BlockBeats ニュース。4 月 21 日、暗号工学者 Filippo Valsorda は、現実世界の量子コンピュータは最も楽観的な開発スピードであっても、128 ビット対称暗号を予測可能な将来に破らないことを論じる論文を執筆し、「後量子暗号学」の現在のパニックは誤解に基づいていると主張しました。彼は「量子コンピュータが 128 ビット対称鍵に脅威を与えない」というタイトルの中で、量子コンピュータは 128 ビット対称鍵(例:AES-128)に対して実質的な脅威を与えないことを示し、業界は鍵の長さをアップグレードする必要はないと述べています。
Filippo Valsorda は、多くの人々が量子コンピュータが Grover アルゴリズムを使用して対称鍵の効果的なセキュリティ強度を「半減」させ、128 ビット鍵がわずか 64 ビットのセキュリティを提供すると心配していることを指摘しましたが、これは誤解であり、この誤解は Grover アルゴリズムの実際の攻撃における重要な制限を無視していることに由来しています。Grover アルゴリズムの主な問題は、効果的な並行性を持たないことです。その手順は直列で実行する必要があり、強制的な並行化は総合計算コストを急激に増加させます。理想的な量子コンピュータを使用しても、1 つの AES-128 鍵を解読するために必要な総計算量は膨大であり、約 2¹⁰⁴·⁵ 回の操作が必要とされるため、現実的ではありません。現在のところ、米国の NIST、ドイツの BSI などの標準化機関や量子暗号学の専門家は、AES-128 などのアルゴリズムが既知の量子攻撃に耐えうると明言し、これを後量子安全の基準として採用しています。NIST は公式な Q&A で「量子脅威に対処するために AES 鍵長を倍にすべきではない」と明言しています。
Filippo Valsorda は最終的に、現在の後量子移行の唯一の緊急課題は、攻撃を受けやすい非対称暗号(例:RSA、ECDSA)を置き換えることだと提言しています。有限なリソースを対称鍵のアップグレード(例:128 ビットから 256 ビットに変更)に費やすことは不要であり、エネルギーが散漫になり、システムの複雑性と調整コストが増加する可能性があります。真に交換すべき部分に焦点を当てるべきであると述べています。