9月30日、Ars Technicaが「Cloudflare plans to issue quantum-safe TLS certificates」と題した記事を公開した。Cloudflareが2027年第1四半期に量子耐性TLS証明書の発行を開始する計画と、その技術的解決策である「Merkle Tree証明書(MTC)」の詳細が報告されている。
量子コンピュータが現行の暗号を破れる水準に達するのはまだ先とされているが、セキュリティ業界では「Harvest Now, Decrypt Later(今盗んで後で復号する)」攻撃への対策として、今から移行を進める必要があると認識されている。暗号化通信を記録しておき、将来の量子コンピュータで復号するという手法だ。TLSはWebのあらゆる通信の根幹を支えるプロトコルであり、その証明書基盤の量子耐性化は最も優先度の高い課題の一つとなっている。
なぜ既存の証明書を単純に置き換えられないのか
現在のWebPKI(公開鍵インフラ)は、複数の署名を連鎖させた「証明書チェーン」に依存している。この署名アルゴリズムは、将来実用化されるとされる**Shorのアルゴリズム**(量子コンピュータ上で素因数分解を高速に解くアルゴリズム)によって破られる可能性がある。
問題は署名だけではない。Shorのアルゴリズムが実用化されれば、証明書透明性ログの公開鍵の偽造、さらには「証明書が正規に登録済みであること」を示す署名付き証明書タイムスタンプ(SCT)の偽造まで可能になる。TLS全体の信頼基盤が崩れかねない。
しかし、既存の署名を量子耐性アルゴリズムへ単純に置き換えることは難しい。量子耐性署名は鍵サイズが大きく、TLSハンドシェイク時のデータ量が現在より大幅に増大し、約400KB超に膨らむという問題があるためだ。現行と比較すると数倍規模のオーバーヘッドになり、実用上は許容しがたい水準だ。
Merkle Tree証明書という解法
この問題に対してGoogleとCloudflareが共同で2026年2月にIETFへ提案し、パイロットプログラムで検証してきたのがMerkle Tree証明書(MTC)だ。
Merkle Treeは、大量のデータをハッシュ関数で階層的に集約するデータ構造で、全データの一部だけを用いて内容の正当性を効率よく検証できる。MTCでは、認証局(CA)が何百万もの証明書を1つのツリーにまとめ、その「ツリーヘッド」に一度だけ署名する。ブラウザが受け取るのは、証明書がそのツリーに含まれることを示す軽量なMerkle包含証明(仕様上「ランドマーク」と呼ばれる)のみだ。
この設計により、ハンドシェイクのデータ量は約40KBに抑えられる。量子耐性を確保しながらパフォーマンスへの影響を現行と近い水準に留めることができる。
「透明性ログ」との統合が本質的な変化をもたらす
現在のWebPKIには、業界規則として**証明書透明性(Certificate Transparency)ログ**への記録が義務付けられている。これは、2011年にオランダのDigiNotarがハッキングされ、Googleなど主要ドメインに対する偽造証明書が発行されてイランでのWebユーザー監視に悪用された事件を契機に導入された仕組みだ。CAが不正な証明書を発行した場合でも、ログを監視することで事後的に検出できる設計になっている。
現行システムでは、証明書の発行と透明性ログへの記録は別プロセスである。MTCではこれが統合される。CloudflareのエンジニアMari Galicerは公式ブログでこう述べている。
「発行とログ記録を結合することで、透明性はオプションではなく、動作の前提条件になる。」
透明性ログへの記録なしに証明書が機能しない設計になる、ということだ。セキュリティ保証が運用ルールではなく構造レベルで担保される点が、従来との本質的な違いである。
設計の詳細と移行に向けた課題
Cloudflareの計画には他にもいくつかの要素が含まれる。
- ACME(RFC 8555)との統合:証明書の自動発行・自動更新を行うオープンなプロトコルで、量子耐性証明書にも対応させる。Let's Encryptなど多くのCAがすでに採用しており、移行コストを下げる上で重要だ。
- アウトオブバンド配信:サーバー障害等でランドマーク更新を受け取れない場合に、ブラウザアップデート経由で署名を配信するフォールバック機構を提供する。
一方、MTCはChrome・Firefoxなどブラウザ側の対応も前提となるため、エコシステム全体の移行には相応の時間を要する。既存の証明書との後方互換性については、当面は従来方式との並行運用が想定されている。CloudflareはNISTの後量子暗号標準化の動向とも歩調を合わせながら、2027年第1四半期に証明書の発行を開始する予定だ。量子時代に向けたWeb基盤の再構築が、具体的な段階へと入ってきた。
詳細はCloudflare plans to issue quantum-safe TLS certificatesを参照していただきたい。