenie Argon2id (64 MiB, 3 przebiegi). Klasycznie: 10 000 kart graficznych, łącznie 30 mln prób na sekundę. Kwantowo: hipotetyczna, celowo hojnie potraktowana maszyna wykonująca około 0,785 × √N kroków Grovera po 0,01 sekundy. Znaki z klawiatury to 94 drukowalne symbole ASCII. Nasze szacunki, stan na wrzesień 2026.

Widać tu trzy rzeczy. Po pierwsze, Grover rzeczywiście skraca czasy dla mocnych haseł. Po drugie, dla słabych haseł jest wolniejszy od zwykłego sprzętu: lista miliarda wyciekłych haseł pada na kartach graficznych w kilkanaście sekund, bo sprawdzają one próby równolegle, a Grover musi robić kroki jeden po drugim. Po trzecie, obrona jest ta sama co zawsze: więcej losowych bitów. Siedem losowych słów wydłuża pracę nawet wyidealizowanej maszyny do około 10 000 lat.

Komputery kwantowe nie zmieniają więc rad: przy wszystkim, co chroni zaszyfrowane dane, na przykład przy haśle głównym, pozwól generatorowi wybrać sześć lub więcej losowych słów albo 16 lub więcej losowych znaków.

„Zbierz teraz, odszyfruj później”: dlaczego to ważne już dziś

Skoro żaden komputer kwantowy jeszcze niczego nie łamie, skąd ten pośpiech? Stąd, że istnieje strategia „zbierz teraz, odszyfruj później” (ang. harvest now, decrypt later). Napastnik, który już dziś może nagrywać ruch w internecie, na przykład dobrze finansowana służba wywiadowcza, może przechowywać nagrania latami i odszyfrować je, gdy pojawi się duży komputer kwantowy.

Dziś

Ktoś nagrywa zaszyfrowane połączenie razem z uzgadnianiem klucza.
przechowuje latami

Później

Algorytm Shora odtwarza klucz sesji z nagranego uzgadniania.
odszyfrowuje

Do odczytu

Wszystko, co przesłano w tej sesji, jeśli nie było dodatkowo zaszyfrowane w środku.
„Zbierz teraz, odszyfruj później”. Atak wymaga tylko nagrania dziś i komputera kwantowego w przyszłości. Działa na ruch, którego klucz sesji uzgodniono wyłącznie klasyczną kryptografią klucza publicznego.

Dlatego amerykański dekret prezydencki z czerwca 2026 roku wprost wymienia ryzyko zbierania danych dziś w celu odszyfrowania ich później, a uzgadnianie kluczy wymienia się w pierwszej kolejności. Google w harmonogramie migracji do 2029 roku pisze wprost, że zagrożenie dla szyfrowania jest aktualne już dziś, a zagrożenie dla podpisów dotyczy przyszłości. Podrobiony podpis pomaga tylko temu, kto ma komputer kwantowy w chwili ataku; nagranie może poczekać.

Zagrożone są dane, które muszą pozostać tajne przez długi czas: dokumentacja medyczna i prawna, plany firmowe, prywatne dzienniki i wiadomości, wszystko, co przesłano połączeniem z kluczem uzgodnionym wyłącznie przez RSA lub krzywe eliptyczne. Dotyczy to też plików zaszyfrowanych „dla” klucza publicznego, na przykład poczty PGP.

Rozwiązanie już jest wdrażane. Aktualne wersje wszystkich głównych przeglądarek łączą klasyczne uzgadnianie kluczy z postkwantowym ML-KEM, a w kwietniu 2026 roku tak chronione było ponad 65% ruchu generowanego przez ludzi i trafiającego do Cloudflare. Jak to działa, wyjaśniamy w tekście kryptografia postkwantowa po ludzku.

Kiedy komputer kwantowy złamie RSA? Szacunki ekspertów

Uczciwa odpowiedź brzmi: nikt nie wie. Możemy natomiast przyjrzeć się trzem rodzajom przesłanek: jak dużej maszyny wymaga atak, jak duże są maszyny dziś oraz czego spodziewają się eksperci i duże instytucje.

Jak dużej maszyny potrzeba

Szacunki mocno spadły, głównie dzięki lepszym algorytmom i korekcji błędów, a nie większemu sprzętowi:

PublikacjaKtoCelSzacowana maszyna
2019Gidney i EkeråRSA-2048ok. 20 mln zaszumionych kubitów, ok. 8 godzin
maj 2025Gidney (Google)RSA-2048mniej niż 1 mln zaszumionych kubitów, poniżej tygodnia
marzec 2026Babbush, Gidney, Boneh i inni (Google)256-bitowe krzywe eliptycznemniej niż 500 tys. kubitów fizycznych, minuty
marzec 2026Cain, Preskill i inni (Caltech, Oratomic)P-256 i RSA-2048już 10 tys. kubitów atomowych; P-256 w kilka dni przy 26 tys., RSA-2048 od 10 do 100 razy dłużej

Wszystkie te prace zakładają sprzęt, który jeszcze nie istnieje: kubity z odsetkiem błędów około 0,1%, współpracujące w liczbie setek tysięcy (a w przypadku atomów neutralnych dziesiątek tysięcy) przez wiele dni. Warto też zauważyć, że krzywe eliptyczne, których większość sieci używa dziś do uzgadniania kluczy, wyglądają na łatwiejsze do złamania niż RSA.

Jak duże są maszyny dziś

Układ Willow od Google (grudzień 2024) ma 105 kubitów fizycznych i pokazał, że korekcja błędów poprawia się wraz ze wzrostem skali, co było ważnym kamieniem milowym. Plan IBM zakłada maszynę Starling z 200 kubitami logicznymi w 2029 roku. Laboratoria pracujące na atomach neutralnych uwięziły już ponad 6000 atomów, choć nie liczą jeszcze na nich wszystkich z korekcją błędów. Żadna z tych maszyn nie uruchomi algorytmu Shora na prawdziwym kluczu, a publiczne pokazy są wciąż drobne: głośne w 2024 roku „złamanie RSA” na maszynie D-Wave dotyczyło liczby 22-bitowej, podczas gdy prawdziwe klucze mają 2048 bitów.

Czego spodziewają się eksperci i instytucje

  • Raport Global Risk Institute Quantum Threat Timeline Report 2025, opublikowany w marcu 2026 roku, zebrał opinie 26 ekspertów. Średnio oceniają oni szansę na maszynę łamiącą RSA-2048 w ciągu doby na 28 do 49% w ciągu 10 lat i 51 do 70% w ciągu 15 lat. Raport ukazał się przed dwiema marcowymi pracami z tabeli.
  • W marcu 2026 roku Google przesunął własny termin migracji na 2029 rok, a w kwietniu 2026 roku to samo zrobił Cloudflare.
  • Roboczy plan NIST, IR 8547 (wstępna wersja do konsultacji z listopada 2024 roku, we wrześniu 2026 roku wciąż nieostateczna), proponuje uznanie algorytmów RSA i krzywych eliptycznych o sile 112 bitów (na przykład RSA-2048) za przestarzałe po 2030 roku i zakazanie wszystkich po 2035 roku.
  • Amerykański dekret z czerwca 2026 roku zobowiązuje agencje federalne, by najważniejsze i najbardziej wrażliwe systemy przeszły na postkwantowe uzgadnianie kluczy do końca 2030 roku, a na postkwantowe podpisy do końca 2031 roku. Skoordynowany plan UE z czerwca 2025 roku oczekuje, że państwa członkowskie zaczną przejście do końca 2026 roku, a zastosowania wysokiego ryzyka zabezpieczą do końca 2030 roku.
  • W Polsce nowa Strategia Cyberbezpieczeństwa Rzeczypospolitej Polskiej, przyjęta 10 marca 2026 roku, przewiduje plan migracji do kryptografii postkwantowej. Instytut Łączności w raporcie o „Q-Day” (lipiec 2026) radzi instytucjom zacząć od ustalenia, gdzie i jak używają kryptografii.

Co to oznacza dla Twoich notatek w Cappie

Cappa szyfruje Twoje notatki w przeglądarce algorytmem AES-256-GCM, losowym 256-bitowym kluczem sejfu (sejf to zaszyfrowany zbiór Twoich notatek). Na serwerze klucz sejfu istnieje wyłącznie w „kopercie”: zaszyfrowany kluczami, które przeglądarka wyprowadza z hasła głównego (Argon2id z 64 MiB pamięci i 3 przebiegami, potem HKDF-SHA-256) oraz osobno z kodu odzyskiwania. Szyfrowanie i odblokowywanie notatek w ogóle nie korzysta z kryptografii klucza publicznego, więc algorytm Shora nie ma tu czego atakować. Jak działają te elementy, wyjaśniamy w tekstach o AES-256 i o Argon2.

Przyszły komputer kwantowy mógłby zrobić to samo, co klasyczny napastnik może już dziś: zgadywać Twoje hasło główne offline po kradzieży kopii bazy, płacąc koszt Argon2id za każdą próbę. Wykres powyżej pokazuje, dlaczego długie, losowe hasło główne utrzymuje to poza zasięgiem w obu przypadkach.

Z połączeniem z Cappą jest inaczej, bo jak każda strona opiera się ono na TLS, który korzysta z kryptografii klucza publicznego. Ruch do Cappy przechodzi przez Cloudflare, który kończy połączenie TLS. W naszym teście we wrześniu 2026 roku połączenie z cappa.page uzgodniło z klientem, który to oferował, hybrydowe postkwantowe uzgadnianie kluczy X25519MLKEM768, więc aktualne przeglądarki dostają je automatycznie.

Nawet gdyby ktoś nagrał połączenie ze starszej przeglądarki bez tej ochrony i złamał je po latach, notatki w środku nadal byłyby szyfrogramem AES. Nagranie pokazałoby to, co dokumentacja bezpieczeństwa Cappy opisuje dla kogoś, kto obserwuje ruch za punktem zakończenia TLS: szyfrogram, metadane, ciasteczka sesji i klucz logowania wyprowadzany przez przeglądarkę z hasła głównego. Nie zawierałoby hasła głównego ani klucza sejfu. Kto ma ten klucz logowania, może próbować zgadywać hasło główne offline, znowu przy pełnym koszcie Argon2id za każdą próbę, a dopóki nie zmienisz hasła głównego, może też użyć go do logowania na Twoje konto, choć nadal nie odczyta notatek.

Co możesz zrobić już dziś

  1. Aktualizuj przeglądarkę i system. Postkwantowe uzgadnianie kluczy przychodzi z aktualizacjami i nie trzeba niczego włączać. Swoją przeglądarkę sprawdzisz na stronie testowej Cloudflare.
  2. Używaj długich losowych haseł wszędzie tam, gdzie chronią zaszyfrowane dane. Sześć losowych słów albo 16 lub więcej losowych znaków; dodaj słowo, jeśli dane mają pozostać tajne przez dekady.
  3. Korzystaj z menedżera haseł i nie powtarzaj haseł. To przez powtórzone i wyłudzone hasła konta padają dziś.
  4. Wybieraj narzędzia, które szyfrują dane na Twoim urządzeniu kluczami, które masz tylko Ty, tak aby zapisane dane nie zależały od zamka z kluczem publicznym. Tę ideę wyjaśnia tekst o szyfrowaniu end-to-end w notatkach.
  5. Przy tajemnicach, które mają przetrwać lata, wybieraj komunikatory i usługi, które już używają postkwantowego uzgadniania kluczy, takie jak Signal i iMessage.

Najczęstsze pytania

Czy AES-256 jest odporny na komputery kwantowe?

Według obecnej wiedzy tak. Algorytm Grovera w najlepszym razie sprowadziłby 256-bitowy klucz do około 128 bitów pracy, co nadal jest daleko poza zasięgiem, a NIST podkreśla, że atak słabo się zrównolegla. Kwantowo odporny zestaw CNSA 2.0 amerykańskiej NSA dla systemów bezpieczeństwa narodowego zachowuje AES-256 jako szyfr.

Czy komputer kwantowy już złamał RSA?

Nie. Nagłówki z 2024 roku o kwantowym „złamaniu RSA” dotyczyły liczby 22-bitowej, a prawdziwe klucze RSA mają 2048 bitów, przy czym trudność rośnie wykładniczo. Najnowsze szacunki mówią o setkach tysięcy do około miliona wysokiej jakości kubitów pracujących razem, czyli znacznie więcej, niż ma jakakolwiek maszyna we wrześniu 2026 roku.

Czy z powodu komputerów kwantowych trzeba zmienić hasła?

Nie. Komputer kwantowy nie sprawi, że mocne, unikalne hasło da się odgadnąć, a przy słabych hasłach nie zrobi niczego, czego zwykły sprzęt nie zrobi szybciej. Zmieniaj hasło, gdy jest słabe, powtórzone albo mogło wyciec, i korzystaj z menedżera haseł.

Co to jest Q-Day („dzień Q”)?

To potoczna nazwa dnia, w którym komputer kwantowy będzie w stanie złamać dzisiejszą kryptografię klucza publicznego. Za miarę często przyjmuje się rozłożenie 2048-bitowego klucza RSA. Nikt nie zna tej daty. Ankietowani eksperci średnio uważają, że w ciągu 15 lat jest to bardziej prawdopodobne niż nie, a kilka rządów i firm chce zakończyć przejście między 2029 a 2035 rokiem.

Czy hasła chronione Argon2id są odporne na komputery kwantowe?

Sam Argon2id nie jest słabym punktem: kwantowy napastnik nadal musiałby go wykonać przy każdej próbie, z pamięcią przechowywaną w nielicznych kubitach. O tym, czy skradziony skrót da się złamać, decyduje hasło, które za nim stoi. Długie losowe hasło pozostaje poza zasięgiem, a krótkie lub popularne jest zagrożone już przez karty graficzne.

Autor: zespół Cappa

Tworzymy aplikację Cappa: prywatny notatnik w Markdownie, który szyfruje notatki na Twoim urządzeniu, zanim trafią do synchronizacji. Opisujemy decyzje, które za nim stoją, razem z ograniczeniami, żeby każdy mógł ocenić je sam.