Source-linked AI summary

A Scenario-Based Evaluation of CRQC+AI Vulnerability Spectrum for TLS 1.3 Cryptographic Dependencies

Noel Grover, Mussie Haile, Brad Pedersen, Eric Uner, Bradley J Erickson

arXiv:2608.23785v1cs.CR

TL;DR

TLS 1.3은 RSA와 ECC에 대한 메커니즘 기반 양자 위협과 함께, post-quantum cryptography에 대한 조건부·상대적으로 덜 확립된 위험에 직면한다. 이 논문은 재현 가능한 매개변수화 시나리오 모델을 사용해 취약성 타임라인을 추정하며, RSA 노출은 2030년경 시작될 수 있는 반면 PQC 위험은 2032년 이후에도 조건부로 남는다고 분석한다.

  • 문제

    이 논문은 양자 및 AI 발전이 TLS 1.3 cryptographic dependencies와 PQC migration timelines에 어떤 영향을 미칠 수 있는지에 관한 제한된 근거를 다룬다.

  • 방법

    이 논문은 하드웨어 및 AI-assisted software drivers를 명시적 매개변수, sensitivity analysis, falsification rules와 결합한 재현 가능한 four-scenario capability model을 구축한다.

  • 결과

    RSA 위험은 이르면 2030년에 시작될 수 있는 반면, PQC 위험은 lattice에 대한 조건부·입증되지 않은 구조적 발전이 있을 때에만 이르면 2032년에 시작될 수 있다.

  • 시사점 및 한계

    PQC가 최종 encryption migration이 될 것이라고 가정하기보다, crypto-agile hybrid approaches와 함께 지금 PQC migration을 진행해야 한다.

  • 시사점 및 한계

    교차 연도는 경험적 예측이 아니라, 측정되지 않은 하드웨어 및 소프트웨어 민감도에 기반한 시나리오 산출값이다.

Abstract

from arXiv · show

This paper evaluates quantum and AI-accelerated risks to TLS 1.3 cryptographic dependencies under an evidence-tiered model, distinguishing mechanism-backed threats (Shor algorithm against RSA and ECC) from contingency-backed risks to lattice-based post-quantum cryptography (PQC) and hypothesis-only risks to hash-based and symmetric primitives. We do not identify any known breaks of ML-KEM, ML-DSA, SLH-DSA, or AES-256. Instead, we use explicit scenario assumptions, organized as a four-scenario capability model with parameters and pseudocode for reproducibility, to stress-test migration timelines accompanied by parameter sensitivity analysis and explicit falsification analysis. The primary methodological contribution is a reproducible scenario-estimation instrument together with its explicit update mechanics: every parameter is a named, anchored quantity that can be varied and the model rerun; a stated protocol maps observed conformance to, or deviation from, the modeled curves onto revisions of specific parameters, so progressive refinements can be tested against accumulating historical data. The paper is a methodological companion to quantum resource-estimation studies and to expert-elicitation timeline surveys such as the Global Risk Institute quantum threat reports, with its revision rules stated explicitly. As of mid-2026, the model does not show any NIST-approved algorithms as broken. Instead, the vulnerability spectrum under different scenarios shows RSA risk crossing the 50% threshold between 2030-2032 and the PQC risk becoming a non-zero risk after 2032-2035 under contingency scenarios conditional on the unproven dimension-collapse. We urge PQC migration as mandatory per the 2030 and 2031 federal deadlines and by Mosca HNDL reasoning, and that crypto-agility and hybrid cryptographic deployment be considered necessary complements to any PQC migration efforts.

1. 서론

이 논문은 TLS 1.3에 대한 CRQC+AI 위협을 근거 수준에 따른 취약성 스펙트럼으로 규정하고, 표준화된 PQC의 파괴를 주장하기보다 시나리오 기반 stress test를 개발한다. 또한 hybrid, crypto-agile 배포를 지지하면서 TLS 1.3 primitive-erosion 결과가 최선의 마이그레이션 관점을 보여준다는 점을 강조한다.

  • 시사점: 이 논문은 HNDL에 대응하고 손상된 cipher에서 벗어나는 마이그레이션을 가능하게 하기 위해 hybrid, crypto-agile framework에서 교체 가능한 PQC 배포를 권고한다.crypto-agility와 resilient cryptography는 PQC만으로 모든 CRQC+AI 위험이 해결된다고 주장하기보다 PQC 마이그레이션에 필요한 보완책이라고 제시한다.
  • 위협 지형: 이 논문은 Grover’s 및 Shor’s algorithm을 넘어 HHL, geometric simplification, quantum optimization, side-channel approach를 포함한 CRQC+AI attack vector를 조사한다.[10][11][12]HHL의 한계는 LWE에서 matrix density와 conditioning에 관련되며, 이는 일시적인 engineering barrier가 아니라 본질적인 제약일 수 있다고 지적한다.
  • 기여: 이 논문은 TLS 1.3을 근거 수준에 따라 평가하면서 mechanism-backed threat, contingent lattice-scheme threat, hypothesis-only hash-based 및 symmetric threat를 구분한다.[11]현재 표준화된 PQC algorithm이 알려진 바에 따라 파괴되지 않았음을 명시하고, quantum progress, AI-assisted engineering, hypothetical cryptanalytic structure를 수반하는 scenario assumption을 통해 더 이른 compromise를 모델링한다.
  • 범위와 접근법: 이 instrument는 TLS 1.3에 배포된 RSA-2048, ML-KEM768/1024, ML-DSA-44, SLH-DSA, AES-256의 feasible attackability를 추정하고 primitive erosion을 측정한다.이 접근법은 hardware-budget channel model, hardware 및 AGI-gated software growth에 의해 구동되는 capability model, lattice 및 hash contingency를 위한 cost model을 결합한다.
  • 범위와 한계: TLS 1.3은 key가 ephemeral하고 rotatable하며, algorithm이 협상되고, certificate가 short-lived이므로 tractable migration surface로 취급된다.결론은 SSH, IPsec, DNSSEC, code signing, firmware signing 또는 estate-level recommendation에 직접 적용되지 않는다. 이러한 대상에는 long-lived key 또는 unrotatable key가 포함될 수 있다.

2. 배경

이 절에서는 이후 공격 경로와 관련된 CRQC+AI 기법을 검토하면서, 배경 방법과 실제로 입증된 cryptanalytic break을 구분한다. HHL, quantum annealing, VQE, geometric-algebra 제안이 표준화된 cryptography에 대해 구조적 또는 증거상의 한계에 직면한다는 점을 강조한다.

  • 배경 검토의 범위: 이 절에서는 잠재적으로 관련된 메커니즘과 표준화된 cryptography를 독립적으로 깨뜨리지 못하는 접근법을 함께 식별하기 위해 이러한 기법을 포함한다.Quantum annealing과 variational methods는 인접한 quantum-optimization 기법으로 검토하며, 단기적으로 break에 기여하지 않는다는 점 자체도 논지의 일부다.
  • HHL과 lattice-based cryptanalysis: HHL의 겉보기 exponential speedup은 sparse하고 well-conditioned인 system을 필요로 하며 quantum-state output을 산출하는 반면, LWE lattice instance는 필요한 구조를 만족하지 않는다.실행 시간은 N에 대해 polylogarithmic이지만 sparsity s와 condition number κ에 대해서는 polynomial이다. 개별 solution coordinate를 추출하면 exponential advantage가 사라진다.
  • Geometric-algebra 방향: Geometric-algebra 제안은 low-dimensional embedding이 유효 lattice block size β를 축소할 수 있다는 입증되지 않은 가설로 귀결되며, 현재 표준화된 scheme을 깨뜨리는 construction은 없다.Collapse fraction ρ는 가설적 축소가 얼마나 커야 하는지를 지정할 뿐, 달성 가능한 값을 뜻하지 않는다.
  • Quantum annealing: Quantum annealing은 factoring 및 lattice problem을 QUBO 또는 Ising optimization으로 부호화할 수 있지만, spectral gap을 줄이는 과정에서 annealing time이 exponential이 될 수 있으며 일반적인 cryptanalytic speedup을 제공하지 않는다.작은 semiprime은 상당한 classical preprocessing을 거쳐 factoring되었지만, 이 논문은 annealing이 독립적인 standalone break을 산출하지 않는다고 결론짓는다.
  • Variational quantum methods: VQE는 barren plateau로 제한되며, factoring 또는 discrete logarithm을 ground-state estimation task로 환원하는 확립된 reduction이 없다.단기적 매력은 shallow hybrid circuit과 상대적인 noise resilience에서 비롯되며, 입증된 cryptanalytic advantage에서 비롯되지 않는다.

3. CRQC+AI 취약성 타임라인 · 3.1 현재 타임라인 전망

이 논문은 CRQC+AI 타임라인을 단일 Q-Day 예측이 아닌 시나리오 기반 위험 스펙트럼으로 모델링하며, RSA/ECC에는 불확실성을 반영한 전망을, lattice-based PQC에는 contingency-based 우려를 적용한다. HNDL 노출, 규제 시한, 역사적 유사 사례, 빠르게 변하는 quantum-resource 추정치를 바탕으로 migration의 필요성을 뒷받침하면서, 이러한 결과가 empirical measurement가 아니라 model-generated estimate임을 강조한다.

  • 3.1 현재 타임라인 전망: Q-Day를 부적절한 단일 시한 비유로 다룬다. CRQC+AI 위험은 여러 날짜와 시스템적 결과에 걸쳐 나타나며, HNDL 때문에 비밀 유지 기간 안에 break가 발생할 수 있다면 언제든 migration은 합리적이다.Mosca의 framework는 confidentiality duration, migration time, cryptographically relevant quantum computer까지 걸리는 시간을 비교한다. 실무적 함의는 그 최종 시점을 정확히 알 것을 요구하지 않는다.
  • 3.1 현재 타임라인 전망: CRQC+AI 전망은 알려진 발전을 선형 외삽한 경우와 meaningful-probability 가정 아래의 지수적 개선 사이에서 시간에 따라 변하는 위험 범위를 정의한다.저자들은 이러한 결과를 empirical measurement가 아니라 model-generated scenario estimate로 명시적으로 규정한다.
  • 3.1.1 PQC 전환의 역사적 유사 사례: 2008년 금융 위기와 Y2K: 미국 5대 은행 중 한 곳의 Fedwire 접근에 quantum-enabled attack이 단 하루 발생할 경우, 직접 비용은 $730 billion to $1.95 trillion, GDP-at-risk contagion 비용은 $2.0 to $3.3 trillion으로 추정된다.이 수치는 Citi Institute의 2026 analysis에 채택된 Hudson Institute modeling에 따른 것이다.
  • 3.1.1 PQC 전환의 역사적 유사 사례: 2008년 금융 위기와 Y2K: PQC 전환 압력은 대중보다는 주로 규제에서 비롯된다. 현재 인식 수준은 약 25–30%로, Y2K 당시 대중의 우려가 85%를 넘었던 것과 대비된다.PQC 전환 시한은 EO 14412의 FIPS 203 mandate가 발효되는 Dec. 31, 2030 이후인 Jan. 1, 2031로 제시된다.
  • 3.1.2 RSA/ECC 취약성 스펙트럼: 자원 추정치가 낮아지면서 RSA/ECC 타임라인은 앞당겨졌다. 2030년대 중후반을 전후한 전망 이후, NIST가 2024년에 초기 PQC algorithms를 승인하자 military-network deprecation planning이 5년 앞당겨졌다.이 절은 RSA/ECC에 대한 Shor의 polynomial scaling과 error-correction overhead 이후 logical qubit 및 physical qubit 추정치의 차이를 통해 기저 메커니즘을 설명한다.
  • 3.1.2 RSA/ECC 취약성 스펙트럼: 보고된 CRQC 자원 추정치는 상당히 다르다. 일부 수치는 error-correction overhead를 포함한 physical qubits를 세는 반면, 다른 수치는 logical 또는 idealized circuit requirements를 보고하기 때문이다.예로는 RSA-2048에 필요한 100,000개 미만의 physical qubits [84], ECC-256 및 RSA-2048에 필요한 최소 10,000개의 reconfigurable atomic qubits [19], ECC-256에 필요한 1,193개의 logical qubits 가 있다.
  • 3.1.3 lattice-based PQC의 PQC 취약성 스펙트럼: lattice-based PQC에 대해 이 논문은 presumed-hardness 분석의 공백을 지적한다. 개선된 quantum algorithms 또는 AI/AGI-assisted computation이 LWE attacks에 영향을 줄 수 있지만, 공식적인 NIST 타임라인은 제시되지 않는다.Kyber-1024의 경우 단순화한 core-SVP analysis는 β ≈ 877을 산출한다. 가정된 quantum exponent 0.265는 낙관적인 것으로 설명되는데, 현실적인 QRAM 및 circuit-depth costs가 이점을 축소하거나 없앨 수 있기 때문이다.
  • 3.2.2 CRQC+AI를 위한 Quantum Computing Improvements: Rose’s Law는 CRQC+AI 개선이 선형에만 머문다고 가정하지 않도록 하는 동기로 제시되지만, annealer-qubit growth만으로는 Shor, Grover 또는 lattice-sieving resources를 결정할 수 없다.따라서 이 모델은 gate-model machines의 fault-tolerant logical-qubit 및 error-rate roadmaps를 하드웨어 예산의 기준으로 삼는다.

3.3 AI로 압축된 타임라인을 위한 가속 요인 모델

이 모델은 서로 다른 engineering channel에 보정된 가속 요인을 할당하고 Shor의 complexity나 물리 법칙의 변경은 금지함으로써 AI에 의한 타임라인 압축을 명시적이고 감사 가능하게 만든다. 예시 보정 결과 가속이 없을 때의 crossover는 약 2032년이며, central factor에서는 약 2031년, high factor에서는 약 2029년으로 앞당겨지고, 업데이트는 관측된 증거에 따라 이루어진다.

  • 모델 경계: 이 모델은 Shor의 polynomial scaling을 포함해 underlying complexity theory나 물리학 자체가 아니라 식별 가능한 engineering bottleneck을 AI가 가속하도록 허용한다.허용되는 channel에는 decoding, calibration and control, fabrication and materials search, code discovery, circuit compilation and optimization이 포함된다.
  • Channel model: CRQC progress는 독립적으로 보정되는 네 개의 engineering channel로 분해되며, 가장 느린 channel이 crossover date를 결정한다.channel i에 대해 τi = ln(Fi) / (Ai · ri)이며, 요인을 범위로 취급하면 단일 date가 아니라 T의 distribution과 probability P(T ≤ year)가 산출된다.
  • Calibration anchors: 필요한 qubit-count improvement는 고정된 endpoint가 아니라 변화하는 resource estimate에 고정된다. RSA-2048 estimate는 2019년 약 twenty million physical qubits에서 2025년 under one million으로 감소했다.논문은 6년 동안의 이 order-of-magnitude를 초과하는 변화를 hardware progress뿐 아니라 algorithmic 및 error-correction advances에도 귀속한다.
  • Worked calibration: 2032, 2031, 2029는 각각 no acceleration, central acceleration factor, high acceleration factor에서의 대략적인 CRQC crossover year다.no acceleration에서는 네 channel이 각각 2029, 2029, 2030, 2032년경 target에 도달한다. raw logical-qubit count가 binding이며, T = 2026 + ln(103) / (A1 · 1.1)이다.
  • 반증과 검증: 이 모델은 사전적 업데이트를 위해 설계되었다. physical-qubit, interconnect, logical-error 관측은 가속 계수 범위를 좁히지만, 결과 검증은 July 2026 현재 여전히 불가능하다.Appendix A는 정확한 곡선 재생성을 지원하며, 이 논문은 이를 향후 모델링된 교차점과의 검증과 구분한다.

4. AI를 활용한 CRQC+AI 취약성의 발전 전망

이 절에서는 하나의 매개변수화된 하드웨어·소프트웨어 capability model을 사용해 네 가지 AGI-capability track에 걸친 조건부 CRQC+AI 취약성 timeline을 시각화한다. 초기 RSA-2048 돌파 시점을 전망하는 한편, PQC 노출은 입증되지 않은 geometric dimension-collapse에 달린 것으로 보고 SLH-DSA와 AES-256에는 mechanism- 또는 contingency-backed exposure가 없다고 본다.

  • Scenario assumptions: 네 track은 AGI 제약이 없는 capability, 낮은 AGI 기반 소프트웨어 capability, 중간 수준, 높은 AGI 기반 소프트웨어 capability를 포괄하며, Track 3이 가장 공격적인 regime이다.2028년 말 AGI horizon은 논쟁적인 scenario input으로 채택하고, Track 0은 AGI가 없는 baseline을 유지한다.
  • Hash-based and symmetric primitives: SLH-DSA와 AES-256에서는 mechanism-backed 또는 contingency-backed exposure가 나타나지 않으며, hypothesis-only stress case는 Appendix C에 한정된다.AES-256의 modeled effective cost는 classical value에 가깝게 유지되는 반면, SLH-DSA의 modeled crossover는 Track 3에서 약 2036년이다.
  • 암호분석 비용 모델과 차원 붕괴 조건: 2032–2035 ML-KEM-1024의 파괴에는 유효 격자 차원을 대략 삼분의 이로 줄여야 하므로, PQC 노출은 확립된 사실이 아니라 여전히 조건부다.이 모델은 이러한 기하학적 붕괴가 존재한다고 주장하지 않는다. 그것이 없다면 알고리즘적 약화만으로는 2033 예산에 도달할 수 없다.
  • Model-derived progress timeline: model은 Track 3에서 가장 이른 실현 가능한 RSA-2048 break를 2030년경으로, Track 0에서는 2032년경으로 제시한다.이는 forecast가 아니라 조건부 scenario output이다.
  • TLS 1.3 PQC exposure: 하드웨어만 사용하는 Track 0에서 ML-KEM-1024의 median crossover는 2048.8이며, 2035년까지 exposure probability는 사실상 0이다.따라서 joint Monte Carlo는 PQC exposure가 단순한 hardware progress가 아니라 contingency에 좌우된다는 점을 재확인한다.

5. 한계와 반증 가능성

이 모델은 실증적 예측이 아니라 재현 가능한 시나리오 도구다. 교차 시점은 선택한 결합과 정규화된 runtime axis에 따라 달라진다. 결론은 예측을 전면 무효화하기보다 특정 acceleration factor를 갱신하는 관측 가능한 조건을 통해 반증할 수 있다.

  • 한계: 교차 연도는 분석자가 선택한 하드웨어 및 소프트웨어 민감도의 산출물이며, 재현성은 날짜 예측이 아니라 시나리오 재생성을 가능하게 한다.runtime axis는 다섯 가지 scheme에 공통으로 적용되는 baseline에 고정된 정규화 지수이지, scheme별 물리적 runtime 추정치가 아니다.
  • 이 모델이 틀릴 수 있는 방식: AI가 지속적인 cryptanalytic 개선을 제공하지 못하면 소프트웨어 결합 β는 0으로 유지되고, lattice, hash-based, symmetric track은 horizon 내에서 절대 교차하지 않으며 RSA와 ECC 노출만 남는다.이 조건은 모델링된 risk spectrum에서 소프트웨어 기반 구성요소를 제거한다.
  • 이 모델이 틀릴 수 있는 방식: lattice에 대한 dimension collapse가 실현되지 않거나 quantum linear-algebra method가 noisy LWE decoding에 계속 적용되지 못하면 lattice contingency tier는 무효가 된다.Section 4.5 cost model에서는 ρ가 0에 머무는 것에 해당한다.
  • 이 모델이 틀릴 수 있는 방식: quantum-hardware scaling이 정체되거나 fault-tolerant correction이 관련 scale에 미치지 못한 채 유지되면 RSA 교차 시점은 뒤로 이동하고 mechanism-backed timeline은 길어진다.하드웨어 민감도 분석은 1에 접근하는 하드웨어 rate r_hw를 driver의 평탄화와 연결한다.
  • 이 모델이 틀릴 수 있는 방식: AGI가 가정한 2028년보다 늦게 도래하면 모든 소프트웨어 기반 교차 시점은 대략 같은 양만큼 늦어진다.이러한 조건은 하드웨어 milestone, error rate, decoder latency, resource-estimate movement를 통해 관측 및 반증할 수 있으며, 이를 통해 특정 acceleration factor를 갱신한다.

6. 마이그레이션과 거버넌스의 함의

마이그레이션과 거버넌스는 추측적 암호해석과 무관하게 이미 요구되며, 운영 거버넌스 역량으로서의 crypto-agility와 부문별 Mosca-horizon 판단이 필요하다. TLS 1.3 마이그레이션은 인증서 생태계, 상호운용성, trust-anchor 배포, 배포 환경 전반의 건전한 엔트로피에도 좌우된다.

  • Crypto-agility와 거버넌스: Crypto-agility에는 primitive 목록화, rotation 권한 지정, 통제된 변경 실행, 예외 처리, 증거 보존이 필요하며, 마이그레이션 결정의 책임은 cryptographic-inventory owner에게 있다.이는 단순한 technical stack 속성이 아니라 거버넌스 역량이다.
  • Mosca 의사결정 규칙: Mosca의 부등식 X + Y > Z는 부문별 의사결정 규칙이지만, 이 논문은 Z만 모델링하고 보안 유지 기간 X와 마이그레이션 기간 Y는 부문별 증거에 맡긴다.대표적인 X와 Y 값은 Table 5에 제시하지만, 모델에는 이를 입력하지 않는다.
  • Crypto-agility와 거버넌스: 알고리즘 의무사항, trust-anchor 관할권, HSM 조달, 국경 간 키 보관이 주권국마다 다르므로 Crypto-agility는 이미 법적으로 요구된다.이 논문은 추측적 암호해석 없이도 이러한 요구사항이 현재 입증 가능하다고 본다.
  • 인증서 및 trust-anchor 의존성: TLS 1.3 post-quantum 마이그레이션은 post-quantum 인증서 발급자, 경로 검증, trust-anchor 배포, 장수명 또는 임베디드 클라이언트를 별도로 계획해야 한다. 이러한 제약이 현재의 발급 일정에서 발생하기 때문이다.이 인증서 및 trust-anchor 의존성은 이 논문의 primitive-erosion instrument 범위 밖에 있다.
  • 상호운용성과 협상: Hybrid 협상은 양쪽 endpoint, middlebox, resumption cache, library가 모두 새로운 group을 지원하고 이를 우선할 때에만 성공한다. 그렇지 않으면 배포가 실패하거나 고전적 교환으로 조용히 downgrade될 수 있다.예시는 draft-ietf-tls-ecdhe-mlkem에서 ML-KEM과 elliptic-curve 교환을 연결한 것이다.
  • 운영 의존성: 마이그레이션 보장은 건전한 엔트로피, 안전한 seeding, 키 출처에도 좌우된다. 약한 난수성은 암호학적으로 유의미한 quantum computer가 전혀 없어도 post-quantum primitive를 약화시킬 수 있기 때문이다.이러한 위험은 특히 제약이 있는 장치와 임베디드 장치에 중요하다.

7. 결론

결론은 CRQC+AI가 이르면 2030년부터 RSA 공격을 통해, 이르면 2032년부터 PQC 공격을 통해 TLS 1.3에 상당한 재정·보안 위험을 초래할 수 있다고 주장하며, crypto-agile hybrid 방어를 통한 즉각적인 PQC 마이그레이션을 지지한다. 또한 증거가 축적됨에 따라 위험 타임라인을 수정할 수 있는 감사 가능한 절차로서 이 모델을 제시한다.

  • 결론: RSA 공격은 이르면 2030년부터 대규모 TLS 1.3 재정 손실을 초래할 수 있으며, PQC 손상 위험은 이르면 2032년부터 나타날 수 있다.RSA와 ECC의 노출은 Shor 알고리즘에 의해 mechanism-backed인 반면, PQC 타임라인은 서로 다른 증거 가중치를 갖는다.
  • 결론: 손상된 암호 키는 TLS 1.3 도청, man-in-the-middle 공격, 데이터 탈취, 사칭, 서비스 중단을 가능하게 할 수 있다.Table 6은 암호 해독 유형을 손상된 primitive 또는 키 자료 및 그 TLS 1.3 영향에 대응시킨다.
  • 결론: 결론은 연구와 crypto-agile hybrid 암호 접근법이 PQC 취약성에 대한 상대적으로 저비용·고확률의 방어를 제공하므로 지금 행동할 것을 권고한다.PQC가 마지막으로 필요한 암호 마이그레이션일 것이라고 가정하지 말라고 경고하며 NIST의 옹호 를 인용한다.
  • 결론: 이 연구는 미래 관측을 수정된 양자 위험 타임라인으로 변환하는 감사 가능한 절차를 제시하며, resource-estimation 연구와 expert-elicitation survey를 보완한다.수치는 새로운 경험적 데이터가 아니라 공개된 parameterized model에서 생성된다.
  • 결론: 저자들은 상용 post-quantum 및 crypto-agile 암호 제품과 서비스를 개발하는 EnQuanta와 관련된 재정적 이해관계를 공개한다.이해상충은 crypto-agile 및 hybrid 접근법에 관한 논문 논의와 관련된다.

부록 A. 통합 하드웨어 및 소프트웨어 capability model의 재현성

부록 A는 논문의 runtime 및 feasibility 도표를 생성하는 데 사용된 단일 통합 하드웨어 및 소프트웨어 capability model을 문서화한다. 명시적 방정식과 파라미터를 통해 모든 곡선을 재현할 수 있도록 한다.

  • Model specification: 부록은 runtime 및 feasibility 곡선의 배후 생성 도구인 통합 하드웨어 및 소프트웨어 capability model을 명시한다.이 model은 Figures 6A/6B through 8A/8B, Figure 9, 그리고 Appendix C Figures C1A/C1B and C2A/C2B를 생성한다.
  • 재현성: 계산 model은 보고된 모든 곡선을 명시적 방정식과 파라미터로부터 재현할 수 있도록 문서화되어 있다.
  • 본문과의 관계: 이 model은 논문 본문에서 제시한 analytical framing을 보완한다.

Appendix A.1. 지배 방정식

부록은 모델링된 cryptanalytic capability를 하드웨어 및 소프트웨어가 주도하는 공격 실행 시간 단축으로 정의한 뒤, 실행 시간을 실행 가능성 확률과 방정식에서 도출된 50% crossover 연도로 변환한다.

  • 지배 방정식: Cryptanalytic capability C(a, k, t)는 알고리즘 a의 추정 공격 실행 시간이 감소하는 base-10 자릿수 규모를 측정하며, 하드웨어 및 소프트웨어 항을 결합한다.C(a, k, t) = α(a) · D_hw(t) + β(a, k) · D_sw(k, t).
  • 지배 방정식: 알고리즘별 coupling은 하드웨어와 track별 소프트웨어 공격에 대한 민감도를 결정하며, RSA에서는 α가 크고 lattice, hash, symmetric scheme에서는 0에 가깝다.두 driver는 각 onset year 이전에 0으로 제한된다. 공격 실행 시간은 R(a, k, t) = R0 − C(a, k, t)이며, R0 = 10이다.
  • 지배 방정식: 모델링된 feasibility는 공격 실행 시간의 logistic function을 따르며, one-month threshold MON ≈ 6.415를 사용해 실행 시간 단축을 확률로 변환한다.P(a, k, t) = 100 / (1 + exp(−(MON − R(a, k, t)) / 0.85)).
  • 지배 방정식: scheme의 50% modeled-feasibility crossover는 C가 approximately 3.585에 도달하는 최초 연도이며, 외부 figure가 아니라 이 방정식에서 직접 도출된다.추정 실행 시간이 one-month line에 도달할 때 crossover가 발생한다.

부록 A.2. 매개변수와 출처

부록 A.2에서는 모델의 정규화된 capability 축, 하드웨어 및 소프트웨어 driver, 시나리오별 algorithm coupling을 정의한다. 이 매개변수를 사용하면 Figure 9에서 track별 50% crossover year가 도출되며, SLH-DSA와 AES-256은 2046년까지 실행 가능한 break를 보이지 않는다.

  • 매개변수와 출처: 모델은 기준 연도로 2026년, AGI onset으로 2028년, 고정된 1개월 capability threshold와 함께 공유 log-seconds baseline R0 = 10을 사용한다.50% crossing threshold는 C ≈ 3.585 orders of magnitude이며, R0는 scheme별 2026년 runtime 추정치가 아니라 공통 visual baseline이다.
  • 매개변수와 출처: 하드웨어 성장은 모든 track에서 A = 0.34와 r_hw = 1.20으로 공유되며, 소프트웨어 진전은 AGI 이전 slope 0.04와 track별 AGI-gated rate 및 ceiling을 결합한다.Track 3은 r_k = 1.30과 B_k = 0.30을 사용해 급격히 볼록한 collapse를 생성한다.
  • 매개변수와 출처: RSA-2048은 하드웨어 sensitivity가 가장 크고, lattice, hash-based, symmetric scheme은 하드웨어 sensitivity가 거의 0이거나 0이며, 소프트웨어 coupling은 track과 algorithm에 따라 달라진다.α와 β 값은 측정된 상수가 아니라 scenario parameter다.
  • 매개변수와 출처: lattice scheme이 RSA보다 먼저 crossing하려면 하드웨어 sensitivity가 RSA의 0.92보다 크거나, Track 3에서 ML-KEM1024 software coupling이 1.45가 아니라 4.48에 가까워야 한다.후자는 ML-KEM1024의 published coupling보다 대략 세 배이고 RSA의 Track 3 값인 2.55의 1.76×다. 이 failure ordering은 input이 아니라 결과다.
  • 매개변수와 출처: 2032.5, 2031.4, 2030.5, and 2029.9는 Tracks 0–3에서 RSA-2048의 50% crossover year이며, Kyber-1024는 Tracks 1–3에서 2045.9, 2035.0, and 2032.3에 도달한다.ML-DSA-44는 Tracks 2–3에서 2035.9와 2032.9에 crossing하며, SLH-DSA와 AES-256은 2046 horizon 내에서 실행 가능한 break를 보이지 않는다.

부록 A.3. 그림 재생성 절차 (Pseudocode)

부록 A.3은 capability, runtime, feasibility, crossover 계산을 재생성하는 데 필요한 pseudocode와 고정 parameters를 명시한다. 또한 seeded Monte Carlo procedure를 사용한 deterministic reproduction materials를 문서화한다.

  • 부록 A.3. 그림 재생성 절차 (Pseudocode): 이 절차는 t0 = 2026, t_AGI = 2028, R0 = log10(1e10), MON = log10(2.6e6), A = 0.34, r_hw = 1.20, sw_pre = 0.04를 고정한다.이 parameters는 normalized baseline, one-month feasibility line, hardware driver, pre-AGI software slope를 정의한다.
  • 부록 A.3. 그림 재생성 절차 (Pseudocode): pseudocode는 hardware와 track-specific software growth를 계산하고, 이를 algorithm별 couplings를 통해 결합한 뒤, capability를 clamped runtime과 logistic feasibility로 변환한다.Software tracks는 제공된 (r_k, B_k) 값을 사용하며, feasibility를 계산하기 전에 runtime은 -0.4부터 R0까지 bounded된다.
  • 부록 A.3. 그림 재생성 절차 (Pseudocode): Crossover years는 2026부터 2046까지 600 time points를 scan하여, feasibility가 50%에 도달하는 최초의 year를 반환하거나 해당 horizon 내에서는 NONE을 반환해 구한다.이 절차는 각 algorithm-and-track combination에 대해 50% feasibility threshold를 operationalize한다.
  • 부록 A.3. 그림 재생성 절차 (Pseudocode): 공개된 reproduction package에는 capability model, seeded Monte Carlo, figure scripts가 포함되며, base seed 20260731은 독립적인 algorithm-and-track regeneration을 위해 cell index만큼 offset된다.N = 40,000이면 scripts가 deterministic crossover years를 정확히 재현한다.

Appendix A.4. 민감도 분석

민감도 분석은 하드웨어, 소프트웨어, AGI 시점, Track 3 동학이 모델링된 50% 교차 시점에 미치는 영향을 분리한다. RSA-2048은 주로 하드웨어에 의해 좌우되는 반면, lattice, hash-based, symmetric scheme은 주로 소프트웨어와 AGI 게이팅의 영향을 받는다.

  • 민감도 분석: RSA-2048은 capability가 하드웨어(α = 0.92)에 의해 지배되므로 모든 track에서 교차하며, 편차는 약 2.5년으로 좁다.이 편차는 software coupling에 기인하며, 편차를 넓히려면 더 큰 RSA β 값이 필요하다.
  • 민감도 분석: Track 3의 rate r_k = 1.30은 급격히 볼록한 붕괴를 유도한다. 이를 Track 2의 1.17에 가깝게 낮추면 Track 3 crossover가 지연되고 볼록한 곡률이 사라진다.AGI onset tAGI = 2028은 소프트웨어 기반 crossover를 게이팅하므로, onset을 늦추면 lattice, hash, symmetric break가 지연되지만 하드웨어 기반 RSA Track 0 crossover는 변하지 않는다.
  • 민감도 분석: one-at-a-time analysis는 확장된 stress range에서 parameter를 변화시켜 parameter 간 상호작용이 아니라 개별 효과를 분리한다.범위는 보정된 Monte Carlo range의 대략 두 배다. coupling, hardware amplitude, track ceiling은 ±50%, track rate는 ±0.10, pre-AGI slope는 ±100%, hardware rate는 1.05–1.35, AGI onset은 2026–2032다.
  • 민감도 분석: AGI-onset가 2년 지연되어도 RSA Track 0은 2032.5로 변하지 않지만, 소프트웨어 기반 crossover는 대략 1.8년 늦어진다.Kyber-1024 Track 3은 2032.3에서 2034.1로 이동하고, AES-256 Track 3은 2038.6에서 2040.4로 이동한다.
  • 민감도 분석: 하드웨어가 1.05의 rate에서 정체되면 RSA Track 0은 2032.5에서 2035.3으로 이동하는 반면, 소프트웨어 기반 crossover는 거의 움직이지 않는다.AI-assisted attack progress가 20% 약해지면 lattice, hash-based, symmetric crossover는 대략 0.6–1.0년 늦어진다.

부록 A.5. 매개변수 범위에 대한 Joint Monte Carlo

부록 A.5에서는 명시된 범위 전반에서 모든 모델 매개변수를 jointly sampling하여, 연도별 feasible-attack crossover의 probability curve를 추정한다. 산출된 분포는 RSA-2048 노출이 견고함을 보이지만, 보고된 track에서는 lattice scheme을 정책상 중요한 window 밖에 둔다. 반면 crossover mechanism에 cryptanalytic basis가 없으므로 hash-based 및 symmetric primitive는 제외한다.

  • 부록 A.5. 매개변수 범위에 대한 Joint Monte Carlo: Joint Monte Carlo sampling은 매개변수의 동시 불확실성을 P(T ≤ year)에 전파한다. 이는 특정 연도까지 scheme의 feasible-attack crossover가 발생할 확률이다.분석에서는 algorithm 및 track별로 N = 40,000개의 independent draw를 사용하고, 명시된 hardware, software, rate, ceiling 및 AGI-onset 범위를 sampling한다.
  • 부록 A.5. 매개변수 범위에 대한 Joint Monte Carlo: RSA-2048은 AGI 가정 전반에서 여전히 노출된다. no-AGI baseline의 median crossover는 2033년 무렵이며, 2035년까지 feasible attack이 가능할 확률은 약 95%다.Figure A2는 probability curve를 도시하고, Table 7은 crossover percentile과 선택된 exceedance probability를 보고한다.
  • 부록 A.5. 매개변수 범위에 대한 Joint Monte Carlo: Lattice scheme은 Track 0 및 Track 1에서 정책상 중요한 window 밖에 머물며, median crossover는 late …제공된 본문은 보고된 lattice crossover 결과의 나머지 부분에서 잘려 있다.
  • 부록 A.5. 매개변수 범위에 대한 Joint Monte Carlo: Monte Carlo는 새로운 evidence가 아니라 probability distribution을 산출하며, 그 output은 capability model이 선택한 측정되지 않은 coupling과 input-range 변화에 대한 sensitivity를 그대로 물려받는다.Input range를 넓히거나 이동하면 output curve도 이동한다.
  • 부록 A.5. 매개변수 범위에 대한 Joint Monte Carlo: Hash-based 및 symmetric primitive는 그 crossover가 cryptanalytic basis 없는 가설적 mechanism에 의존하므로 제외한다. 따라서 probability는 가정을 calibrated likelihood인 것처럼 잘못 나타내게 된다.이들의 date 역시 Figure 9에서 보류된다.

Appendix C. 가설만을 둔 스트레스 사례: SLH-DSA (FIPS 205) 및 AES-256 (FIPS 197)

Appendix C는 SLH-DSA와 AES-256을 가설만을 둔 스트레스 사례로 다룬다. 모델링된 기간 내에는 어느 쪽도 알려진 양자·고전·알고리즘 공격의 위협을 받지 않으며, 모델링된 crossover에는 현재 알려지지 않은 AI 발견 구조적 공격이 필요하다.

  • 가설만을 둔 스트레스 사례: 모델링된 기간 내에는 알려진 양자·고전·알고리즘 공격이 SLH-DSA 또는 AES-256을 위협하지 않는다.
  • 가설만을 둔 스트레스 사례: Track 2와 Track 3의 crossover는 고도화된 AI가 현재 알려지지 않은 구조적 공격 유형을 발견하는 경우에만 존재한다.
  • 가설만을 둔 스트레스 사례: 이 사례들은 mechanism-backed 및 contingency-backed projection과 별도로 제시되며, Figure 9가 이를 vulnerability spectrum으로 통합하므로 유지된다.

Appendix C.1. SLH-DSA의 CRQC+AI 취약성 추정 (FIPS 205)

이 부록은 runtime-attack 및 모델링된 실현 가능성 추정을 사용해 네 가지 CRQC+AI 취약성 시나리오에서 SLH-DSA (FIPS 205)를 평가한다. 채택한 hypothesis-only 처리에서 SLH-DSA는 해당 기간 내 모델링된 crossover를 보이지 않으며, 근거가 뒷받침되지 않는 이전의 날짜 지정 전망은 철회한다.

  • Appendix C.1. SLH-DSA의 CRQC+AI 취약성 추정 (FIPS 205): Figures C1A와 C1B는 네 가지 취약성 시나리오에서 SLH-DSA의 runtime 공격과 모델링된 실현 가능성을 평가한다.이 figures는 SLH-DSA FIPS 205의 예상 공격 runtime과 실현 가능성 추정치를 다룬다.
  • Appendix C.1. SLH-DSA의 CRQC+AI 취약성 추정 (FIPS 205): SLH-DSA는 software coupling이 0이며, 날짜가 지정되지 않은 hypothesis-only 처리에서는 해당 기간 내 모델링된 crossover가 없다.lattice 구조가 없기 때문에 collapse parameter ρ가 작동하지 않으며, Grover-type exposure는 이미 보수적 parameter에 반영되어 있다.
  • Appendix C.1. SLH-DSA의 CRQC+AI 취약성 추정 (FIPS 205): 이전의 날짜 지정 Track 2 및 Track 3 전망은 현재 근거가 뒷받침되지 않는 새로운 공격에 의존했기 때문에 철회한다.이 부록은 해당 전망을 날짜가 지정되지 않은 hypothesis-only 처리로 대체한다.

부록 C.2. CRQC+AI 취약성의 AES-256 추정치 (FIPS 197)

AES-256은 Grover-only 분석에서 128비트 유효 보안 수준을 유지하며, projection horizon 전체에서 baseline 및 AGI-enhanced brute-force 트랙 모두 실현 가능한 break를 보이지 않는다. 현재 AES-256을 깨는 것으로 알려진 quantum, classical, algorithmic attack이 없으므로, 날짜가 명시된 break 추정치는 여전히 추측에 불과하다.

  • 가정 및 한계: AES-256을 깨는 것으로 알려진 quantum, classical, algorithmic attack이 없으므로, hypothesis-only scenario에서는 horizon 내에 실현 가능한 break가 나타나지 않는다.이 분석에서 AES-256에는 software coupling을 0으로 할당한다.
  • 결과: AES-256은 Grover-only 분석에서 128비트 유효 보안 수준을 유지하며, Track 0과 Track 1은 projection horizon 전체에서 실현 가능한 break를 보이지 않는다.Grover’s algorithm은 2^256 탐색을 약 2^128회의 evaluation으로 줄이므로, AES-256은 NIST의 128비트 quantum-security framework를 충족하는 유일한 FIPS 197 key length다.
  • 결과: 업데이트된 projection은 더 공격적인 AGI-software 트랙에서만 AES-256이 horizon 후반에 실현 가능한 attack threshold에 도달함을 보인다.이 scenario-dependent 결과는 현재 cryptanalytic break를 입증하지 않는다.
Loading 2608.23785v1…