中国の2つの大学と中国科学院の5人の研究者からなるチームが、これまであらゆる手法に耐えてきた2つの耐量子認証鍵共有プロトコルを破る幾何学的攻撃を公開しました。そして、そうすることで2015年以来暗号研究において未解決だった問いに決定的な答えを出しました。5人の研究者によるASIACRYPT論文は、2026年9月14日にIACR Cryptology ePrint Archiveに掲載され、2026年12月7日から11日まで香港で開催されるASIACRYPT 2026での発表が受理されました。その答えは決定的な「否」です。格子ベースの鍵共有設計の画期的なファミリーは、どのように硬化させても、能動的な攻撃者に対するセキュリティのゴールドスタンダードを達成することはできません。
ポスト量子鍵交換、1,700回のクエリで安全性が破綻;強化版も180回で突破
ポスト量子鍵交換、1,700回のクエリで安全性が破綻;強化版も180回で突破 Tech Times
Tech Times
Publisher
Sep 15, 2026 at 11:34 AM UTC · Updated 3日前 · 12 分で読める

Key Signal
5 Researchers on paper
Last Updated
3日前
認証鍵共有が意味するもの — そしてなぜ「LWEから直接」試みる価値があったのか
認証鍵共有(AKE)は、安全な接続を可能にする暗号メカニズムです。ブラウザがHTTPS接続を開くとき、VPNが安全なトンネルを確立するとき、あるいはメッセージングアプリが暗号化セッションを設定するとき、その裏ではAKEプロトコルが動作しています。あなたとサーバーだけが知る新しい共有秘密を交渉すると同時に、双方が主張通りの本人であることを確認します。
AKEの主要な設計伝統はDiffie-Hellmanベースであり、その伝統の中で最も効率的かつ安全なファミリーは、1995年に提案されたMQV — Menezes-Qu-Vanstoneプロトコルです。MQVは、当事者の長期的な静的鍵と新しく生成された一時鍵を単一の数学的導出で混合し、追加の通信ラウンドなしに暗黙的な相互認証を実現します。Hugo Krawczykによるハッシュ化されたバリアントであるHMQV(CRYPTO 2005で発表)は、MQVの安全性を証明可能にし、数多くの標準への採用につながりました。NSAは、量子コンピューティングへの懸念からこの分野がさらに先を見据えるようになる前に、次世代の暗号標準として楕円曲線MQVを選定していました。
問題は、MQV(およびHMQV)がDiffie-Hellmanに依存していることであり、これはShorのアルゴリズムを実行する十分に強力な量子コンピュータによって破られる可能性があります。2024年8月、米国国立標準技術研究所(NIST)は、ML-KEM(FIPS 203)、ML-DSA(FIPS 204)、SLH-DSA(FIPS 205)を含む耐量子暗号標準を策定しました。NIST IR 8547で提案されている移行タイムラインの下では、量子的に脆弱なアルゴリズムは2030年と2031年までに廃止予定であり、2035年までには完全に使用禁止となります。
主要な標準化された鍵カプセル化メカニズムであるML-KEMは、Module Learning with Errors(MLWE)問題の困難さに基づいています。しかし、ML-KEMは間接的なルートでセキュリティに到達します。それは鍵カプセル化メカニズムであり、認証鍵共有プロトコルではありません。AKEにML-KEMを使用するために、エンジニアは追加のコンポーネントと組み合わせます。まずML-KEMを実行し、その上に認証を構築します。この「KEM-then-compose(KEMその後に構成)」アプローチは、LWEの仮定から直接AKEを構築するよりも保守的です。
Article Intelligence
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
