3月30日、報道によれば、グーグルは「量子終末の日(Q日)」に向けた緊急対応の期限を大幅に前倒ししているQ日とは、既存の量子コンピュータが公開鍵暗号アルゴリズムを解読できる時点を指し、このアルゴリズムは軍や銀行、政府、さらには世界中のほぼすべての人々の機密データを数十年にわたり守ってきた
現地時間水曜日に発表されたグーグルの声明では、同社は2029年までに必要な防御体制の整備を完了する方針を示した同時に、世界の他の組織も、後量子暗号(PQC)アルゴリズムの導入を進め、楕円曲線暗号およびRSA暗号を補強または置き換える必要があると警告しているこれらの古典的な暗号方式は、いずれも量子コンピュータによって完全に破られる見込みだ
グーグルのセキュリティエンジニアリング担当副社長ヒザ―・アドキンス氏と上級暗号技術者ソフィー・シュミッグ氏は共同で次のように述べている「量子技術および後量子暗号分野の先駆者として、我々には基準を確立し、大胆な進捗スケジュールを公表する責任がありますこれによりリスクの緊急性を明確にし、グーグル自身だけでなく業界全体がデジタルセキュリティの転換を加速できるよう促したいのです」
さらに、グーグルはAndroidシステムにおける量子耐性暗号への全面的な対応計画を初めて公表したベータ版から、Android 17では米国国立標準技術研究所(NIST)が策定したML‑DSAデジタル署名標準アルゴリズムを搭載し、これをAndroidのハードウェア信頼根に組み込む予定だこの変更により、開発者は後量子暗号鍵を用いてアプリケーションに署名し、各種ソフトウェアの署名を検証できるようになる
現在、グーグルはML‑DSAアルゴリズムをAndroidの起動時検証ライブラリに統合しており、端末の起動プロセスが改ざんされないよう保護しているまた、エンジニアチームはリモート認証機能を後量子暗号体系へ移行させる作業にも着手しているリモート認証により、端末は遠隔サーバーに対して自らの動作状態を証明でき、例えば企業内ネットワーク上のサーバーに対し、安全なOSバージョンを搭載していることを確認できる
さらに、グーグルはAndroidキーロックにML‑DSAのサポートを追加し、開発者が端末のセキュリティハードウェア内で直接関連鍵を生成・保管できるようにする計画だ同時に、アプリストアやプラットフォーム上の全アプリケーションの開発者署名体系を、後量子暗号アーキテクチャへ全面的に移行させる準備も進めている
これらの変更は、Android開発者にとって膨大な適応作業を伴うものとなる
グーグルが今回、2029年という厳格な期限を設定したことは、多くの暗号技術者にとって大きな驚きだったなかには、後量子暗号への移行に長年取り組んできた業界のベテランも含まれるマイクロソフトで2015年から2022年にかけて後量子暗号移行プロジェクトを主導し、現在カスケード・コンサルティング・グループに勤務する暗号技術者ブライアン・ラマッチャ氏は、インタビューで次のように語っている「現在公表されている業界全体の移行スケジュールに比べて、今回の計画は期間を大幅に短縮しており、米政府が提示した要請よりもさらに積極的です2029年という目標は非常に挑戦的なスピードアップであり、その背後にあるグーグルの核心的な動機について、思わず疑問を抱かずにはいられません」
グーグルは声明の中で、スケジュール変更の具体的な理由を明らかにしておらず、広報担当者もメールによる関連質問にはまだ回答していない1990年代半ば、数学者ピーター・ショアーが高性能量子コンピュータが多項式時間で整数分解を実行でき、その計算速度は従来のコンピュータを遥かに凌駕することを証明して以来、Q日到来の時期に関する業界の見通しには大きな隔たりが存在してきたこの発見は、RSA暗号の終焉を告げる警鐘となったその後の研究では、量子コンピュータが楕円曲線暗号に依存する離散対数問題も極めて迅速に解けることが確認されている
Q日がいつ訪れるかは、誤り訂正機能を備えた量子コンピュータが所要の量子ビット数を揃えられるかどうかに左右される2012年には、2048ビットのRSA鍵を解読するには10億個の物理量子ビットが必要だと一般的に考えられていたが、2019年にはその推定値は2,000万個の物理量子ビットへと下方修正された研究者の間では、過去30年間、「Q日は常に『今から10〜20年先』」という冗談が広く語られてきた
昨年6月、グーグルは最新の研究結果を発表し、RSA暗号の解読に必要なハードルを再び大幅に引き下げた研究によれば、環境ノイズの影響を受けやすく量子状態が不安定な「ノイズ量子ビット」をわずか100万個搭載した量子コンピュータでも、2048ビットのRSA鍵の整数分解をわずか一週間で実行可能だというこの研究は、2019年の類似の推定を主導した科学者クレイグ・ギデニ氏のチームによって行われた
Q日危機に備えて、暗号技術者は新たな暗号アルゴリズムを開発したこれらは、量子コンピュータが計算能力において優位を持たない数学的難題に基づいて安全性を確保するものである主流の案は二つに分かれ、一つは格子暗号の数学的構造を基に、従来の整数分解や離散対数計算に代わる手法を採用するもの、もう一つは無状態ハッシュによるデジタル署名アーキテクチャを用いるものだ米国国立標準技術研究所は、これまでに検証済みで未だ解読不可能な複数の安全標準アルゴリズムを確定している
現在、後量子暗号アルゴリズムはさまざまな製品やプロトコルに段階的に導入されているが、多くは断片的かつ分散した形で展開されている昨年、通信アプリ「Signal」は既存の暗号アーキテクチャにCRYSTALS‑Kyberアルゴリズムの実装版ML‑KEM‑768を組み込んだほか、グーグル、アップル、Cloudflareなど多数の企業のソフトウェアやサービスも同様の適応を完了している
グーグルは水曜日の声明で次のように強調している「量子コンピュータは既存の暗号標準に対して致命的な脅威をもたらします特に暗号化通信やデジタル署名体系に深刻な影響を与えます現在の『保存後解読』型攻撃は、従来の暗号に現実的なリスクをもたらしています一方、デジタル署名のセキュリティ上の懸念はまだ表面化していませんが、実用的な量子コンピュータ(CRQC)が登場する前に、後量子暗号への移行を完了しておく必要がありますそのため、我々はリスクモデルを更新し、身元認証サービスの暗号アーキテクチャ転換を最優先事項として進めていますこれは、サイバーセキュリティとデジタル署名体系の高度化における核心的なステップですすべての技術チームに対し、この転換計画への追随を強く推奨します」