NIST PQCコンペティション:プロセスと基準
6年間にわたるNISTのコンペティションについて、提出基準、評価ラウンド、最終選定の理由を振り返ります。
「NIST PQCコンペティション:プロセスと基準」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。
NISTがPQCを開始した理由
NISTは、量子コンピューターがもたらす脅威に直接対応するため、2016年にポスト量子暗号(PQC)標準化プロジェクトを開始しました。Shorのアルゴリズムは、十分に大規模な量子コンピューター上でRSAと楕円曲線暗号を多項式時間で破ることができます。NISTは、暗号インフラストラクチャの移行には数十年かかることを認識し、量子コンピューターが差し迫った脅威になるはるか前にこのプロセスを開始しました。
初回の提案募集
NISTは2016年12月に提案を募集し、2017年11月までに82件の完全な提案を受け取りました。初期審査の後、69件が第1ラウンドの候補として受け入れられました。提案は、格子問題、ハッシュ関数、符号ベース暗号、同種写像ベース暗号、多変数多項式など、幅広い数学的仮定に基づいていました。すべてを一つの方式に依存するリスクを避けるため、仮定の多様性が重要な目標でした。
第1ラウンドの評価(2017~2019年)
第1ラウンドでは、NISTと暗号研究コミュニティ全体が、69候補すべてに対して集中的な分析を行いました。評価基準には、安全性(古典攻撃および量子攻撃への耐性)、性能(鍵と暗号文のサイズ、計算速度)、柔軟性(異なるセキュリティレベルに対応するパラメータセット)、実装の容易さが含まれていました。2019年1月までに、26候補が第2ラウンドへ進みました。
第2ラウンドの評価(2019~2020年)
第2ラウンドの26候補に対して、より詳細な暗号解析と性能ベンチマークが行われました。このラウンドでは、Rainbow(多変数)やSIKE(同種写像ベース。ただしSIKEが破られたのは第3ラウンド)など、複数の方式が破られたり、安全性を弱められたりしました。2020年7月までに、15候補が第3ラウンドへ進み、7件の最終候補と8件の代替候補に分けられました。
第3ラウンドの最終候補と選定
第3ラウンドの7件の最終候補は、Kyber、NTRU、SABER(KEM)と、Dilithium、FALCON、Rainbow、SPHINCS+(署名)でした。SIKEは代替候補でしたが、2022年に劇的に破られました。NISTは、設計が明快で、強力なセキュリティ証明があり、性能にも優れていることを理由に、KEMの標準化にはKyberを選定しました。署名方式にはDilithium、FALCON、SPHINCS+が選定されました。
アルゴリズムの多様性を確保する理由
NISTは、将来の画期的な攻撃に備えるため、異なる数学的問題に基づくアルゴリズムを意図的に選定しました。ML-KEMとML-DSAはModule-LWE(格子)に依存しています。FALCONはNTRU格子とガウスサンプリングに依存しています。SLH-DSAはハッシュ関数の安全性だけに依存しています。格子に対する画期的な攻撃が発見された場合でも、SLH-DSAは安全性を維持できるため、標準化された方式群にアルゴリズムの多様性をもたらします。
第4ラウンドと追加の署名候補
NISTは2022年、格子ベース方式以外の署名方式の多様性をさらに高めるため、追加の署名候補を特に募集する第4ラウンドを開始しました。候補には、MAYO、CROSS、UOVのほか、多変数および符号ベースの仮定に基づく方式が含まれていました。このプロセスは、最初の3つの標準規格(FIPS 203、204、205)の最終化と並行して進められました。
FIPS 203、204、205の2024年公開
NISTは2024年8月、最終的なPQC標準規格を公開しました。これらは、FIPS 203(Kyberに基づくML-KEM)、FIPS 204(Dilithiumに基づくML-DSA)、FIPS 205(SPHINCS+に基づくSLH-DSA)です。FIPS 206(FALCONに基づくFN-DSA)も続いて公開される予定です。これらは現在、米国連邦機関が必ず考慮すべき規格となっており、ISO、ETSI、IETFを通じて世界の標準規格にも影響を与えています。
IETFと業界による採用
IETFはPQCをプロトコルに迅速に取り入れました。2024年までに、TLS 1.3、SSH、X.509証明書でML-KEMを使用するためのRFC草案が作成中でした。Cloudflare、Google、Amazonは、TLSスタックへのML-KEM導入計画を発表しました。Appleは、ラチェットベースのポスト量子前方秘匿性のためにML-KEMを使用するiMessage向けのPQ3を発表し、10億台を超えるデバイスに展開しました。
競争から得られた教訓
NISTのPQCコンペティションは、オープンで協調的な暗号標準化が効果的に機能することを実証しました。高く評価されていた複数の方式(GeMSS、SIKE、Rainbow)がプロセス中に破られ、幅広い公開暗号解析の重要性が裏付けられました。このコンペティションは、効率的なハードウェア実装やオープンソースライブラリ(liboqs、PQClean)の開発も促進し、採用を加速させました。
進行中の標準化作業
ポスト量子暗号の標準化は完了していません。NISTは多様性を確保するため、追加の署名方式の評価を続けています。金融標準化団体X9は、銀行向けのPQC標準規格を策定しています。ETSIとISOはNIST FIPSとの整合を進めています。医療(HIPAAへの影響)、防衛(NSA CNSA 2.0スイート)、電気通信(5G/6G向けの3GPP)など、各分野に合わせた移行指針も策定されています。
NIST PQCラウンドのクイズ
NIST PQCコンペティションの初回提出から第2ラウンドに進んだ候補は何件ですか。
NIST PQCコンペティションの振り返り
NISTは2016年にPQC標準化プロジェクトを開始し、69件の完全な提出を受け付けました。3回の評価ラウンドにより、安全性、性能、多様性を基準に候補が絞り込まれました。最終的に選ばれたのは、Kyber(ML-KEM、FIPS 203)、Dilithium(ML-DSA、FIPS 204)、SPHINCS+(SLH-DSA、FIPS 205)、FALCON(FN-DSA、FIPS 206)です。このコンペティションにより、オープンな暗号解析の有効性が検証され、現在ではTLS、SSH、メッセージングプロトコルに広く統合されている標準が生まれました。
よくある質問
「NIST PQCコンペティション:プロセスと基準」レッスンは無料ですか?
はい。「NIST PQCコンペティション:プロセスと基準」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。
「NIST PQCコンペティション:プロセスと基準」で何を学びますか?
6年間にわたるNISTのコンペティションについて、提出基準、評価ラウンド、最終選定の理由を振り返ります。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cryptology Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「NIST PQCコンペティション:プロセスと基準」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCryptology Academyレッスンでコードを書いて実行できますか?
はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- NIST PQCコンペティション:プロセスと基準
- ML-KEM(FIPS 203):標準化されたCRYSTALS-Kyber
- ML-DSA(FIPS 204)とSLH-DSA(FIPS 205)
- ポスト量子標準への移行計画