Proč postkvantová kryptografie právě nyní
Postkvantová kryptografie (PQC) označuje třídu kryptografických algoritmů navržených tak, aby odolaly útokům jak klasických, tak budoucích kvantových počítačů. Hlavní motivací je Shorův algoritmus, který teoreticky dokáže prolomit dnes dominantní schémata založená na faktorizaci a diskrétním logaritmu (RSA, Diffie–Hellman, ECDH/ECDSA). Druhým klíčovým faktorem je scénář „harvest now, decrypt later“ – útočník dnes pasivně ukládá šifrovaný provoz a po nasazení dostatečně výkonných kvantových strojů jej zpětně dešifruje. Organizace proto musí plánovat migraci na PQC s dostatečným předstihem vzhledem k požadované době utajení dat (tzv. crypto-deprecation horizon).
Hrozby kvantového výpočtu vůči současné kryptografii
- Asymetrická kryptografie: Shorův algoritmus efektivně řeší faktorizaci i diskrétní logaritmy, čímž kompromituje RSA, DH, ECDH, ECDSA i EdDSA při dostatečném počtu kvantových qubitů a nízké chybovosti.
- Symetrická kryptografie a hašování: Groverův algoritmus přináší kvadratické zrychlení hrubé síly. Dopad je zmírněn zdvojnásobením bezpečnostní rezervy (např. AES-256 místo AES-128, delší výstupy hašovacích funkcí).
- Infrastruktura PKI a protokoly: Ohrožení podpisů a výměny klíčů zasahuje protokoly TLS, SSH, IPsec, S/MIME, Code Signing, dokumentové podpisy a blockchainové validace.
Rodiny postkvantových algoritmů
Návrhy PQC stojí na problémech, pro které nejsou známy efektivní kvantové algoritmy:
- Mřížové (lattice-based): Schémata pro výměnu klíčů a šifrování (např. Kyber) a digitální podpisy (např. Dilithium, Falcon). Výhodou je vysoká rychlost a dobrá implementační praxe, obtížností jsou větší klíče a nutnost pečlivé ochrany proti side-channel útokům.
- Kódové (code-based): Příkladem je Classic McEliece, který disponuje velmi velkými veřejnými klíči, avšak dlouhodobou kryptanalytickou historií a rychlou dešifrovací operací.
- Hašové podpisy: SPHINCS+ nabízí minimální kryptografické předpoklady, relativně velké podpisy a vyšší výpočetní náročnost, ale velkou jednoduchost v analýze bezpečnosti.
- Multivariační a další: Některé návrhy jsou vhodné pro specifické scénáře, nicméně část z nich byla v minulosti kryptanalyticky oslabena.
Standardizace a doporučení z praxe
Standardizační úsilí se soustředí především na americký NIST (výběr finalistů a profilů pro výměnu klíčů a podpisy), dále na IETF (integrace do TLS, IPsec, QUIC), ETSI a ISO. Vznikají profily pro certifikáty X.509, protokoly KEMTLS, hybridní handshake i formáty pro podpisy kódu a dokumentů. Organizace by měly sledovat aktuální doporučení a referenční implementace, zejména pro kombinace „klasický + postkvantový“ (hybridní režimy).
Hybridní kryptografie jako most k budoucnosti
Hybridní přístup kombinuje klasické a PQC mechanismy tak, aby byla zachována kompatibilita a současně posílena odolnost vůči budoucím kvantovým útočníkům. Typické varianty:
- Hybridní výměna klíčů: ECDH + KEM (např. X25519 + Kyber) s concatenation-KDF a robustními klíčovými derivacemi.
- Hybridní podpisy: Dvojité podepisování (např. ECDSA + Dilithium) nebo composite keys v certifikátech.
- Protokolové profily: TLS 1.3/QUIC s PQC KEM jako rozšíření, S/MIME s PQC podpisy a šifrováním, SSH s hybridními hostitelskými klíči.
Kritéria výběru algoritmů a parametrů
- Úroveň bezpečnosti: Mapování na bezpečnostní úrovně (např. „NIST Level 1–5“) a odpovídající symetrické ekvivalenty (AES-128/192/256).
- Výkonnost a latence: Časy generování klíčů, šifrování/podepisování a verifikace; klíčové pro handshake v TLS/QUIC a autentizaci IoT zařízení.
- Velikost artefaktů: Veřejné klíče, ciphertexty, podpisy, certifikáty; vliv na MTU, fragmentaci a paměťové limity zařízení.
- Odolnost vůči side-channel útokům: Konstantní doba běhu, maskování, ochrana před analýzou spotřeby energie/elektromagnetickými vlnami a fault injection.
- Implementační zralost: Dostupnost knihoven (C, Rust, Java, Go), formální verifikace, interoperabilita a testovací vektory.
- Licenční a IP aspekty: Přijetí algoritmů s jasným právním rámcem pro komerční distribuci.
Architektonický princip: kryptografická agilita
Krypto-agilita znamená schopnost systému rychle měnit algoritmy, parametry a velikosti klíčů bez zásadních zásahů do byznys logiky. Praktické zásady:
- Abstrahovat kryptografii za rozhraní (např.
HPKE/KEM,signature provider) a vyvarovat se „hard-coded“ voleb. - Verzovat klíče, certifikáty a politiky; udržovat algorithm negotiation na úrovni protokolů.
- Automatizovat rotace a canary deployments pro nové kryptografické sady.
Migrační strategie pro podniky a instituce
- Inventarizace kryptografie: Seznam protokolů, knihoven, klíčů, certifikátů, HSM, vzdálených závislostí (API, dodavatelé), doby utajení dat.
- Ohodnocení rizik a priorit: Kritičnost systémů, regulatorní dopady, dlouhodobá citlivost dat, hrozba „HNDL“ a smluvní závazky.
- Pilotní projekty a hybrid: Zkušební nasazení PQC v neprodukčních zónách, A/B testování latence a velikostí paketů, sběr metrik.
- Upgrade infrastruktury PKI: Schopnost vydávat PQC (případně hybridní) certifikáty, rozšíření CSR, nové OID, propustnost CRL/OCSP.
- Protokolové integrace: TLS/QUIC, IPsec, WireGuard, SSH, S/MIME, PDF/Doc podpisy, kódové podpisy, časová razítka.
- Správa klíčů a HSM: Podpora PQC v HSM/KMS, úložiště klíčů, audit a bezpečnostní politiky, zálohování a obnovy.
- Školení a procesy: DevSecOps integrace, secure coding pro PQC, provozní runbooky a incident response.
- Plán komunikace: Koordinace s partnery a dodavateli, smluvní požadavky na PQC kompatibilitu a termíny.
Implementační výzvy a typické nástrahy
- Velké klíče a podpisy: Riziko fragmentace v sítích s nízkým MTU; nutnost testovat PMTU discovery, QUIC datagramy a TLS rekordy.
- Side-channel bezpečnost: Mnoho implementací PQC je citlivých na časování a cache; vyžadují precizní constant-time kódování a maskování.
- Kryptanalytická evoluce: Parametry a doporučení se mohou měnit; nutná agilita a SBOM pro rychlé záplaty.
- Interoperabilita: Odlišné formáty a serializace (např. TLS rozšíření, COSE/CMS profily) vyžadují testování mezi implementacemi.
- Dodavatelský řetězec: Závislosti na knihovnách třetích stran, které nemusí držet krok s PQC; potřeba smluvních SLA.
Použití v různých oblastech
- Web a mobilní aplikace: TLS 1.3 s hybridní KEM, podpora v prohlížečích a CDN, dopady na latenci první návštěvy.
- IoT a průmysl: Omezené zdroje (paměť/CPU); vhodná lehká mřížová schémata nebo hašové podpisy pro firmware, s důrazem na OTA aktualizace.
- E-mail a dokumenty: S/MIME s PQC podpisy a šifrováním, archivní podepisování s dlouhodobými časovými razítky.
- Blockchain a DLT: Plány přechodu z ECDSA/EdDSA na PQC podpisy, dopady na adresní formáty a velikost bloků.
- Kritická infrastruktura: Segmentace, out-of-band řízení, HSM s PQC, formální bezpečnostní hodnocení.
Výkonnostní a provozní metriky
Pro řízení rizik a nákladů definujte a sledujte tyto metriky:
- Čas handshake (p50/p95) v TLS/QUIC s PQC a hybridními sadami.
- Velikost certifikátů a řetězců vs. průměrná doba stažení a ověření pomocí OCSP/CRL.
- CPU a paměť v klientech/servery při podepisování/verifikaci a šifrování/dešifrování.
- Chybovost a počet opakování v důsledku MTU a fragmentace.
- Pokrytí testy interoperability napříč knihovnami a platformami.
Bezpečnostní inženýrství a verifikace
- Formální specifikace: Modely protokolů s PQC rozšířeními a důkazní závazky.
- Penetrační testy: Zaměřené na handshake, serializaci, chybové stavy a downgrade útoky.
- Side-channel testy: DPA/CPA/EMA a fault injection na referenčním i produkčním hardwaru.
- Bezpečnost dodavatelského řetězce: SBOM, reprodukovatelné buildy, podepisování artefaktů pomocí PQC podpisů.
Governance, regulace a compliance
Přechod na PQC je multidisciplinární úkol. Vyžaduje jasné politiky pro výběr schémat, minimální bezpečnostní úrovně, životní cyklus klíčů, požadavky na audit, dokumentaci výjimek a kontrolu třetích stran. Sektory jako finance, zdravotnictví nebo veřejná správa mohou mít specifické rámce a termíny pro adopci PQC a zachování archivní důvěryhodnosti.
Referenční integrační vzorce
- TLS 1.3 (server-first): Povolit hybridní KEM v experimentech, měřit L7 metriky, postupně rozšiřovat do více edge lokalit.
- Upgrade PKI: Certifikační autority mohou vydávat hybridní certifikáty (composite keys), klienti validují oba podpisy, škálování OCSP/CRL.
- Kódové podpisy: Build pipeline vytváří dvojité podpisy (klasický + PQC); aktualizátory přijímají obě verze.
- IoT OTA: Firmware podepsán SPHINCS+ nebo Dilithium, manifesty s verzováním algoritmů, bezpečná rotace klíčů.
Roadmapa adopce: 6 fází
- Discovery: Kompletní evidence kryptografie a klasifikace dat.
- Design: Volba algoritmů, hybridních profilů, KPI a metrik.
- Pilot: Laboratorní a omezená produkční nasazení s telemetrií.
- Scale-out: Rozšíření na klíčové služby, aktualizace PKI a HSM.
- Decommission: Postupné vypínání ohrožených schémat, povinné používání PQC.
- Continuous agility: Průběžná aktualizace podle nových standardů a kryptanalýzy.
Specifika výkonu a optimalizace
- Batching a kešování: Kešování veřejných klíčů a certifikátů, OCSP stapling, 0-RTT v QUIC v kombinaci s PQC KEM.
- Hardwarová akcelerace: Využití vektorových instrukcí nebo dedikovaných akcelerátorů; zvážení dopadů na bezpečnost proti postranním kanálům.
- Minimalizace přenosů: Komprese certifikátů, optimalizace řetězců a opětovné použití session keys.
Otevřené výzvy a budoucí směry
- Formální bezpečnost mřížových schémat vůči novým třídám útoků a parametrickým redukcím.
- Uživatelská zkušenost a správa klíčů v masových službách, kde větší podpisy a certifikáty nesmí zhoršovat UX.
- Kompatibilita s dlouhodobou archivací (LTV podpisy, vícenásobná časová razítka, migrační podpisové řetězce).
- Standardizace hybridních certifik



























