Source-linked AI summary

A Scenario-Based Evaluation of CRQC+AI Vulnerability Spectrum for TLS 1.3 Cryptographic Dependencies

Noel Grover, Mussie Haile, Brad Pedersen, Eric Uner, Bradley J Erickson

arXiv:2608.23785v1cs.CR

TL;DR

TLS 1.3は、RSAとECCに対するmechanism-backedな量子脅威に加え、post-quantum cryptographyに対する条件付きで、確立度の低いリスクにも直面している。本論文は、再現可能なparameterized scenario modelを用いて脆弱性の時系列を推定し、RSAの曝露は2030年頃に始まり得る一方、PQCリスクは2032年以降も条件付きにとどまることを示す。

  • 問題

    本論文は、量子技術とAIの進展がTLS 1.3の暗号依存関係およびPQC移行の時系列に及ぼし得る影響について、限られた証拠しか存在しないという問題を扱う。

  • 方法

    本論文は、ハードウェアとAI-assisted softwareの要因を、明示的なパラメータ、感度分析、反証規則と組み合わせた、再現可能なfour-scenario capability modelを構築する。

  • 結果

    RSAリスクは早ければ2030年に始まり得るのに対し、PQCリスクは、格子に対する条件付きで実証されていない構造的進展が生じた場合に限り、早ければ2032年に始まり得る。

  • 含意と限界

    PQCが最終的な暗号移行になると仮定するのではなく、crypto-agile hybrid approachesと並行してPQC移行を今すぐ進めるべきである。

  • 含意と限界

    クロスオーバー年は、選択された未計測のハードウェアおよびソフトウェア感度に基づくシナリオ出力であり、実証的予測ではない。

Abstract

from arXiv · show

This paper evaluates quantum and AI-accelerated risks to TLS 1.3 cryptographic dependencies under an evidence-tiered model, distinguishing mechanism-backed threats (Shor algorithm against RSA and ECC) from contingency-backed risks to lattice-based post-quantum cryptography (PQC) and hypothesis-only risks to hash-based and symmetric primitives. We do not identify any known breaks of ML-KEM, ML-DSA, SLH-DSA, or AES-256. Instead, we use explicit scenario assumptions, organized as a four-scenario capability model with parameters and pseudocode for reproducibility, to stress-test migration timelines accompanied by parameter sensitivity analysis and explicit falsification analysis. The primary methodological contribution is a reproducible scenario-estimation instrument together with its explicit update mechanics: every parameter is a named, anchored quantity that can be varied and the model rerun; a stated protocol maps observed conformance to, or deviation from, the modeled curves onto revisions of specific parameters, so progressive refinements can be tested against accumulating historical data. The paper is a methodological companion to quantum resource-estimation studies and to expert-elicitation timeline surveys such as the Global Risk Institute quantum threat reports, with its revision rules stated explicitly. As of mid-2026, the model does not show any NIST-approved algorithms as broken. Instead, the vulnerability spectrum under different scenarios shows RSA risk crossing the 50% threshold between 2030-2032 and the PQC risk becoming a non-zero risk after 2032-2035 under contingency scenarios conditional on the unproven dimension-collapse. We urge PQC migration as mandatory per the 2030 and 2031 federal deadlines and by Mosca HNDL reasoning, and that crypto-agility and hybrid cryptographic deployment be considered necessary complements to any PQC migration efforts.

1. はじめに

本論文は、TLS 1.3に対するCRQC+AI脅威を、エビデンスの強度で評価した脆弱性スペクトラムとして捉え、標準化済みPQCの破りを主張するのではなく、シナリオベースのストレステストを構築する。PQC移行に関するTLS 1.3プリミティブ劣化の結果は、最良ケースの移行見通しであることを強調しつつ、hybridかつcrypto-agileな展開を提唱する。

  • 含意: HNDLに対処し、侵害された暗号方式からの移行を可能にするため、hybridかつcrypto-agileなフレームワークにおいて、交換可能なPQC展開を推奨する。crypto-agilityとresilient cryptographyは、PQCだけでCRQC+AIの全リスクを解消できると主張するのではなく、PQC移行に必要な補完要素であると示す。
  • 脅威の全体像: GroverのアルゴリズムやShorのアルゴリズムを超えるCRQC+AI攻撃ベクトルとして、HHL、幾何学的簡約、量子最適化、サイドチャネル手法を含めて検討する。[10][11][12]LWEにおける行列の密度と条件付けに関するHHLの限界は、一時的な工学上の障壁ではなく、本質的な制約である可能性を指摘する。
  • 貢献: TLS 1.3のエビデンス強度に基づく評価において、mechanism-backed threats、条件付きの格子方式脅威、hypothesis-onlyのhash-basedおよびsymmetric脅威を区別する。[11]現在標準化されているPQCアルゴリズムが破られたという既知の事実はないと明記し、量子進展、AI支援エンジニアリング、仮説上の暗号解析構造を含むシナリオ仮定によって、より早期の侵害をモデル化する。
  • 範囲とアプローチ: TLS 1.3におけるRSA-2048、ML-KEM768/1024、ML-DSA-44、SLH-DSA、AES-256の展開を対象に、実行可能な攻撃可能性を推定し、プリミティブ劣化を測定する。hardware-budget channel model、ハードウェアとAGI-gated software growthに駆動されるcapability model、ならびに格子およびhash contingenciesのcost modelを組み合わせる。
  • 範囲と限界: TLS 1.3は、鍵がephemeralかつrotatableであり、アルゴリズムがネゴシエーションされ、証明書の有効期間が短いため、扱いやすい移行対象として位置づける。結論は、SSH、IPsec、DNSSEC、コード署名、ファームウェア署名、またはシステム全体レベルの推奨事項へ直接適用されない。これらは長期利用される鍵やrotatableでない鍵を伴う場合があるためである。

2. 背景

本節では、後続の攻撃経路に関連するCRQC+AI技術を概観しつつ、背景的方法と実証済みの暗号解析上の破りを区別する。HHL、量子アニーリング、VQE、幾何代数に基づく提案は、標準化暗号に対して構造上または証拠上の限界を抱えることを強調する。

  • 背景レビューの範囲: 本節では、潜在的に関連するメカニズムと、標準化暗号を独立には破らないアプローチの双方を特定するため、これらの技術を取り上げる。量子アニーリングと変分法は、隣接する量子最適化技術として概観する一方、近い将来の破りに寄与しないこと自体も論旨の一部である。
  • HHLと格子ベース暗号解析: HHLの見かけ上の指数スピードアップには、疎でwell-conditionedな系が必要であり、出力は量子状態となる一方、LWE格子インスタンスは必要な構造を満たさない。その実行時間はNに対してpolylogarithmicだが、疎性sおよび条件数κに対してpolynomialである。個々の解の座標を取り出すと、指数的優位性は失われる。
  • 幾何代数の方向性: 幾何代数に基づく提案は、低次元埋め込みによって有効な格子ブロックサイズβを縮小できるという未証明の仮説に帰着する。現在、標準化方式を破る構成は存在しない。collapse fraction ρは、仮説上の縮小がどの程度必要になるかを示すものであり、達成可能な値ではない。
  • 量子アニーリング: 量子アニーリングは、因数分解問題や格子問題をQUBOまたはIsing最適化として符号化できるが、スペクトルギャップを閉じる過程でアニーリング時間が指数的になり得るため、一般的な暗号解析上のスピードアップは得られない。小さな半素数は大規模な古典前処理によって因数分解されているが、本論文は、アニーリングが独立した単独の破りをもたらさないと結論づける。
  • 変分量子法: VQEはbarren plateausによって制約され、因数分解または離散対数から、その基底状態推定タスクへの確立された帰着を欠く。その近い将来における魅力は、浅いhybrid回路と相対的なノイズ耐性に由来し、実証済みの暗号解析上の優位性に由来するものではない。

3. CRQC+AI脆弱性タイムライン · 3.1 現在のタイムライン予測

本論文は、CRQC+AIのタイムラインを単一のQ-Day予測ではなく、シナリオベースのリスクスペクトラムとしてモデル化し、RSA/ECCには不確実性を考慮した予測を、格子ベースPQCにはコンティンジェンシーに基づく懸念を用いる。HNDL曝露、規制上の期限、歴史的アナロジー、急速に変化する量子資源推定によって移行の必要性を示しつつ、これらが実証的測定ではなくモデル生成の推定値であることを強調する。

  • 3.1 現在のタイムライン予測: Q-Dayは不十分な単一期限のアナロジーとして扱われる。CRQC+AIリスクは複数の日付とシステム上の帰結にまたがり、HNDLにより、機密性保持期間内に破りが生じ得る場合には移行が合理的となる。Moscaのフレームワークは、機密性の保持期間、移行に要する時間、cryptographically relevant quantum computerまでの時間を比較する。実務上の含意を得るために、その最終的な時間を正確に知る必要はない。
  • 3.1 現在のタイムライン予測: CRQC+AI予測は、既知の進展からの線形外挿と、meaningful-probability仮定の下での指数的改善との間にある時間変動型のリスク帯を定義する。著者らは、これらの出力を実証的測定ではなく、モデル生成のシナリオ推定値として明示的に位置付けている。
  • 3.1.1 PQC移行の歴史的アナロジー:2008年金融危機とY2K: 米国の上位5行のいずれか1行のFedwireアクセスに対する単日量子対応攻撃は、直接費用で$730 billion to $1.95 trillion、GDP-at-riskの連鎖費用で$2.0 to $3.3 trillionと推定される。これらの数値は、Citi Instituteの2026年分析で採用されたHudson Instituteのモデルに帰属する。
  • 3.1.1 PQC移行の歴史的アナロジー:2008年金融危機とY2K: PQC移行への圧力は主として公衆ではなく規制によるものである。現在の認知度は約25–30%であり、Y2K時の公衆の懸念は85%超であった。PQC移行期限はJan. 1, 2031とされ、これはEO 14412のFIPS 203 mandateの発効日Dec. 31, 2030に続くものである。
  • 3.1.2 RSA/ECC脆弱性スペクトラム: 資源推定が低下するにつれてRSA/ECCのタイムラインは前倒しされた。2030年代半ばから後半頃の予測に続き、NISTが2024年に初期PQCアルゴリズムを承認した後、軍用ネットワークのdeprecation計画は5年前倒しされた。本節は、RSA/ECCに対するShorの多項式スケーリングと、誤り訂正オーバーヘッド後の論理量子ビット推定と物理量子ビット推定の違いを通じて、その基礎メカニズムを説明する。
  • 3.1.2 RSA/ECC脆弱性スペクトラム: 報告されたCRQC資源推定は大きく異なる。これは、誤り訂正オーバーヘッドを含むphysical qubitsを数える数値がある一方で、logicalまたは理想化された回路要件を報告する数値もあるためである。例として、RSA-2048に必要なphysical qubitsが100,000未満[84]、ECC-256およびRSA-2048に必要な再構成可能原子量子ビットが10,000程度[19]、ECC-256に必要なlogical qubitsが1,193[85]とされる。
  • 3.1.3 格子ベースPQCのPQC脆弱性スペクトラム: 格子ベースPQCについて、本論文は想定された困難性の分析における空白を指摘する。改良された量子アルゴリズムやAI/AGI支援計算はLWE攻撃に影響し得るが、正式なNISTタイムラインは示されていない。Kyber-1024では、簡略化したcore-SVP分析によりβ ≈ 877が得られる。仮定された量子指数0.265は、現実的なQRAMおよび回路深さのコストによって優位性が縮小または消失し得るため、楽観的と説明される。
  • 3.2.2 CRQC+AIの量子計算改善: Rose’s Lawは、CRQC+AIの改善がonly linearであると仮定しないための動機として提示される。しかし、annealerの量子ビット増加だけでは、Shor、Grover、または格子篩の資源を決定できない。そこでモデルは、gate-model machineのfault-tolerant logical-qubitおよび誤り率ロードマップにハードウェア予算の基準を置く。

3.3 AIによるタイムライン短縮の加速係数モデル

本モデルは、Shorの計算量や物理法則の変更を禁じつつ、個別のエンジニアリング・チャネルに較正済みの加速係数を割り当てることで、AIによるタイムライン短縮を明示的かつ監査可能にする。例示的な較正では、加速なしの場合の交差点はおよそ2032年、中心係数ではおよそ2031年、高係数ではおよそ2029年となり、観測されたエビデンスに基づいて更新される。

  • モデルの境界: 本モデルは、Shorの多項式スケーリングを含め、基礎となる計算量理論や物理学ではなく、特定可能なエンジニアリング上のボトルネックに対するAIの加速のみを認める。許容されるチャネルは、デコーディング、較正と制御、製造と材料探索、コード発見、回路コンパイルと最適化である。
  • チャネルモデル: CRQCの進展は、独立に較正される4つのエンジニアリング・チャネルに分解され、最も遅いチャネルが交差日を決定する。チャネル i について、τi = ln(Fi) / (Ai · ri) である。係数を範囲として扱うことで、単一の日付ではなく、Tの分布と確率 P(T ≤ year) が得られる。
  • Calibration anchors: 必要な量子ビット数の改善は固定された終点ではなく、変化するresource estimatesに基づく。RSA-2048の推定値は、2019年のおよそ二千万physical qubitsから2025年には百万未満まで低下した。この六年間における一桁を超える規模の変化は、ハードウェアの進展に加え、アルゴリズムおよび誤り訂正の進歩によるものだと論文は説明している。
  • 例示的な較正: 2032年、2031年、2029年は、それぞれ加速なし、中心加速係数、高加速係数の場合におけるCRQC交差年のおおよその値である。加速なしの場合、4つのチャネルはそれぞれ2029年、2029年、2030年、2032年頃に目標へ到達する。raw logical-qubit count が拘束条件となり、T = 2026 + ln(103) / (A1 · 1.1) である。
  • 反証可能性と検証: このモデルは将来観測に基づく更新を想定して設計されている。物理量子ビット、相互接続、論理エラーに関する観測によって加速係数の範囲を絞り込む一方、結果による検証はJuly 2026時点でも利用できない。Appendix Aは曲線を正確に再生成できるようにしており、論文ではこれを将来モデル化されるクロスオーバーとの照合による検証とは区別している。

4. AIを用いたCRQC+AI脆弱性の進展予測

本節では、単一のパラメータ化されたハードウェア・ソフトウェア能力モデルを用いて、4つのAGI能力トラックにおける条件付きCRQC+AI脆弱性のタイムラインを可視化する。早期のRSA-2048到達を予測する一方、PQCへの曝露は未証明の幾何学的dimension-collapseを条件とし、SLH-DSAとAES-256についてはmechanism-またはcontingency-backed exposureを想定しない。

  • シナリオの前提: 4つのトラックは、AGIに依存しない能力、低・中・高のAGI駆動ソフトウェア能力を包含し、Track 3が最も攻撃的なレジームである。2028年末のAGI horizonは、議論のあるシナリオ入力として採用する一方、Track 0ではAGIなしのベースラインを維持する。
  • ハッシュベースおよび対称プリミティブ: SLH-DSAとAES-256にはmechanism-backed exposureもcontingency-backed exposureもなく、hypothesis-onlyのstress caseはAppendix Cに限定される。AES-256のモデル上の実効コストは古典的な値の近傍にとどまり、SLH-DSAのモデル上のcrossoverはTrack 3でおよそ2036年となる。
  • Cryptanalytic cost modelとdimension-collapse contingency: 2032–2035年のML-KEM-1024のbreakには、実効的なlattice dimensionをroughly two-thirds削減することが必要であり、PQC exposureは確立されたものではなく、依然としてcontingentである。このモデルは、その幾何学的collapseが存在すると主張しない。それがなければ、algorithmic erosionだけでは2033年のbudgetに到達できない。
  • モデルから導出した進展タイムライン: このモデルでは、実行可能なRSA-2048 breakの最速時期はTrack 3で2030年頃、Track 0では2032年頃となる。これらは条件付きのシナリオ出力であり、予測ではない。
  • TLS 1.3のPQC exposure: hardware-onlyのTrack 0では、ML-KEM-1024のmedian crossoverは2048.8年であり、2035年までの曝露確率は実質的にゼロである。したがって、joint Monte Carloは、PQC exposureが単なるハードウェア進展ではなく、contingencyに依存することをさらに裏付ける。

5. 限界と反証可能性

このモデルは実証的予測ではなく、再現可能なシナリオ評価手段である。クロスオーバー年は、選択した結合係数と正規化ランタイム軸に依存する。結論は、投影全体を無効化するのではなく、観測可能な条件によって特定の加速係数を更新することで反証可能である。

  • 限界: クロスオーバー年は分析者が選択したハードウェアおよびソフトウェア感度の出力であり、再現性によって可能になるのは日付の予測ではなく、シナリオの再生成である。ランタイム軸は、五つのスキームに共通するベースラインにアンカーした正規化インデックスであり、スキームごとの物理ランタイム推定値ではない。
  • このモデルが誤りうる場合: AIが持続的な暗号解読上の改善をもたらさない場合、ソフトウェア結合 β はゼロのままとなり、lattice、hash-based、symmetric の各トラックは予測期間内に決して交差せず、RSAとECCのエクスポージャーが残る。この条件により、モデル化されたリスクスペクトルのソフトウェア駆動成分が除去される。
  • このモデルが誤りうる場合: latticeに対するdimension collapseが実現しない場合、または量子線形代数手法がnoisy LWE decodingに適用できないままである場合、lattice contingency tierは無効となる。Section 4.5のコストモデルでは、これは ρ がゼロにとどまることに対応する。
  • このモデルが誤りうる場合: 量子ハードウェアのスケーリングが停滞する場合、またはfault-tolerant correctionが関連するスケールを下回ったままである場合、RSAのクロスオーバーは後ろ倒しとなり、mechanism-backed timelineは長期化する。ハードウェア感度分析では、ハードウェア率 r_hw が one に近づくことと、推進要因の平坦化が結び付けられている。
  • このモデルが誤りうる場合: AGIの到来が想定された2028年より遅い場合、ソフトウェア駆動の各クロスオーバーはおおむね同じ量だけ後ずれする。これらの条件は、ハードウェアのマイルストーン、エラー率、デコーダー遅延、resource estimateの変動を通じて観測および反証が可能であり、特定の加速係数を更新する。

6. 移行とガバナンスへの含意

移行とガバナンスは、投機的な暗号解読とは無関係に、すでに必要とされている。これには、運用上のガバナンス能力としてのクリプトアジリティと、セクター固有のMosca horizonに基づく意思決定が必要である。TLS 1.3の移行は、証明書エコシステム、相互運用性、trust anchorの配布、各デプロイメントにおける健全なエントロピーにも依存する。

  • クリプトアジリティとガバナンス: クリプトアジリティには、プリミティブのインベントリ化、ローテーション権限の割り当て、統制された変更の実行、例外への対応、証跡の保持が必要であり、移行の意思決定は暗号インベントリ所有者が担う。これは単なる技術スタックの特性ではなく、ガバナンス能力である。
  • Mosca意思決定ルール: Moscaの不等式 X + Y > Z はセクター固有の意思決定ルールであるが、本稿ではZのみをモデル化し、秘密保持期間Xと移行期間Yはセクター固有の証拠に委ねる。代表的なXおよびYの値はTable 5に示すが、モデルには設定していない。
  • クリプトアジリティとガバナンス: アルゴリズムの義務化、trust anchorの管轄、HSMの調達、国境を越えた鍵管理が主権国家ごとに異なるため、クリプトアジリティはすでに法的に要求されている。本稿は、投機的な暗号解読を用いずとも、これらの要件が今日すでに実証可能であると特定する。
  • 証明書とtrust anchorへの依存関係: TLS 1.3のポスト量子移行では、ポスト量子証明書発行者、パス検証、trust anchorの配布、長寿命クライアントまたは組み込みクライアントを個別に計画しなければならない。これらの制約は、現在の発行タイムライン上で生じるためである。この証明書およびtrust anchorへの依存関係は、本稿のプリミティブ劣化インストゥルメントの範囲外である。
  • 相互運用性とネゴシエーション: ハイブリッドネゴシエーションが成功するのは、両エンドポイント、ミドルボックス、再開キャッシュ、ライブラリが新しいグループをサポートし、かつ優先する場合に限られる。そうでなければ、デプロイメントは失敗するか、古典的交換へ静かにダウングレードする可能性がある。例は、draft-ietf-tls-ecdhe-mlkemにおけるML-KEMと楕円曲線交換の連結である。
  • 運用上の依存関係: 移行の保証は、健全なエントロピー、安全なシーディング、鍵のプロヴェナンスにも依存する。弱い乱数性は、暗号学的に関連する量子コンピューターが存在しなくても、ポスト量子プリミティブを損なう可能性があるためである。これらのリスクは、制約の多いデバイスおよび組み込みデバイスにとりわけ関連する。

7. 結論

結論では、CRQC+AIがRSAへの攻撃により早ければ2030年から、PQCへの攻撃により早ければ2032年から、TLS 1.3に重大な財務・セキュリティリスクをもたらし得ると論じる一方、crypto-agileなハイブリッド防御によるPQC移行を直ちに進めることを支持している。また、証拠の蓄積に応じてリスクのタイムラインを改訂できる、監査可能な手順としてモデルを提示している。

  • 結論: RSAへの攻撃は、早ければ2030年からTLS 1.3に大規模な財務損失を生じさせ得る一方、PQCの破 compromiseリスクは早ければ2032年から顕在化し得る。RSAとECCの脆弱性はShor’s algorithmに基づく機構によって裏付けられているのに対し、PQCのタイムラインは異なる証拠上の重みを持つ。
  • 結論: 暗号鍵が侵害されると、TLS 1.3における盗聴、中間者攻撃、データ窃取、なりすまし、サービス妨害が可能になる。Table 6では、暗号学的破綻のクラスを、侵害されたprimitiveまたは鍵素材と、それらがTLS 1.3に及ぼす影響に対応付けている。
  • 結論: 結論では、研究とcrypto-agileなハイブリッド暗号アプローチが、PQCの脆弱性に対する比較的低コストで高確率の防御を提供するため、今すぐ行動することを推奨している。PQCが最後に必要となる暗号移行になると決めつけないよう注意を促し、NISTの提言を引用している。
  • 結論: 本研究は、将来の観測を改訂された量子リスクのタイムラインへ変換する、監査可能な手順を提示し、resource-estimation studiesおよび専門家 elicitation surveysを補完する。図は新たな実証データではなく、開示されたparameterized modelから生成されている。
  • 結論: 著者らは、商用のpost-quantumおよびcrypto-agileな暗号製品・サービスを開発するEnQuantaに関連する金銭的利害関係を開示している。この利益相反は、crypto-agileおよびハイブリッドアプローチに関する本論文の議論に関連する。

付録A.統合ハードウェア・ソフトウェア能力モデルの再現可能性

付録Aでは、本論文のruntimeおよびfeasibility曲線の生成に用いた単一の統合ハードウェア・ソフトウェア能力モデルを記述する。明示的な方程式とパラメータにより、すべての曲線を再現可能にする。

  • モデル仕様: 付録では、runtimeおよびfeasibility曲線の背後にある生成装置として、統合ハードウェア・ソフトウェア能力モデルを規定する。このモデルは、Figures 6A/6B through 8A/8B、Figure 9、ならびにAppendix C Figures C1A/C1B and C2A/C2Bを生成する。
  • 再現可能性: 計算モデルは、報告されたすべての曲線を明示的な方程式とパラメータから再現できるように記述されている。
  • 本文との関係: このモデルは、本論文の本文で示した分析的枠組みを補完する。

付録 A.1. 支配方程式

付録では、モデル化した暗号解読能力を、攻撃実行時間を短縮するハードウェアおよびソフトウェアに起因する低減量として定義し、次に実行時間を実行可能性確率および方程式から導出される50%交差年へ変換する。

  • 支配方程式: 暗号解読能力 C(a, k, t) は、アルゴリズム a の推定攻撃実行時間が何桁(底10)短縮されるかを測定し、ハードウェア項とソフトウェア項を組み合わせる。C(a, k, t) = α(a) · D_hw(t) + β(a, k) · D_sw(k, t).
  • 支配方程式: アルゴリズム固有の結合により、ハードウェアおよび追跡対象ごとのソフトウェア攻撃に対する感度が定まり、RSA では α が大きく、格子・ハッシュ・対称方式ではほぼゼロとなる。両ドライバーは、それぞれの発現年以前にはゼロにクランプされる。攻撃実行時間は R(a, k, t) = R0 − C(a, k, t) であり、R0 = 10 である。
  • 支配方程式: モデル化した実行可能性は攻撃実行時間のロジスティック関数に従い、1か月の閾値 MON ≈ 6.415 を用いて、実行時間の短縮量を確率へ変換する。P(a, k, t) = 100 / (1 + exp(−(MON − R(a, k, t)) / 0.85)).
  • 支配方程式: 方式のモデル化実行可能性が50%に交差する年は、C が約 3.585 に初めて達する年であり、外部図表ではなく、これらの方程式から直接導出される。交差は、推定実行時間が1か月の基準線に達した時点で生じる。

付録 A.2. パラメータとその出典

付録 A.2 では、モデルの正規化された能力軸、ハードウェアおよびソフトウェアの駆動要因、シナリオ固有のアルゴリズム結合を定義する。これらのパラメータにより、Figure 9 はトラック依存の50%クロスオーバー年を示す一方、SLH-DSA と AES-256 では2046年まで実行可能な破りがない。

  • パラメータとその出典: モデルでは、2026年を基準年、2028年をAGI発生年とし、固定された1か月の能力閾値を伴う共通の対数秒ベースライン R0 = 10 を用いる。50%交差閾値は C ≈ 3.585 桁であり、R0 は方式ごとの2026年実行時間推定ではなく、共通の視覚的ベースラインである。
  • パラメータとその出典: ハードウェア成長は全トラックで A = 0.34 および r_hw = 1.20 として共有され、ソフトウェア進展は、AGI前の0.04の傾きと、トラック固有のAGIゲート付き速度および上限を組み合わせる。Track 3 では r_k = 1.30 および B_k = 0.30 を用いるため、急激に凸状の崩壊が生じる。
  • パラメータとその出典: RSA-2048 は最大のハードウェア感度を持つのに対し、格子方式、ハッシュベース方式、対称方式のハードウェア感度はほぼゼロまたはゼロである。ソフトウェア結合はトラックおよびアルゴリズムごとに異なる。α と β の値は、測定された定数ではなくシナリオパラメータである。
  • パラメータとその出典: 格子方式が RSA より先に交差するのは、ハードウェア感度が RSA の0.92を上回る場合、または Track 3 で ML-KEM1024 のソフトウェア結合が1.45ではなく4.48付近になる場合に限られる。後者は、ML-KEM1024で公表された結合のおよそ三倍であり、RSAのTrack 3における値2.55の1.76×である。この破綻順序は入力ではなく、結果である。
  • パラメータとその出典: 2032.5、2031.4、2030.5、および2029.9は、Tracks 0–3における RSA-2048 の50%クロスオーバー年である。Kyber-1024 は Tracks 1–3 でそれぞれ2045.9、2035.0、および2032.3に達する。ML-DSA-44 は Tracks 2–3 で2035.9および2032.9に交差する一方、SLH-DSA と AES-256 では2046年の対象期間内に実行可能な破りがない。

付録 A.3.図の再生成手順(Pseudocode)

付録 A.3では、capability、runtime、feasibility、crossoverの計算を再生成するために必要なpseudocodeと固定パラメータを規定する。また、seed付きMonte Carlo手順を用いた決定論的再現の資料も記録する。

  • 付録 A.3.図の再生成手順(Pseudocode): この手順では、t0 = 2026、t_AGI = 2028、R0 = log10(1e10)、MON = log10(2.6e6)、A = 0.34、r_hw = 1.20、sw_pre = 0.04を固定する。これらのパラメータは、正規化されたbaseline、1か月feasibility line、hardware driver、pre-AGI software slopeを定義する。
  • 付録 A.3.図の再生成手順(Pseudocode): pseudocodeはhardware growthとtrack固有のsoftware growthを計算し、algorithmごとのcouplingを通じて結合したうえで、capabilityをclamped runtimeとlogistic feasibilityに変換する。ソフトウェアトラックでは提示された (r_k, B_k) の値を用い、実行可能性の計算に先立って、実行時間を -0.4 から R0 の範囲に制限し、MON を基準として評価する。
  • 付録 A.3.図の再生成手順(Pseudocode): crossover yearは、2026年から2046年までの600 time pointsを走査し、feasibility reaches 50%となる最初の年を返す。期間内に該当しない場合はNONEを返す。この手順により、algorithm-and-track combinationごとの50% feasibility thresholdを操作的に定義する。
  • 付録 A.3.図の再生成手順(Pseudocode): 公開された再現パッケージにはcapability model、seed付きMonte Carlo、figure scriptsが含まれる。base seed 20260731にはcell indexを加え、algorithm-and-trackごとに独立した再生成を行う。N = 40,000とすると、scriptsは決定論的なcrossover yearを正確に再現する。

付録 A.4. 感度分析

感度分析では、ハードウェア、ソフトウェア、AGIの時期、およびTrack 3のダイナミクスが、モデル化された50%クロスオーバー年に及ぼす影響を切り分ける。RSA-2048は主にハードウェアに左右される一方、格子、hash-based、対称方式は主にソフトウェアとAGI開始時点に左右される。

  • 感度分析: RSA-2048は、能力がハードウェア(α = 0.92)に支配されるため、すべてのtrackでクロスし、ばらつきは約2.5年と小さい。このばらつきはソフトウェア結合に起因し、その幅を広げるには、より大きなRSA β値が必要となる。
  • 感度分析: Track 3のレート r_k = 1.30が急激に凸型の崩壊を駆動する。これをTrack 2の1.17に近づけて低下させると、Track 3のクロスオーバーは遅れ、凸型の曲がりが消える。AGI開始時点 tAGI = 2028がソフトウェア駆動のクロスオーバーを規定するため、開始を遅らせると格子、hash、対称方式の破りは遅れるが、ハードウェア駆動のRSAのTrack 0クロスオーバーは変わらない。
  • 感度分析: one-at-a-time分析では、拡大したストレス範囲でパラメータを変化させ、パラメータ間の相互作用ではなく個別の効果を切り分ける。範囲は較正済みMonte Carlo範囲のおおむね二倍であり、結合係数、ハードウェア振幅、追跡上限は±50%、追跡率は±0.10、AGI前の傾きは±100%、ハードウェア率は1.05–1.35、AGI開始時点は2026–2032である。
  • 感度分析: AGI開始時点を2年遅らせると、RSA Track 0は2032.5のまま変わらないが、ソフトウェア駆動のクロスオーバーはおよそ1.8年遅れる。Kyber-1024 Track 3は2032.3から2034.1へ、AES-256 Track 3は2038.6から2040.4へ移る。
  • 感度分析: ハードウェアがレート1.05で停滞すると、RSA Track 0は2032.5から2035.3へ移る一方、ソフトウェア駆動のクロスオーバーはほとんど動かない。AI支援攻撃の進展が20%弱まると、格子、hash-based、対称方式のクロスオーバーはおよそ0.6–1.0年遅れる。

Appendix A.5. パラメータ範囲に対する同時 Monte Carlo

Appendix A.5では、設定した範囲全体からすべてのモデルパラメータを同時にサンプリングし、実行可能攻撃へのクロスオーバーが年ごとに発生する確率曲線を推定する。得られた分布はRSA-2048への曝露が頑健に示される一方、報告されたトラックでは格子方式を政策上意味のある時間枠の外にとどめる。また、クロスオーバー機構に暗号解読上の根拠がないため、ハッシュベースおよび対称プリミティブは除外する。

  • Appendix A.5. パラメータ範囲に対する同時 Monte Carlo: 同時 Monte Carloサンプリングにより、パラメータの同時不確実性をP(T ≤ year)へ伝播させる。これは、ある方式の実行可能攻撃へのクロスオーバーが指定年までに発生する確率である。分析では、アルゴリズムおよびトラックごとにN = 40,000個の独立ドローを用い、設定されたハードウェア、ソフトウェア、レート、上限、およびAGI発生時期の範囲をサンプリングする。
  • Appendix A.5. パラメータ範囲に対する同時 Monte Carlo: RSA-2048はAGI想定全体でなお曝露状態にある。AGIなしのベースラインでは、クロスオーバーの中央値は2033年付近であり、2035年までに実行可能攻撃が成立する確率は約95%である。Figure A2は確率曲線を示し、Table 7はクロスオーバーのパーセンタイルと選択した超過確率を報告する。
  • Appendix A.5. パラメータ範囲に対する同時 Monte Carlo: 格子方式はTrack 0およびTrack 1の下で政策上意味のある時間枠の外にとどまり、クロスオーバーの中央値は後期…である。提示された箇所では、報告された格子方式のクロスオーバー結果の残りが途切れている。
  • Appendix A.5. パラメータ範囲に対する同時 Monte Carlo: Monte Carloは新たな証拠ではなく確率分布を生成するものであり、その出力は、capability modelで選択された未測定の結合と、入力範囲の変更に対する感度を引き継ぐ。入力範囲を拡大または移動すると、出力曲線も移動する。
  • Appendix A.5. パラメータ範囲に対する同時 Monte Carlo: ハッシュベースおよび対称プリミティブは、暗号解読上の根拠がない仮説上の機構にクロスオーバーが依存するため除外する。そうした確率は、想定を較正済み尤度として誤って表現することになる。それらの日付もFigure 9から除外されている。

付録C.仮説のみのストレスケース:SLH-DSA(FIPS 205)とAES-256(FIPS 197)

付録Cでは、SLH-DSAとAES-256を仮説のみのストレスケースとして扱う。モデル化した期間内に、いずれに対する既知の量子攻撃、古典攻撃、アルゴリズム攻撃も脅威とはならず、モデル上のcrossoversには未知のAI発見による構造攻撃が必要である。

  • 仮説のみのストレスケース: モデル化した期間内に、SLH-DSAまたはAES-256を脅かす既知の量子攻撃、古典攻撃、アルゴリズム攻撃は存在しない。
  • 仮説のみのストレスケース: Track 2とTrack 3のcrossoversは、高度なAIが現時点では未知の構造攻撃クラスを発見した場合にのみ生じる。
  • 仮説のみのストレスケース: これらのケースは、機構に裏付けられた予測およびコンティンジェンシーに基づく予測とは分けて提示する。これは、Figure 9がそれらを脆弱性スペクトラムに統合しているためである。

付録 C.1. SLH-DSA による CRQC+AI 脆弱性の推定 (FIPS 205)

本付録では、runtime-attack および modeled-feasibility の推定を用い、4つの CRQC+AI 脆弱性シナリオにおける SLH-DSA (FIPS 205) を評価する。採用した hypothesis-only treatment の下では、SLH-DSA に horizon 内の modeled crossover はなく、従来の日付付き予測は裏付けを欠くため撤回される。

  • 付録 C.1. SLH-DSA による CRQC+AI 脆弱性の推定 (FIPS 205): Figures C1A および C1B では、4つの脆弱性シナリオにおける SLH-DSA の runtime attacks と modeled feasibility を評価する。Figures では、SLH-DSA FIPS 205 について、予測された attack runtime と feasibility estimates を扱う。
  • 付録 C.1. SLH-DSA による CRQC+AI 脆弱性の推定 (FIPS 205): SLH-DSA は software coupling がゼロであり、undated hypothesis-only treatment の下では horizon 内に modeled crossover がない。lattice structure を持たないため collapse parameter ρ は作用せず、Grover-type exposure はすでに conservative parameters に織り込まれている。
  • 付録 C.1. SLH-DSA による CRQC+AI 脆弱性の推定 (FIPS 205): 従来の dated Track 2 および Track 3 projections は、現時点で裏付けのない novel attack に依拠していたため撤回される。本付録では、これらの projections を undated hypothesis-only treatment に置き換える。

Appendix C.2. CRQC+AI脆弱性のAES-256推定(FIPS 197)

Grover単独解析ではAES-256は128-bitの実効セキュリティを維持し、投影期間全体でベースラインおよびAGI強化brute-forceトラックに実行可能な破りはない。既知の量子・古典・アルゴリズム攻撃はいずれも現時点でAES-256を破れないため、日付付きの破り推定は依然として推測的である。

  • 仮定と限界: 既知の量子・古典・アルゴリズム攻撃はいずれもAES-256を破れず、したがって仮説のみのシナリオでも投影期間内に実行可能な破りは示されない。本稿の扱いでは、AES-256に割り当てるsoftware couplingはゼロである。
  • 結果: Grover単独解析ではAES-256は128-bitの実効セキュリティを維持し、Track 0およびTrack 1では投影期間全体で実行可能な破りは示されない。Grover’s algorithmは2^256の探索をおよそ2^128回の評価に削減するため、AES-256はNISTの128-bit量子セキュリティ枠組みを満たす唯一のFIPS 197鍵長となる。
  • 結果: 更新された推定では、より積極的なAGI-softwareトラックに限り、AES-256は投影期間の終盤に実行可能攻撃の閾値へ到達する。このシナリオ依存の結果は、現在のcryptanalytic breakを立証するものではない。
Loading 2608.23785v1…