他の人たちはただ日付を決めただけ

6月から7月にかけての3週間で、耐量子暗号に関する米国の厳格な期限、量子安全技術として認められないものを明確に示した米軍の声明、そしてRSA-2048とP-256の解読コストを機械検証した論文が相次いで発表された。ニュージーランドは、移行期限を一切設けていない唯一のファイブアイズ加盟国のままである。

「耐量子暗号への移行はいつまでに完了しなければならないのか」という問いに対して、長年の正直な答えは肩をすくめ、幅のある見通しを示すことだった。その答えは6月22日をもって失効した。大統領令、国防省初の省全体にわたるPQC戦略、そしてベンダー各社が営業資料の作成に活用し始めている英国のタイムラインが重なり、期限は見通しであることをやめ、コンプライアンス上の日付となった。

この3週間を総合して読み解くと、単なる日付以上に有益なものが浮かび上がる。量子安全とは何を意味し、何を意味しないか、そして——新しいarXivプレプリントを通じて——なぜ誰もが急いでいるのかについての機械検証された説明を含む、おおよそのコンセンサスが生まれた。

米国は2030年を境界線とした

大統領令14412「高度な暗号攻撃から国家を守る」は、2026年6月22日に署名された。米国は2022年以来、量子安全に関する政策を有してきた。今回の新点は、その実効性にある。

重要な指令は以下のとおりである。

  • 各省庁は、高価値資産および高影響システムすべてについて、鍵確立を2030年12月31日までに、デジタル署名を2031年12月31日までにPQCへ移行しなければならない。各省庁はCIOに報告するPQC移行責任者を30日以内に任命することが求められた。
  • NISTは180日以内にPQC移行のパイロットを開始し、2027年12月31日までに完了しなければならない。
  • CISAとNISTは270日以内に、暗号部品表の最低限の要素に関するガイダンスを公表しなければならない——ハードウェアまたはソフトウェアの構成要素内に含まれる暗号資産の自動評価を可能にするのに十分な内容が求められる。
  • 請負業者:180日以内に、FARカウンシルは、対象請負業者がPQCアルゴリズムを組み込むものを含むNISTのFIPSに2030年12月31日までに準拠することを義務付ける規則案を公表しなければならない。270日以内に提出予定の第二の規則案は、請負業者の脆弱性開示プログラムを拡大し、暗号の脆弱性——暗号化の欠如や非FIPS承認アルゴリズムの検査を含む——をカバーする内容となる。

十分な注目を集めていない2つの条項がある。第5条のもと、セクターリスク管理機関として機能するすべての省庁は、CISAと協力して重要インフラの所有者と運営者がPQC移行計画を策定するのを支援しなければならない。また国務長官は、主要国の外国政府および業界団体に対し、NISTが標準化したPQCアルゴリズムへの移行を促すよう働きかけるよう指示されている。これは国内の管理命令ではない。対外的な側面を持ち、ニュージーランドはその影響下にある。

この命令が表面上に持つ但し書きに注意が必要だ。それは「予算の確保を条件として」実施されるとしている。Quantum Computing Reportの見解では、民政・防衛機構全体の高価値資産の移行は数十億ドル規模となり、議会からの専用資金を必要とする。資金のない期限は、争いを伴う期限である。それでも期限には変わりない。

この機会に誤った情報を正しておく。複数の場所で誤って報道されているためだ。この命令は鍵確立を2030年、署名を2031年と定めており、両方を2031年としているわけではない。また同日署名された関連命令EO 14413は、センサー、サプライチェーン、人材に関するイノベーションと商業化の命令である。暗号命令として14409を引用する人物がいれば、番号を間違えている。

軍はさらに踏み込み——認められないものを明示した

国防省のCIOであるKirsten Daviesは、国防省耐量子暗号戦略を公表した。タイムラインは民政のものより厳格だ。高影響度の国家安全保障システムおよび非NSS基盤のすべては2030年12月31日までに量子耐性プリミティブを完全にサポートし、2031年12月31日までに全軍への移行を完了しなければならない。これらの関門を通過できないシステムは廃止または段階的に排除される。移行猶予措置はない。脅威モデルは明確に述べられている——国家の支援を受けた組織が、耐障害性のある量子コンピュータが登場したときに解読するため、暗号化された戦術無線通信、衛星通信、指揮統制トラフィックを傍受・保存しているというものだ。

この戦略で最も興味深い貢献は日付ではない。除外事項であり、量子安全でないものについて、真剣な調達主体からの最も明確な声明となっている。

国防省は、有効な量子安全ソリューションとして認められないいくつかのアプローチを明示的に禁止している。レガシー鍵サイズの増大、プロキシのみによるオーバーレイパッチ、量子通信技術——量子鍵配送、量子ネットワーキング、および非局所量子乱数生成——は、機密性または認証のためのセキュリティソリューションとして認められない。高保証環境では、暗号化デバイスはNSAのCommercial National Security Algorithm Suite 2.0に移行し、鍵確立には非対称の耐量子アルゴリズムを使用しなければならず、商用の事前共有鍵アーキテクチャは完全に廃止される。

注意深く読む必要がある。過度に解釈しやすい内容だからだ。これは量子通信が価値のない科学だという主張ではない。調達上の立場である。物理を用いてアルゴリズム移行の代替とすることはできない。QKDはリンクを保護する。ファームウェアにハードコードされたRSAを発見するわけではない。この戦略は、準備態勢はアルゴリズムの新規展開からではなく、データ経路、ソフトウェアサプライチェーン、ストレージ全体にわたるレガシーアルゴリズムの完全廃止から生まれると明示している。

実施は2つのトラックに分かれる。NSA鍵管理基盤と正式なNSA認証に依存する組み込みコンポーネント、兵器プラットフォーム、戦術アレイをカバーするCryptographic Modernization 2フレームワーク下の高保証End Cryptographic Unitトラック、そしてCSfCプログラムとNIAP保護プロファイルを通じてCOTS企業向けIT、クラウド、ソフトウェアにNIST承認アルゴリズムを展開する商用トラックである。両方を通じて、5つの取り組みラインがある。2番目はすべてのCISOが認識すべきものだ。自動化された暗号検出・インベントリツールを使用してレガシー依存関係を発見する、暗号インベントリと計画である。

ガバナンス、インベントリ、標準化作業、商用統合、展開。軍事的な語彙を除けば、それは単純に作業の実態である。

期限が動いた理由:攻撃コストの急落

この批評における最も重要な研究成果は7月15日に届いた。QudeLeap ResearchおよびHKUST(広州)のZhangらは、インターネットの大部分が依存する2つのアルゴリズムを解読するコストを、Lean定理証明系(数学的証明がコードとして記述され、カーネルによって機械的に検証されるシステム)を用いて形式化した論文、Building Shor’s Algorithm in Lean: An Agentic Formalization of Quantum Attacks on RSA-2048 and P-256を発表した。

参考文献: arXiv:2607.14082v1

機械検証された主要な数値は以下のとおりである。

  • RSA-2048:少なくとも2/3の確率で素因数を返すアルゴリズムに必要なのは、6,190論理量子ビット、8.1 × 10⁹ Toffoli ゲート、6.42 × 10⁹の最大回路深度、そして36,906回の古典的算術演算である。これはGidney–Ekerå短離散対数構成を3回連続して実行したもので、1回の実行コストは2.7 × 10⁹ Toffoli ゲートである。
  • P-256:少なくとも2/3の確率で秘密スカラーを回復するために必要なのは、2,330論理量子ビット、1.26 × 10¹¹ Toffoli ゲート、1.16 × 10¹¹の最大Toffoli ゲート深度、そして7回の古典的演算である。

アーキテクトが注目すべき点が3つある。

第一に、楕円曲線はより安全な選択肢ではなく、コスト構造が異なる選択肢である。P-256はRSA-2048の論理量子ビット数の約3分の1を必要とするが、Toffoli ゲートは約15倍必要とする。ECDSAの証明書がRSAのものより多くの時間的余裕を与えてくれると静かに仮定していたとすれば、量子ビット数はそうでないことを示している。小型の機械はP-256に先に到達する。ただし、はるかに長い時間動作しなければならない。

第二に、著者らはこれらの数値が何でないかについて慎重である。これらは論理回路の見積もりである。著者らの言葉を借りれば、回路ノイズ、誤り訂正、スケジューリング、物理リソースはすべて追加のモデルを必要とする。また、終端定理がすべてのリソース値を形式的な実行から導出するのではなく、インポートされた仮定として受け取っているという点も率直に認めている——実際の2048ビット剰余を出発点とする完全な実行は「今後構築される必要がある」。これは自身の接合部を明示する論文である。それは丸みを帯びた数値より価値がある。

第三——これが大統領令を説明する行だ——著者らが今後の作業として引用する文献のトレンドに注目してほしい。RSA-2048を解読するための物理量子ビットコストは、2,000万のノイズの多い量子ビット(Gidney and Ekerå、2021年)から、100万未満(Gidney、2025年)、量子LDPCコードによる10万(Webster et al.、2026年)、そして1万という組み換え可能な原子量子ビットの主張(Cain et al.、2026年)へと推移している。5年間で3桁の減少である。アルゴリズムは変わっていない。その周囲の工学が変わったのだ。

これらはそのありのままの姿として扱うべきだ——プレプリントであり、形式化されておらず、それぞれ独自のアーキテクチャ上の仮定を持ち、Zhangらによって支持された結果としてではなく、将来の形式化のターゲットとして引用されている。これらを根拠に量子の日が2029年だと取締役会に伝えるべきではない。しかし米国政府が2035年の余裕を2030年に置き換えた理由を理解したいなら、答えは政治的なものではない。数値が下がり続けており、誰も底値を見つけていないということだ。

この論文にはKaysecの読者が評価するであろう副次的な論点がある。この研究は「エージェント的形式化」によって生み出された:ソフトウェアエージェントが情報源を調査し、主張を分解してLeanの証明を記述し、人間が科学的な記述を情報源と照合してレビューし、Leanカーネルが機械的に結果を検証した。著者たちは信頼の境界を明示的に引いている――カーネルによる受理は、証明項が宣言された型を持つことを証明するのであり、それ以外の何物でもない。情報源の忠実性、モデルの選択、および定理の散文的解釈は依然として人間の仕事である。これはセキュリティ作業全般においてAIを使用する際のほぼ正しい姿勢だ:大量の処理はAIに任せ、境界を確認し、機械の確信を来歴の代わりにしてはならない。

物理的アプローチの実測値

これが、もう一つのプレプリントへ、そしてDoWの除外事項に関する有益な現実確認へとつながる。

広西大学のDuらは、南寧の商用通信光ファイバーネットワーク上にハイブリッド量子ブロックチェーンを展開した(arXiv:2607.12249v1)。シリコンフォトニクスチップ上の5ノード、平均13.1 kmの10本のポイントツーポイントリンク、BB84鍵配送が再帰的量子ビザンチン合意プロトコルに供給されている。これは真に印象的な工学的成果だ:最大273.49 kbpsの安全な鍵レートで、古典的な3分の1の限界を超え、2分の1に近い耐障害性を達成している。

さて、細則を読んでみよう。著者たちは隠蔽せず率直に報告している。量子コンセンサス層が1Mbitのメッセージについてコンセンサスに達する速度は、おおよそ毎秒0.43トランザクションであり、最低速リンクの2.98 kbpsの鍵レートを36の必要な署名操作に分割することでボトルネックとなっている。ヘッドラインにある毎秒500トランザクションは、その上に乗る古典的なHyperledger Fabricレイヤーのものだ。

このギャップはこの研究への批判ではない。それは一つの測定値に凝縮された論旨そのものだ。物理ベースのセキュリティは現実であり、展開されており、商用光ファイバー上にあり、そして量子レイヤーでは現在、13 km離れた5ノード間で毎秒半トランザクションの速度で動いている。一方、欧州は長期的な展望に向けて相応の投資をしている:7月14日、欧州委員会はDeutsche TelekomとオーストリアのAITに対して、PETRUS2とHarmoniQCIという2つの調整アクションを付与し、欧州量子通信インフラをローカルなテストベッドから国境を越えたフレームワークへと移行させようとしている。これはCEF資金によるQKDネットワーク、IRIS²衛星業務、そして国内産業基盤に必要な標準化をカバーしている。

欧州とDoWはともに正しい。なぜなら、それぞれが異なる問いに答えているからだ。DoWが問うのは「数百万のエンドポイントにわたって2030年の義務をどう果たすか?」であり、答えはアルゴリズムだ――ライフルに専用光ファイバーを引くことはできないのだから。欧州が問うのは、2040年に大陸の通信バックボーンがどうあるべきかだ。罠は、後者の問いの華やかさが前者の問いの締め切りを追いやってしまうことだ。

クリプトアジリティこそが実際の成果物だ

これらすべての根底には設計原則がある。MicrosoftはNISTのフレーミングをまとめてこう明確に述べた:クリプトアジリティとは、稼働中のシステムのフローを中断することなく暗号アルゴリズムを変更する能力――プロトコル、アプリケーション、インフラを、暗号メカニズムが繰り返し、安全に、最小限の混乱で更新できるよう設計することだ、と。NISTはHQCをバックアップの鍵カプセル化標準として追加することで自らにヘッジをかけた。これはまさに、いかなる新標準もAESの背後にある数十年の暗号解析の歴史を持ち合わせていないからだ。

同じ論考における不快な観察がある:クリプトアジリティが堅実なエンジニアリング実践であることを業界は少なくとも15年間知っており、にもかかわらず自社の暗号処理について実際にそれをサポートしている製品はほとんどない。これを自前で構築しようとしているチームへの率直なアドバイス――自分で構築するのではなく、PQC計画を持つと信頼できるサービスや製品に暗号処理をオフロードせよ――は、DoWの商業トラックとまさに一致する。

Arqitの最近のCISOガイドはNCSCの3日程フレームワーク(2028年までに計画、2031年までに優先度の高い作業、2035年までに完了)を再述した上で、3つすべてを組み替える論点を示している:2035年以降も機密を保持しなければならないデータについては、締め切りは実質的にすでに過ぎているということだ。歴史的な注記として記しておくべきは、TLS 1.0からTLS 1.2への移行に多くの大規模組織で10年近くかかったということであり、それはベンダーの広範なサポートを持つ単純なアップグレードにおいてさえそうだった。このガイドはあるがままに読むべきだ――ArqitはインベントリーProductを販売しており、ガイドはそれを売るために存在している。また名指しする価値のある現存する緊張がある:ガイドはQKDと対称鍵合意を量子後アルゴリズムと並べて量子安全性への経路として提示しているが、DoWはQKDを機密性と認証から除外し、高保証環境での商用事前共有鍵を段階的に廃止しようとしている。2つの信頼できる当事者、2つの答え。あなたの規制当局がどちらに着地するかを問うべきだ。ガイドが引用するタイムラインは、ベンダーのものではなく政府のものだ。

ニュージーランドの視点

上記すべてに共通することが一つあり、それはニュージーランドにまだないものだ:日付。

米国は今や、連邦の鍵確立、請負業者、高影響度の防衛システムについて2030年12月31日を、署名と全面施行について2031年を定めた。英国は2028年、2031年、2035年を定めた。両国はファイブアイズのパートナーだ。ニュージーランド――第5の目――はいかなる種類の正式なPQC移行期限も持たない同盟唯一のメンバーであり続けている。最も近い外部からの圧力はGoogleとCloudflareの自社資産に対する2029年目標であり、約3年半後だ。大規模企業の単純なTLSバージョン変更に10年かかったという現実に対して、インベントリー作成、移行、ベンダー認定、展開に3年半は滑走路とは言えない。

我々自身の測定値――これはKaysecのスキャンであり、他者の研究ではない――は、締め切りのない市場がまさにそのように振る舞っていることを示している:静止したままだ。NZの重要インフラ事業者の6月再スキャンでは、PQC採用率のヘッドラインは52.2%と、4月の52.6%からほぼ横ばいだった。オリジン側PQCがほぼ倍増し13から25事業者になったという一見好ましいニュースは、新規展開の波ではなく、CDNの変更によってすでに存在していた機能が明らかになったアーティファクトに過ぎない。それを除けば、2回のスキャン間でPQCを展開したと自信を持って言える事業者数は1である:ニュージーランドの主要国際インターネット接続を担う事業者であるSouthern Cross Cablesが、古典的オリジンからPQCオリジンへ移行した。規制上の締め切りがない中での7週間における本物の有効化は1件であり、これは一つのデータポイントに凝縮された論旨だ。

KiwiRailは、締め切りの欠如が逆方向に失敗した場合の姿だ。4月にはそのパブリックエンドポイントにPQCがあった――しかしそれはCDNが提供していたからに過ぎない。そのCDNがフットプリントを変えると、KiwiRail自身のオリジンは古典的なX25519を交渉し、保護は消えた。全国的に重要な鉄道・フェリー事業者が後退したのは、誰かが悪い判断をしたからではなく、誰も良い判断をすることを求められていなかったからだ:その保護は意図的な設定ではなく商業契約の副作用だった。これがDoWが名指しで禁止したばかりの障害モードとどれほど正確に一致しているかに注目してほしい。古典的オリジンの前にあるCDNはプロキシのみのオーバーレイだ。それは作業の外見だ。

持続的な立場――締め切りが強制するもの――は、CDNの変更がCDNの変更であってセキュリティの後退でなくなるよう、CDNともオリジンともにPQCを導入することだ。

オリジンPQCがゼロのままのセクターは、最も露出されたくないものばかりだ:水道・廃水処理、交通、エネルギーグリッド事業者はいずれも何も持っていない。9つのエンドポイントはいまだにTLS 1.2のみであり、たとえ要求されたとしてもハイブリッド鍵交換を交渉できない。大手4行――オーストラリアの親会社の子会社であり、意思決定はシドニーとメルボルンにある――の中でオリジンPQCを運用しているのはANZのみだ。一方、4月に締め切られ我々が意見を提出したDPMCの重要インフラ協議では暗号に関する実質的な言及はなく、今年後半に予定されているCritical Infrastructure BillにはNZISMセクション2.4に対する公的な執行メカニズムがいまだに含まれていない。

2つのことが続く。どちらもウェリントンを待つ必要はない。

締め切りは外部からやって来るかもしれない。 EO 14412は米国国務長官に対し、NIST標準化PQCの採用を促すべく外国政府や業界団体と関与するよう指示している。また、対象となる請負業者に2030年までの遵守を求めている。あなたの組織が米国連邦サプライチェーンに販売している場合、あるいはそうした親会社の子会社である場合、あなたの期日はウェリントンではなくワシントンで設定されているかもしれず、規制当局ではなく調達担当者からそれを知ることになるだろう。

そして最初のステップは上記すべての体制下で同一だ。 DoWはそれを自動化された暗号発見とインベントリーと呼ぶ。ホワイトハウスはそれを暗号部品表と呼び、270日以内に公開ガイダンスを予定している。NCSCはそれを2028年と呼ぶ。Arqitはそれをステージ1と呼ぶ。それは同じ作業だ:ファームウェア、ライブラリ、買収によって引き継いだ製品に組み込まれた部分を含め、実際に動かしている暗号を把握すること。今それをやる組織――暗号処理を抽象化し、ハードコードされたアルゴリズムを排除し、実際のインベントリーを取得する組織――は、将来のNZ規制当局からであれ、オーストラリアの親会社からであれ、Googleが単に古典的な鍵交換を止めるからであれ、どの期日が来ても準備ができている。

締め切りが強制するであろう作業は、それがない間もあなたを守る作業だ。締め切りがないことで変わる唯一のことは、緊急になる前に始めるか後に始めるかだ。

長く残る価値のあるデータは守る。


Kaysecは、ニュージーランドを拠点とする量子技術企業Spinsphereの量子後セキュリティプラクティスです。我々はニュージーランドの組織に対して、暗号インベントリー、HNDLリスク評価、TLS設定監査、およびPQC移行計画を支援しています。お問い合わせ

参考文献

  • The White House. Executive Order 14412: Securing the Nation Against Advanced Cryptographic Attacks、2026年6月22日。関連文書:Executive Order 14413: Ushering in the Next Frontier of Quantum Innovation、2026年6月22日。
  • Doug Finke、「A Deeper Dive Into the Recent White House Executive Orders」、Quantum Computing Report、2026年6月26日。
  • US Department of War、Office of the Chief Information Officer。DoW Post-Quantum Cryptography Strategy。報道:Quantum Computing Report、2026年7月1日。
  • Lei Zhang、Yusheng Zhao、Hongshun Yao、Xin Wang、「Building Shor’s Algorithm in Lean: An Agentic Formalization of Quantum Attacks on RSA-2048 and P-256」、arXiv:2607.14082v1 [quant-ph]、2026年7月15日。
  • Craig Gidney および Martin Ekerå、「How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits」、Quantum 5、433 (2021)。Martin Roetteler、Michael Naehrig、Krysta M. Svore および Kristin Lauter、「Quantum resource estimates for computing elliptic curve discrete logarithms」、ASIACRYPT 2017、241–270。
  • Yongqiang Du ほか、「A fault-tolerant quantum blockchain deployed on commercial telecommunications network」、arXiv:2607.12249v1 [quant-ph]、2026年7月14日。
  • 「Deutsche Telekom and AIT to Spearhead EU Quantum Communication Infrastructure via PETRUS2 and HarmoniQCI」、Quantum Computing Report、2026年7月14日。
  • Michael Howard、Microsoft Post-Quantum Crypto Tech Blog、「Post-Quantum Cryptography and Crypto-Agility」。報道:Quantum Zeitgeist、2026年6月25日。
  • Arqit Group、The CISO’s Guide to Migrating to Post-Quantum Cryptography by 2030、2026年6月29日。(ベンダー資料;NCSC の2028年/2031年/2035年タイムラインを再掲。)
  • NSA、Commercial National Security Algorithm Suite 2.0。NIST、FIPS 203/204/205、2024年8月;HQC がバックアップ KEM として選定、2025年。
  • Kaysec / Spinsphere、NZ Critical Infrastructure Post-Quantum Security Readiness Assessment(2026年4月)およびSeven Weeks Later: The June 2026 Update(2026年6月2日)。