RSAとECCの時代の終わり
私たちが何十年も依存してきたRSAとECC(楕円曲線暗号)は、十分に発達した量子コンピュータの前では脆弱です。問題は「いつか」ではなく、「想像以上に早い」という点です。
Cloudflareはすでにトラフィックの大半を耐量子暗号(PQC)であるML-KEMに移行し、2029年までに署名アルゴリズムも含めた完全な耐量子化を目指しています。つまり、今すぐ私たちの認証システムも変革が求められているということです。
要点: NISTが8年間の公開競争を経て2024年に標準化したML-DSA(署名)とML-KEM(暗号化)が、現在唯一の実践的な選択肢です。
なぜML-DSAだけでは不十分なのか?
ML-DSAは優れたアルゴリズムですが、RSA/ECCと比較すると2つの問題があります。
- サイズが大きい: 署名サイズが2,420バイトで、RSAの256バイトの約10倍です。
- 柔軟性に欠ける: 従来RSAで可能だった高度なプロトコル(ブラインド署名、閾値署名など)の実装が難しいです。
そこでNISTは、より良い代替手段を求めて9つの新しい署名アルゴリズムを第3ラウンドに進めています。本稿では、競争中の候補を詳細に分析し、それぞれの実務的価値を探ります。
根拠資料で原文の全データを確認できます。
![]()
ポスト量子署名アルゴリズム徹底比較
以下の表は、TLSに最も適した128ビットセキュリティレベルの主要候補を比較したものです。
| 系統 | アルゴリズム | 公開鍵 (bytes) | 署名 (bytes) | 署名時間 | 検証時間 |
|---|---|---|---|---|---|
| 楕円曲線 | Ed25519 (脆弱) | 32 | 64 | 0.15 | 1.3 |
| 素因数分解 | RSA 2048 (脆弱) | 272 | 256 | 80 | 0.4 |
| 格子 | ML-DSA 44 (標準) | 1,312 | 2,420 | 1 (基準) | 1 (基準) |
| ハッシュ | SLH-DSA 128s (標準) | 32 | 7,856 | 14,000 | 40 |
| 格子 | FN-DSA 512 (予定) | 897 | 666 | 3 ⚠️ | 0.7 |
| 等種写像 | SQIsign I (候補) | 65 | 148 | 300 ⚠️ | 50 |
| 多変数 | MAYO one (候補) | 1,420 | 454 | 2.1 | 0.4 |
| 多変数 | SNOVA (候補) | 1,016 | 248 | 1.2 | 1.7 |
主要な考察
- SQIsign: 署名サイズが148バイトと最も小さいですが、署名生成が非常に遅く、タイミングサイドチャネル攻撃に安全な実装が難しいです。オフライン署名(CA、DNSSEC)向きです。
- MAYO / SNOVA: 多変数ベースで署名が小さく高速ですが、公開鍵が大きいか、構造的攻撃への懸念があります。特にSNOVAは設計変更を繰り返しており、信頼性の面で課題が残ります。
- FN-DSA (旧Falcon): サイズと速度は優れていますが、浮動小数点演算を使用する安全な実装が非常に困難です。実用化には長い時間が必要でしょう。
# 概念例: ML-DSAの鍵生成と署名 (Python + cryptographyライブラリ)
from cryptography.hazmat.primitives.asymmetric import ml_dsa
# 鍵生成 (ML-DSA-44)
private_key = ml_dsa.MLDSA44.generate()
public_key = private_key.public_key()
# 署名生成
message = b"重要な取引内容"
signature = private_key.sign(message)
# 署名検証
public_key.verify(signature, message)
print("署名検証成功! (耐量子セキュリティ適用)")
注: 上記のコードは概念説明用であり、実際のライブラリAPIはバージョンによって異なる場合があります。SpotifyとAnthropicのエージェンティック開発事例のように、新技術を導入する際は実務に合わせた段階的な適用が重要です。
![]()
現実的な移行戦略と注意点
1. 今すぐML-DSAへの移行を開始する
結論から言うと、新しいアルゴリズムを待たずにML-DSAで今すぐ移行を始めるべきです。 Cloudflareの目標である2029年の完全移行を基準にしても、新アルゴリズム(FN-DSA、MAYOなど)の実用化は2033年以降と見込まれます。
2. ハイブリッド戦略が鍵となる
完全移行までは、既存のRSA/ECCとML-DSAを併用するハイブリッド方式が安全です。ただし、この場合ダウングレード攻撃のリスクがあるため、既存アルゴリズムを完全に無効化する段階まで計画に含める必要があります。
3. 日本市場における適用コンテキスト
日本国内では、政府機関や金融機関のPQC移行はまだ具体的なロードマップが不足しています。しかし、2030年までには規制が強化される可能性が高いため、今から証明書体系とTLS設定を点検し、社内テストを開始することをお勧めします。特に、IPA(情報処理推進機構)が公開するガイドラインを定期的に確認してください。
4. 技術の限界と注意点
- ML-DSAのサイズ問題: 帯域幅が限られた環境(IoTなど)では非効率的です。
- FN-DSAの落とし穴: 署名生成時の浮動小数点演算の微細な差が秘密鍵の漏洩に繋がる可能性があります。必ず安全な固定小数点実装を使用してください。
- 多変数ベースの不確実性: MAYOとSNOVAはまだ攻撃に対する十分な検証が行われていません。標準化後も追加のラウンドが必要になる可能性があります。

結論: 今は「移行」ではなく「準備」の時
ポスト量子署名アルゴリズムの未来は確かに明るいです。SQIsign、MAYO、そして証明ベース(FAEST、MQOM)スキームはそれぞれの強みを持って競争しています。しかし、現実的に2029年までに利用できる選択肢はML-DSAのみです。
したがって、今必要なのは:
- ML-DSAへの早期移行テスト (ハイブリッドモード含む)
- NIST第3ラウンド結果の継続的なモニタリング
- 内部システムの暗号化「柔軟性」の確保 (アルゴリズム交換が容易な設計)
量子コンピュータの脅威はもはやSFではありません。私たちが選べるのは「事前に準備する」か「緊急対応する」かのどちらかです。