- Key Takeaways
- Varför kvantdatorer hotar dagens kryptografi
- Vad är postkvantkryptering?
- NIST PQC-standarderna (slutförda 2024)
- Familjerna inom postkvantkryptografi
- Hotet är redan här: Samla nu, dekryptera senare
- Vad som förblir säkert
- Utmaningar i övergången till PQC
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Börja din post-kvantresa
Postkvantkryptografi (PQC) är kryptografi utformad för att motstå attacker från både klassiska och kvantdatorer. Den ersätter algoritmer som RSA och ECC, som en framtida kvantdator skulle kunna bryta, med nya kvantresistenta standarder: ML-KEM (FIPS 203), ML-DSA (FIPS 204) och SLH-DSA (FIPS 205).
Postkvantkryptografi (PQC) är en ny generation kryptografiska algoritmer byggda för att motstå attacker från kvantdatorer. Dagens publika nyckelalgoritmer, såsom RSA och elliptisk kurvkryptografi, skulle kunna brytas av en kraftfull kvantdator som kör Shors algoritm. År 2024 slutförde NIST de första PQC-standarderna, ML-KEM, ML-DSA och SLH-DSA, och organisationer migrerar nu till dem.
Key Takeaways
- Postkvantkryptografi (PQC) är kryptografi utformad för att motstå attacker från kvantdatorer och ersätter kvantumsårbara algoritmer som RSA och ECC.
- Kvantdatorer använder qubits och skulle med Shors algoritm kunna bryta den kryptografi med publik nyckel som säkrar större delen av internet idag.
- I augusti 2024 slutförde NIST de tre första PQC-standarderna: ML-KEM (FIPS 203) för nyckelinkapsling, ML-DSA (FIPS 204) för digitala signaturer och SLH-DSA (FIPS 205) för hashbaserade signaturer.
- Hotet är närvarande, inte bara framtida: krypterad data som samlats in idag kan dekrypteras senare när kvantdatorer mognar, en "skörda nu, dekryptera senare"-attack.
- Symmetrisk kryptografi (AES-256) och hashing (SHA-384 och högre) förblir säkra; migreringen handlar främst om att ersätta algoritmer med publik nyckel.
Varför kvantdatorer hotar dagens kryptografi
Modern digital säkerhet vilar på en liten uppsättning algoritmer med offentlig nyckel, främst RSA och elliptisk kurvkryptografi ( ECC ). Deras säkerhet är beroende av matematiska problem, såsom faktorisering av mycket stora tal, som klassiska datorer inte kan lösa på någon praktisk tidsram. En klassisk dator skulle behöva längre tid än universums ålder för att faktorisera en 2048-bitars RSA-nyckel.
Kvantdatorer förändrar detta. En tillräckligt kraftfull, feltolerant kvantdator som kör Shors algoritm skulle kunna lösa samma problem effektivt och bryta RSA och ECC. Det skulle undergräva den sekretess och autentisering som skyddar webbtrafik, finansiella transaktioner, digitala signaturer och lagrad data. Poängen är inte att dagens matematik var fel, utan att en fundamentalt annorlunda typ av dator förändrar vad som är möjligt att beräkna.
En snabb introduktion till qubits
Klassiska datorer lagrar information i bitar, var och en antingen 0 eller 1. Kvantdatorer använder kvantbitar, eller qubitar, som kan existera i en superposition av båda tillstånden samtidigt. Qubitar kan också bli sammanflätade, så deras tillstånd korreleras på sätt som klassiska bitar inte kan vara. Tillsammans låter superposition och sammanflätning en kvantdator utforska många möjligheter samtidigt, vilket är det som gör vissa problem, inklusive de som ligger till grund för RSA och ECC, hanterbara som tidigare var omöjliga. Konceptet kan spåras tillbaka till Richard Feynman, som 1981 föreslog att man skulle använda kvantsystem för att simulera fysik som klassiska maskiner har svårt att modellera.
Vad är postkvantkryptering?
Postkvantkryptografi (PQC), även kallad kvantresistent eller kvantsäker kryptografi, är en familj av kryptografiska algoritmer som är utformade för att förbli säkra mot både klassiska och kvantdatorer. Avgörande är att PQC körs på de vanliga datorer, servrar och enheter vi redan använder; det kräver inte en kvantdator. Det förlitar sig helt enkelt på olika underliggande matematiska problem, sådana som varken klassiska eller kvantdatorer är kända för att lösa effektivt.
Detta skiljer PQC från kvantkryptografi ( som kvantnyckeldistribution), som använder kvantfysik i sig för att skydda data och kräver specialiserad hårdvara. PQC är den praktiska, distribuerbara vägen för att skydda befintliga system, vilket är anledningen till att det är i fokus för global standardisering.
NIST PQC-standarderna (slutförda 2024)
Efter en åtta år lång global konkurrens som inleddes 2016, slutförde National Institute of Standards and Technology ( NIST ) de första postkvantkryptografistandarderna i augusti 2024. Dessa är inte längre forskningsförslag; de är publicerade federala standarder som organisationer aktivt antar. De tre första är:
| Standard | Algoritm | Syfte | Baserat på |
| FIPS 203 | ML-KEM (tidigare Kyber) | Nyckelinkapsling och nyckelutbyte | Gitter (modulinlärning med fel) |
| FIPS 204 | ML-DSA (tidigare Dilithium) | Allmänna digitala signaturer | Lattice |
| FIPS 205 | SLH-DSA (tidigare SPHINCS+) | Hashbaserade digitala signaturer | Hash-funktioner |
ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) är den primära ersättningen för RSA- och ECC-nyckelutbyte. ML-DSA (Module-Lattice-Based Digital Signature Algorithm) är den primära ersättningen för RSA- och ECDSA -signaturer. SLH-DSA (Stateless Hash-Based Digital Signature Algorithm) tillhandahåller ett signaturalternativ baserat på en helt annan matematisk grund, värderad som en konservativ backup. En fjärde standard, FN-DSA (FIPS 206), baserad på FALCON-algoritmen, förväntas följa. För en djupare titt, se EC:s dedikerade förklaringar av ML-KEM, ML-DSA och SLH-DSA.
Familjerna inom postkvantkryptografi
PQC-algoritmer hämtar sin säkerhet från flera olika familjer av svåra matematiska problem. Mångfalden här är avsiktlig: om en familj senare försvagas, finns andra kvar. Huvudfamiljerna är:
- Gitterbaserad kryptografi: Byggt på svårighetsgraden av problem i högdimensionella gitter. Den erbjuder en stark balans mellan säkerhet och prestanda, vilket är anledningen till att ML-KEM och ML-DSA, de primära NIST-standarderna, är gitterbaserade.
- Hashbaserad kryptografi: Bygger signaturer enbart utifrån säkerheten hos hashfunktioner, en av de mest konservativa och väl förstådda grunderna. SLH-DSA är hashbaserad, liksom de tillståndskänsliga scheman som LMS och XMSS används för firmwaresignering.
- Kodbaserad kryptografi: Förlitar sig på svårigheten att avkoda allmänna felkorrigeringskoder, ett problem som studerats sedan 1970-talet. Det tenderar att ha stora nycklar men en lång meritlista.
- Multivariat kryptografi: Baserat på svårigheten att lösa system av multivariata polynomekvationer. Ett aktivt forskningsområde, även om flera scheman har brutits.
Hotet är redan här: Samla nu, dekryptera senare
En vanlig missuppfattning är att kvanthotet kan vänta tills kvantdatorer anländer. På grund av harvest nu kan det inte dekryptera senare attacker. En motståndare kan fånga krypterad data idag, lagra den och helt enkelt vänta tills en kvantdator som kan bryta krypteringen finns, och sedan dekryptera den. All data vars känslighet överstiger kvantberäkningens ankomst, såsom hälsojournaler, finansiella data, statshemligheter och immateriella rättigheter, är i praktiken i fara nu. Det är därför organisationer uppmanas att börja migrera långt innan en kryptografiskt relevant kvantdator byggs.
Vad som förblir säkert
Inte all kryptografi är lika hotad. Kvantpåverkan drabbar olika typer av kryptografi väldigt olika:
- Kryptografi med offentlig nyckel (i riskzonen): RSA, ECC, Diffie-Hellman och ECDSA är alla trasiga av Shors algoritm och måste ersättas. Detta är fokus för PQC-migreringen.
- Symmetrisk kryptering (i stort sett säker): AES påverkas bara blygsamt. Grovers algoritm halverar den effektiva nyckelstyrkan, så AES-256 behåller cirka 128 bitars säkerhet och förblir säker.
- Hashfunktioner (i stort sett säkra): SHA-256, SHA-384 och SHA-3 förblir säkra vid lämpliga utdatastorlekar, där SHA-384 och högre rekommenderas för högsta möjliga säkerhet.
Utmaningar i övergången till PQC
Att migrera till postkvantkryptografi är ett betydande åtagande, och flera utmaningar formar det:
- Större nycklar och signaturer: PQC-algoritmer har generellt sett större nycklar och signaturer än RSA eller ECC, vilket kan påverka bandbredd, lagring och prestanda i begränsade miljöer.
- Prestanda: Vissa PQC-operationer är mer beräkningskrävande och kräver testning i verkliga arbetsbelastningar före driftsättning.
- Upptäckt och inventering: De flesta organisationer vet inte var de använder sårbar kryptografi överallt. Man kan inte migrera det man inte kan se, så en kryptografisk inventering är det viktigaste första steget.
- Krypto-agilitet: System måste byggas så att algoritmer kan bytas ut utan omkonstruering, eftersom standarder kommer att fortsätta utvecklas. Hybridlägen som kombinerar en klassisk och en postkvantalgoritm är vanliga under övergången.
- Migreringskomplexitet: Befintlig infrastruktur är djupt knuten till klassiska algoritmer, så övergången kräver noggrann, prioriterad planering över många system.
Hur krypteringskonsulting hjälper
Övergången till postkvantkryptografi är en av de största kryptografiska övergångarna på årtionden, och det är enklare med en tydlig färdplan. Encryption Consultings rådgivningstjänster för postkvantkryptografi tillhandahåller riskbedömning, kryptografisk upptäckt och en prioriterad migreringsstrategi i linje med de slutgiltiga NIST-standarderna, vilket hjälper dig att identifiera var RSA och ECC används, prioritera efter risk och datalivslängd, och anta ML-KEM, ML-DSA och SLH-DSA med kryptoagiliteten att fortsätta anpassa sig. För steg-för-steg-vägen, se vår guide efter postkvantkryptografi. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är postkvantkryptografi, enkelt uttryckt?
Postkvantkryptografi (PQC) är en ny uppsättning krypterings- och signaturmetoder som är utformade för att vara säkra även mot kvantdatorer. Dagens skydd, som RSA, skulle kunna brytas av en kraftfull kvantdator, så PQC ersätter dem med algoritmer baserade på matematiska problem som kvantdatorer inte är kända för att lösa. Viktigt är att PQC körs på de vanliga datorer och enheter vi redan använder; det kräver ingen kvanthårdvara.
Vilka är NIST:s standarder för postkvantkryptografi?
I augusti 2024 slutförde NIST sina tre första PQC-standarder. FIPS 203 är ML-KEM (tidigare Kyber), som används för nyckelinkapsling och nyckelutbyte. FIPS 204 är ML-DSA (tidigare Dilithium), som används för allmänna digitala signaturer. FIPS 205 är SLH-DSA (tidigare SPHINCS+), ett hashbaserat signaturschema. ML-KEM och ML-DSA är gitterbaserade och är de primära ersättarna för RSA och ECC. En fjärde standard, FN-DSA (FIPS 206), baserad på FALCON, förväntas följa.
Varför behövs postkvantkryptografi nu om kvantdatorer inte kan bryta kryptering ännu?
På grund av attacker som skördar-nu-dekrypterar-senare. En motståndare kan idag fånga krypterad data och lagra den tills en kvantdator som kan dekryptera den finns, och sedan bryta den retroaktivt. All data som måste förbli konfidentiell i åratal, såsom hälso-, ekonomiska eller myndighetsregister, är i praktiken i fara idag. Migrering tar också år över stora organisationer, så det är viktigt att börja tidigt för att vara redo innan en kryptografiskt relevant kvantdator anländer.
Krossar kvantberäkning all kryptering?
Nej. Kvantberäkning hotar främst kryptografi med publika nyckelringar som RSA, ECC och Diffie-Hellman, vilket Shors algoritm kan bryta. Symmetrisk kryptering som AES är mycket mer motståndskraftig: Grovers algoritm halverar bara den effektiva nyckelstyrkan, så AES-256 förblir säker. Hashfunktioner som SHA-256 och SHA-384 förblir också säkra i lämpliga storlekar. Post-kvantmigreringen fokuserar därför främst på att ersätta algoritmer med publika nyckelringar, inte symmetrisk kryptering eller hashing.
Vad är skillnaden mellan postkvantkryptografi och kvantkryptografi?
Postkvantkryptografi (PQC) använder nya matematiska algoritmer som körs på vanliga klassiska datorer och motstår kvantattacker; det är den praktiska vägen för att skydda dagens system. Kvantkryptografi, såsom kvantnyckeldistribution (QKD), använder principerna för kvantfysik för att säkra data och kräver specialiserad kvanthårdvara. PQC är programvarubaserad och kan användas i stor utsträckning, medan kvantkryptografi är hårdvaruberoende och används i nischade miljöer med hög säkerhet.
Hur börjar organisationer migrera till postkvantkryptografi?
Det första steget är en kryptografisk inventering: att upptäcka överallt där RSA, ECC och andra sårbara algoritmer används i system, applikationer och enheter. Därifrån prioriterar organisationer migrering efter risk och datalivslängd, antar NIST-standarder (ML-KEM, ML-DSA, SLH-DSA), använder ofta hybrida klassiska plus kvantlägen under övergången och bygger kryptoagilitet så att algoritmer kan uppdateras senare. En strukturerad bedömning och färdplan, såsom EC:s PQC Advisory Services, gör processen hanterbar.
Börja din post-kvantresa
NIST-standarderna är slutgiltiga, hotet är närvarande och migreringen tar tid. Utforska Encryption Consultings PQC Advisory Services för en riskbedömning och en migreringsfärdplan anpassad till ML-KEM, ML-DSA och SLH-DSA, eller läs vår guide efter kvantmigrering för att planera dina första steg.
- Key Takeaways
- Varför kvantdatorer hotar dagens kryptografi
- Vad är postkvantkryptering?
- NIST PQC-standarderna (slutförda 2024)
- Familjerna inom postkvantkryptografi
- Hotet är redan här: Samla nu, dekryptera senare
- Vad som förblir säkert
- Utmaningar i övergången till PQC
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Börja din post-kvantresa
