先月末に発表された論文で、中国人研究者24人は、物理量子ビット372個を搭載した量子コンピューターを使えばRSA-2048暗号を破れる可能性があると示唆した。
暗号学者のBruce Schneierは先週、この論文(PDF)を取り上げたブログ記事で、IBMは最近発表した433量子ビットの量子コンピューターを、研究者らが示した要件をはるかに上回るものとして紹介した。「これは真剣に受け止めるべきものだ」とSchneierは記した。「正しくない可能性はあるが、明らかに間違っているわけでもない」
Schneierの投稿では、セキュリティーコンサルタントのRoger A. Grimesの発言も引用されている。Grimesは、従来の非対称暗号を破ろうとして失敗した過去の取り組みを研究者らが検証し、「すべてを台無しにしたステップは、小規模な量子コンピューターで解決できると気づいた。そこで試してみたところ、うまくいった」と述べた。
それでもSchneierは、今回の発見が物議を醸した論文に依拠していることも指摘した。この論文はClaus Schnorrによるもので、「規模が大きくなると破綻する……。したがって、中国の論文がスケールしないこのSchnorrの手法に依存しているというのが本当なら、中国の論文で使われている手法も同じくスケールしない」と述べている。
研究は「積極的に誤解を招く」と評される
最終的に、量子コンピューティング専門家のScott Aaronsonによる別のブログ記事を読んだSchneierらは、今回の研究は心配する必要がないものだと納得した。
Aaronsonは簡潔に、「私の3語レビューはこうだ。ノー。ただノーだ」と記した。
そして、問題の論文にある次の一文を引用した。「QAOA[量子近似最適化アルゴリズム]の収束が曖昧であるため、アルゴリズムによる量子高速化が明確でないことを指摘しておく必要がある」
Aaronsonの反応はこうだ。「ここでの『明確でない』は控えめな表現だ。そもそもこのアプローチが何らかの利益をもたらすには、奇跡が必要だと私は思う」
「総じて言えば、これは私が25年間見てきた量子コンピューティング関連の論文の中で、最も積極的に誤解を招くものの一つだ。しかも、私は……数多くの論文を見てきた」とAaronsonは記した。
Deloitteの量子技術スペシャリスト、Itan BarnesはAaronsonの投稿へのコメントで、次のように指摘した。「この論文で最も面白いのは、(32ページ!)の最後の一文だ。そこにはこう書かれている。『しかし、タッチサイズは理想的な基本状況であり、QAOAは通常1層以上で動作し、より深い回路が必要となる。そのうえ、量子高速化は未知であり、RSAを量子コンピューターで破るにはまだ長い道のりがある』。彼らは基本的に自分たちの研究を自ら台無しにしている!」
暗号解読者の出番はまだ先
Moody’s Analyticsが先週発表した別の報告書も同様にこの論文の結論に疑問を呈したが、同時に、ポスト量子暗号(PQC)戦略を策定することの重要性を再認識させるものにすべきだと提言した。
Moody’sの量子コンピューティング部門責任者Sergio Gagoは記したLinkedInで、「私たちのチームは、この論文とその意味、さらに既存の文献を評価した。その結論は、この研究はやや誤解を招くものであり、QAOAの収束の複雑さから、差し迫った脅威は存在しないというものだ」と述べた。
「この新しいアルゴリズムが提案されたスケジュールを短縮できる保証はない。しかし、私たちはNSA/NISTのガイドラインに従い、暗号鍵のインベントリーを作成して、直ちにPQC戦略の準備を始めることを推奨する」と、Moody’sの論文は述べている。
Gagoは自身の投稿へのコメントに対し、「暗号解読者にも出番は来る。ただし、今日ではない……」と答えた。
次に読む:最高の暗号化ソフト





