Kryptografia postkwantowa po ludzku
Co to jest kryptografia postkwantowa? Po ludzku o ML-KEM, ML-DSA i hybrydowym uzgadnianiu kluczy, o tym, gdzie już jej używasz, i o harmonogramie migracji.

W tym artykule
Kryptografia postkwantowa to nowy zestaw algorytmów szyfrowania i podpisu, które działają na zwykłych komputerach i telefonach, ale są zaprojektowane tak, by oprzeć się atakom przyszłych komputerów kwantowych. Zastępuje kryptografię klucza publicznego (RSA i krzywe eliptyczne), którą duży komputer kwantowy mógłby złamać. NIST opublikował pierwsze standardy w sierpniu 2024 roku, a jeśli Twoja przeglądarka jest aktualna, to najpewniej już z jednego z nich korzystasz.
Poniżej wyjaśniamy po ludzku, bez wzorów: co robią nowe algorytmy postkwantowe, na jakim pomyśle opiera się ich matematyka, dlaczego wdraża się je w „hybrydowych” parach, gdzie już ich używasz i co jeszcze musi się zmienić.
Co to jest kryptografia postkwantowa?
Bezpieczeństwo internetu opiera się głównie na dwóch rodzajach kryptografii. Kryptografia symetryczna, na przykład AES, zamyka i otwiera dane jednym wspólnym tajnym kluczem. Kryptografia klucza publicznego, na przykład RSA i krzywe eliptyczne, używa pary kluczy: publicznego, który można dać każdemu, i prywatnego, który zostaje u Ciebie. Dzięki niej dwie obce sobie strony mogą uzgodnić sekret przez otwartą sieć, a każdy może sprawdzić podpis cyfrowy.
Duży komputer kwantowy z algorytmem Shora złamałby dzisiejsze metody klucza publicznego, a szyfrowanie symetryczne wymagałoby jedynie odpowiednio długiego klucza. Dlaczego tak jest, wyjaśniamy w tekście czy komputery kwantowe złamią hasła i szyfrowanie. Kryptografia postkwantowa (w skrócie PQC, nazywana też szyfrowaniem odpornym na komputery kwantowe) zastępuje właśnie tę część opartą na kluczu publicznym.
- Mechanizm enkapsulacji klucza (KEM)
- Sposób, by dwie strony uzyskały ten sam tajny klucz. Jedna strona publikuje klucz publiczny, druga za jego pomocą „pakuje” świeży losowy sekret i odsyła paczkę, a rozpakować ją może tylko właściciel klucza prywatnego. Tak działa ML-KEM. Gdy obie strony mają już wspólny sekret, dalszą pracę przejmuje szybkie szyfrowanie symetryczne, takie jak AES.
Kryptografia postkwantowa to nie kryptografia kwantowa
Nazwy łatwo pomylić. Kwantowa dystrybucja klucza (QKD) wykorzystuje fizykę, zwykle pojedyncze cząstki światła przesyłane dedykowanym światłowodem lub łączem satelitarnym, żeby wymienić klucze. Wymaga specjalnego sprzętu i sama w sobie nie potwierdza, kto jest po drugiej stronie. Amerykańska NSA nie zaleca QKD w systemach bezpieczeństwa narodowego i uważa kryptografię postkwantową za tańszą i łatwiejszą w utrzymaniu.
Jak ujął to Instytut Łączności w tekście „Kryptografia postkwantowa bez kwantów”, algorytmy postkwantowe wykorzystują klasyczną matematykę i działają na standardowych komputerach. To oprogramowanie, które działa na telefonie lub laptopie, na którym czytasz ten tekst.
Jak NIST wybrał nowe standardy
Amerykański Narodowy Instytut Standaryzacji i Technologii (NIST) przeprowadził otwarty, światowy konkurs, podobnie jak pod koniec lat 90. przy wyborze AES. Pod koniec 2016 roku ogłosił nabór, a w grudniu 2017 roku przyjął 69 kompletnych zgłoszeń od zespołów z całego świata. Przez kolejne lata kryptografowie publicznie próbowali je wszystkie złamać.
Niektóre padły, i właśnie po to jest taki proces. W 2022 roku schemat podpisu Rainbow złamano w mniej więcej weekend na laptopie, a metodę uzgadniania kluczy SIKE na jednym rdzeniu procesora, najpierw w około godzinę, a po udoskonaleniu ataku w około dziesięć minut. Wystarczyły zwykłe komputery, bez żadnego komputera kwantowego. Lepiej przekonać się o tym przed publikacją standardu niż po niej.
13 sierpnia 2024 roku NIST opublikował pierwsze trzy standardy:
| Standard | Nazwa | Zadanie | Podstawa | Stan (wrzesień 2026) |
|---|---|---|---|---|
| FIPS 203 | ML-KEM (z CRYSTALS-Kyber) | Uzgadnianie kluczy | Kraty | Ostateczny, sierpień 2024 |
| FIPS 204 | ML-DSA (z CRYSTALS-Dilithium) | Podpisy ogólnego przeznaczenia | Kraty | Ostateczny, sierpień 2024 |
| FIPS 205 | SLH-DSA (z SPHINCS+) | Zachowawcze, zapasowe podpisy | Wyłącznie funkcje skrótu | Ostateczny, sierpień 2024 |
| FIPS 206 | FN-DSA (z FALCON) | Kompaktowe podpisy | Kraty | W przygotowaniu |
| Bez numeru | HQC | Zapas do uzgadniania kluczy | Kody korekcyjne | Wybrany 11 marca 2025, ostateczny standard oczekiwany w 2027 |
Ten dobór jest celowy. Dwa z trzech gotowych standardów opierają się na kratach, rodzinie problemów matematycznych badanej od dziesięcioleci. SLH-DSA polega wyłącznie na bezpieczeństwie funkcji skrótu, które są bardzo dobrze poznane, i stanowi zabezpieczenie na wypadek, gdyby kraty okazały się słabsze, niż się wydaje. HQC pełni tę samą rolę przy uzgadnianiu kluczy i opiera się na innej matematyce niż ML-KEM.
Kraty bez matematyki
Większość używanych dziś algorytmów postkwantowych, w tym ML-KEM, opiera się na kratach (ang. lattices). Wyobraź sobie miasto o idealnie regularnej siatce ulic z latarnią na każdym skrzyżowaniu. A teraz taką samą siatkę, tyle że w setkach wymiarów zamiast dwóch i z ulicami poprowadzonymi pod dziwnymi, krzywymi kątami.
Ktoś wbija pinezkę blisko jednej z latarni, ale nie dokładnie w nią: to punkt siatki przesunięty o odrobinę losowego „szumu”. Zagadka polega na znalezieniu latarni najbliższej pinezce.
Z tajnym skrótem
- Znasz porządny opis siatki, z krótkimi, niemal prostopadłymi ulicami
- Zaokrąglenie pinezki do najbliższej latarni idzie szybko
- Ten porządny opis to klucz prywatny
Bez niego
- Masz tylko pomieszany opis, z długimi, krzywymi ulicami
- W setkach wymiarów żadna znana metoda, klasyczna ani kwantowa, nie znajduje najbliższej latarni w rozsądnym czasie
- Ten pomieszany opis to klucz publiczny
Trudność bierze się właśnie z szumu. Bez niego problem byłby zwykłą algebrą, którą komputery rozwiązują w mgnieniu oka. Z szumem najlepsze znane ataki, także kwantowe, przy długościach kluczy z tych standardów trwałyby nieosiągalnie długo. Wersja tego problemu w ML-KEM nazywa się „module learning with errors”, czyli w wolnym tłumaczeniu uczenie się z błędami: chodzi o rozwiązywanie równań, w których każdy wynik rozmyto małym losowym błędem.
Dlaczego hybryda: X25519 razem z ML-KEM
Gdy Twoja przeglądarka łączy się ze stroną, która to obsługuje, nie używa samego ML-KEM. Wykonuje równolegle klasyczne uzgadnianie kluczy na krzywych eliptycznych X25519 oraz ML-KEM i miesza oba wyniki w jeden klucz sesji. To połączenie nazywa się X25519MLKEM768.
To zasada podwójnego zabezpieczenia. Napastnik musiałby złamać oba elementy: X25519, który przyszły komputer kwantowy mógłby złamać, ale który od lat opiera się zwykłym komputerom, oraz ML-KEM, odporny na komputery kwantowe, ale młodszy. Upadek SIKE w 2022 roku pokazał, że obiecujący kandydat postkwantowy może nagle zawieść, a hybryda sprawia, że taka porażka nikogo nie zostawia bez ochrony. NIST dopuszcza takie hybrydy, o ile zawierają algorytm zatwierdzony przez NIST.
Cena: większe klucze i podpisy
Bezpieczeństwo postkwantowe kosztuje więcej bajtów przesyłanych przez sieć. Rozmiary poniżej pochodzą z dokumentów FIPS i z RFC opisujących algorytmy klasyczne.
| Zadanie | Klasycznie dziś | Zamiennik postkwantowy | Stan |
|---|---|---|---|
| Uzgadnianie kluczy | X25519: klucz publiczny 32 bajty | ML-KEM-768: klucz publiczny 1184 bajty, odpowiedź 1088 bajtów | Szeroko wdrożony, zwykle hybrydowo |
| Codzienne podpisy | Ed25519: klucz publiczny 32 bajty, podpis 64 bajty | ML-DSA-44: klucz publiczny 1312 bajtów, podpis 2420 bajtów | Ustandaryzowany, pierwsze wdrożenia |
| Zachowawcze podpisy | RSA-2048: klucz publiczny i podpis po ok. 256 bajtów | SLH-DSA-128s: klucz publiczny 32 bajty, podpis 7856 bajtów | Ustandaryzowany, niszowe użycie |
| Kompaktowe podpisy | ECDSA P-256: podpis ok. 64 bajty | FN-DSA-512: klucz publiczny ok. 897 bajtów, podpis 666 bajtów (dane ze zgłoszenia FALCON) | Standard nieostateczny |
Przy uzgadnianiu kluczy dodatkowy kilobajt na połączenie to niewielka cena, dlatego ta zmiana rozeszła się szybko. Z podpisami jest trudniej. Jedna wizyta na stronie może wymagać kilku podpisów i kluczy publicznych w łańcuchu certyfikatów, a zamiana każdego z nich na postkwantowy dokłada wiele kilobajtów do każdego nowego połączenia. To główny powód, dla którego certyfikaty przechodzą na nowe algorytmy później. Zespół Chrome testuje certyfikaty Merkle Tree, które grupują wiele certyfikatów pod jednym podpisem, i planuje kolejne etapy na 2027 rok.
Już korzystasz z kryptografii postkwantowej
Większość tych zmian dokonała się po cichu, przez zwykłe aktualizacje.
- Przeglądarki. Chrome domyślnie włączył hybrydowe postkwantowe uzgadnianie kluczy w 2024 roku, a w listopadzie 2024 roku przeszedł na ustandaryzowany ML-KEM. Podążyły za nim Firefox i Edge, a systemy Apple z serii 26 (iOS 26, macOS Tahoe 26) automatycznie oferują X25519MLKEM768 w połączeniach TLS.
- Strony internetowe. Cloudflare, który obsługuje ruch dużej części stron, domyślnie oferuje odwiedzającym hybrydowe uzgadnianie kluczy. W kwietniu 2026 roku ponad 65% ruchu generowanego przez ludzi i trafiającego do Cloudflare było szyfrowane postkwantowo. Połączenia od Cloudflare dalej, do serwerów samych stron, są daleko w tyle: w październiku 2025 roku obsługiwało je tylko 3,7% takich serwerów.
- Komunikatory. Signal dodał ochronę postkwantową do rozpoczynania rozmowy protokołem PQXDH we wrześniu 2023 roku, a w październiku 2025 roku rozszerzył ją na trwające rozmowy dzięki Triple Ratchet. Apple wprowadził PQ3 w iMessage w lutym 2024 roku.
- Zdalne serwery. OpenSSH, narzędzie, którym administratorzy logują się na serwery, od wersji 9.0 (kwiecień 2022) domyślnie używa hybrydowego postkwantowego uzgadniania kluczy, w wersji 10.0 (kwiecień 2025) przeszło domyślnie na ML-KEM, a od wersji 10.1 ostrzega, gdy połączenie korzysta z metody niepostkwantowej.
Czego jeszcze nie przeniesiono na szeroką skalę: certyfikatów potwierdzających tożsamość stron, podpisów oprogramowania, większości infrastruktury bankowej i administracyjnej oraz długiego ogona starszych serwerów i urządzeń. Chronią one przed podszywaniem się, a nie przed podsłuchem, i staną się pilne dopiero wtedy, gdy duży komputer kwantowy naprawdę powstanie. Ich wymiana trwa jednak latami.
Migracja do PQC: dotychczasowy harmonogram
Zmiana zaczęła się na długo przed tym, zanim zagrożenie stało się praktyczne. Daty oznaczone jako „planowane” to opublikowane cele, które mogą się przesunąć.
1994
Algorytm Shora
Pokazuje, że duży komputer kwantowy mógłby złamać RSA i krzywe eliptyczne.
2016 i 2017
Konkurs NIST rusza
W grudniu 2017 roku przyjęto 69 kompletnych zgłoszeń.
2022
Wybór NIST i pierwsze porażki
NIST wybiera Kyber, Dilithium, FALCON i SPHINCS+. Rainbow i SIKE zostają złamane zwykłymi komputerami.
2023 i 2024
Pierwsze wdrożenia
Signal PQXDH (2023), iMessage PQ3 i domyślne hybrydowe uzgadnianie kluczy w Chrome (2024).
Sierpień 2024
Publikacja FIPS 203, 204 i 205
ML-KEM, ML-DSA i SLH-DSA stają się ostatecznymi standardami.
2025
Zapas i szerokie wdrożenia
Wybór HQC (marzec), OpenSSH 10.0 domyślnie z ML-KEM (kwiecień), plan UE (czerwiec), Signal Triple Ratchet (październik).
2026
Terminy się przybliżają
Google i Cloudflare celują w 2029 rok, Polska przyjmuje strategię z planem migracji (marzec), dekret w USA (czerwiec) wyznacza lata 2030 i 2031.
Koniec 2030planowane
Systemy wysokiego ryzyka
Cel UE dla zastosowań wysokiego ryzyka; cel USA dla postkwantowego uzgadniania kluczy w kluczowych systemach federalnych.
2035planowane
Koniec klasycznych kluczy publicznych
Roboczy plan NIST przewiduje zakaz RSA i krzywych eliptycznych; UE chce zakończyć przejście w możliwie pełnym zakresie.
Szczegóły kryjące się za tymi datami:
- Stany Zjednoczone. Roboczy plan przejścia NIST, IR 8547 (wstępna wersja do konsultacji z listopada 2024 roku, we wrześniu 2026 roku wciąż nieostateczna), proponuje uznanie algorytmów RSA i krzywych eliptycznych o sile 112 bitów (na przykład RSA-2048) za przestarzałe po 2030 roku i zakazanie wszystkich po 2035 roku. Dekret prezydencki 14412 z 22 czerwca 2026 roku zobowiązuje agencje federalne, by najważniejsze i najbardziej wrażliwe systemy przeszły na postkwantowe uzgadnianie kluczy do 31 grudnia 2030 roku, a na postkwantowe podpisy do 31 grudnia 2031 roku.
- Unia Europejska. Skoordynowany plan wdrożenia z czerwca 2025 roku oczekuje, że państwa członkowskie zaczną przejście do końca 2026 roku, zastosowania wysokiego ryzyka przeniosą do końca 2030 roku, a do 2035 roku zakończą je w możliwie pełnym zakresie.
- Polska. Nowa Strategia Cyberbezpieczeństwa Rzeczypospolitej Polskiej, przyjęta przez Radę Ministrów 10 marca 2026 roku, przewiduje plan migracji do kryptografii postkwantowej. Instytut Łączności w raporcie o „Q-Day” z lipca 2026 roku radzi, by pierwszym krokiem było ustalenie, gdzie i jak organizacja używa kryptografii.
- Firmy. Google wyznaczył sobie 2029 rok w marcu 2026 roku, powołując się na szybsze postępy sprzętu, korekcji błędów i szacunków ataków. Cloudflare zrobił to samo w kwietniu 2026 roku.
Co kryptografia postkwantowa oznacza dla Ciebie
Dla większości osób uczciwa odpowiedź brzmi: aktualizuj oprogramowanie, a resztę zrobią za Ciebie inni. Przeglądarki, systemy, komunikatory i duże serwisy już przechodzą na nowe algorytmy i nie musisz samodzielnie niczego wybierać.
Kilka praktycznych wskazówek wciąż się przyda:
- Podchodź sceptycznie do reklam „odporności kwantowej”. Produkt, który się nią chwali, powinien podać, czego używa (na przykład ML-KEM, najlepiej w hybrydzie) i do której części. „Wojskowe szyfrowanie kwantowe” nic nie znaczy.
- Zastanów się, jak długo Twoje tajemnice mają znaczenie. Jeśli dane mają pozostać prywatne przez dziesięciolecia, wybieraj usługi, które już używają postkwantowego uzgadniania kluczy, na przykład Signal i iMessage do wiadomości. Dlaczego to ważne już dziś, pokazuje nasz tekst o strategii „zbierz teraz, odszyfruj później”.
- Nie wymieniaj szyfrowania symetrycznego. AES-256 już jest po właściwej stronie, podobnie jak długie losowe hasła.
Co to oznacza dla Cappy
Cappa szyfruje Twoje notatki wyłącznie kryptografią symetryczną. W przeglądarce losowy 256-bitowy klucz sejfu (sejf to zaszyfrowany zbiór Twoich notatek) szyfruje każdą notatkę algorytmem AES-256-GCM, a sam klucz sejfu jest zaszyfrowany kluczami wyprowadzonymi z hasła głównego (Argon2id i HKDF-SHA-256) oraz z kodu odzyskiwania. Szyfrowanie i odblokowywanie notatek nie korzysta z kryptografii klucza publicznego, więc zapisane notatki nie wymagają żadnej migracji: AES-256 jest już w najwyższej kategorii bezpieczeństwa postkwantowego według NIST. Szczegóły opisują teksty o AES-256 i o szyfrowaniu end-to-end w notatkach.
Postkwantowe uzgadnianie kluczy ma znaczenie przy połączeniu sieciowym, jak w przypadku każdej strony. Ruch do Cappy przechodzi przez Cloudflare, który kończy połączenie TLS. W naszym teście we wrześniu 2026 roku połączenie z cappa.page uzgodniło X25519MLKEM768 z klientem, który to oferował, więc aktualne przeglądarki dostają hybrydowe postkwantowe uzgadnianie kluczy między Twoim urządzeniem a Cloudflare. Wewnątrz tego połączenia notatki i tak podróżują już jako szyfrogram AES.
Jeśli wybierasz aplikację do notatek z myślą o długoterminowej prywatności, najważniejsze pytanie pozostaje to samo: kto ma klucz? Nasze porównanie aplikacji do notatek zadaje je każdej z nich.
Najczęstsze pytania
Czy kryptografia postkwantowa to to samo co kryptografia kwantowa?
Nie. Kryptografia postkwantowa to zwykłe oprogramowanie oparte na problemach matematycznych, które według obecnej wiedzy opierają się komputerom kwantowym, i działa na dzisiejszych urządzeniach. Kryptografia kwantowa, na przykład kwantowa dystrybucja klucza, wykorzystuje fizykę i specjalny sprzęt do wymiany kluczy.
Co to jest ML-KEM?
ML-KEM to algorytm postkwantowy, który NIST ustandaryzował w sierpniu 2024 roku jako FIPS 203, służący do uzgadniania tajnych kluczy przez sieć. Wywodzi się ze zgłoszenia CRYSTALS-Kyber i opiera się na problemie kratowym nazywanym „module learning with errors”. Przeglądarki używają go dziś w hybrydzie X25519MLKEM768, razem z klasycznym X25519.
Czy kryptografia postkwantowa ma dowód bezpieczeństwa?
Żadna kryptografia używana w praktyce nie ma dowodu niezłamywalności, dotyczy to także RSA i krzywych eliptycznych. Algorytmy postkwantowe przetrwały lata publicznej analizy, ale część kandydatów została złamana w trakcie konkursu. Dlatego wdrożenia łączą algorytmy klasyczne z postkwantowymi, a NIST utrzymuje zapasowe standardy oparte na innej matematyce, takie jak SLH-DSA i HQC.
Czy trzeba coś zrobić, żeby korzystać z szyfrowania odpornego na komputery kwantowe?
Zwykle nie. Aktualizuj przeglądarkę, system i aplikacje, a same użyją postkwantowego uzgadniania kluczy tam, gdzie druga strona je obsługuje. Swoją przeglądarkę sprawdzisz na stronie testowej Cloudflare.
Czy AES-256 jest algorytmem postkwantowym?
AES-256 nie jest nowym algorytmem postkwantowym, ale już dziś uchodzi za bezpieczny wobec komputerów kwantowych. Ataki kwantowe na szyfry symetryczne dają tylko ograniczone przyspieszenie, a NIST umieszcza AES-256 w najwyższej postkwantowej kategorii bezpieczeństwa. Wymienić trzeba kryptografię klucza publicznego, która służy do uzgadniania kluczy AES i do podpisów.


