まとめ

  • ポスト量子 RPKI 移行はリスク対策として正当化されるが、暗号学的に関連する量子コンピュータの信頼できる日付は存在しない。正しい対応は、証拠に基づく段階的な準備であり、最初に動く CA やベンダーへの権限の急な移譲ではない。
  • IETF 標準は相互運用可能な証明書、署名エンティティ、検証者の動作、移行マイルストーンを定義すべきである。CA はこれらの義務を実装すべきである。これらの役割のいずれも、CA に表現されたリソースの所有権、保持者の秘密鍵、または別の適格なサービスへの切り替えを妨げる権利を与えるものではない。
  • RFC 6916はすでにアルゴリズム移行を、並行する製品セットと定義された準備日を伴う複数年にわたるトップダウン移行として扱っている。その構造は有用であるが、量子移行には明示的なロックイン防止、意味的等価性、ダウングレード、緊急時、ロールバックのルールも必要である。
  • NIST の ML-DSA および SLH-DSA 標準は成熟した暗号の出発点を提供するが、RPKI の自動的な選択ではない。2026年6月の個人 IETF 提案は実験用に ML-DSA-65 をプロファイルし、署名エンティティとマルチバリデータ検証の不完全な証拠を正直に記録している。
  • 並行する RSA とポスト量子の公開は、結果として得られるルーティングセマンティクスで判断されるべきであり、バイト単位の同一性ではない。ルート認証、失効状態、マニフェストの分岐は可視化されなければならず、その場しのぎの応答に黙って統合されてはならない。
  • 保持者によって管理または認可された鍵管理は、ハードウェアとサービスプロバイダー間で移植可能であるべきである。エクスポート不可能な鍵は調整された更新によって置き換え可能であり、CA が認証関係を閉じ込める口実となってはならない。
  • 可逆性には、隔離されたテスト階層、測定された本番パイロット、限定されたフォールバック、クリーンな鍵の引退、新しいスイートの失敗に備えた定義された復帰経路が必要である。恒久的なクラシックフォールバックは、安全機能ではなくダウングレードチャネルになるだろう。
  • NRS は、強制的な本番日付が設定される前に、決定権限、証拠の閾値、プロバイダー中立性、小規模事業者支援、インシデント対応、公開指標、独立レビューをカバーする2025~2035年の移行憲章を公開すべきである。

量子リスクは現実だが、スケジュールは依然として不透明

セキュリティ上の懸念は単純である。大規模量子計算は、整数因数分解または離散対数に基づくアルゴリズムを、通常の古典計算では脆弱にしない方法で脆弱にする可能性がある。RPKI の現在の本番プロファイルは、SHA-256 と少なくとも2048ビットの RSA 鍵を用いた RSA PKCS #1 v1.5 署名を使用している。暗号学的に関連する量子コンピュータは、秘密鍵の保持者のみが有効な RSA 署名を作成できるという前提を覆すだろう。

この記述は展開日を提供するものではない。量子ハードウェアの進歩、誤り訂正、リソース見積もり、工学的実現可能性は依然として不確実である。レジストリガバナンスは2つの対称的な誤りに抵抗すべきである:公的な破綻まで脅威を想像上のものと宣言すること、またはすべての予測を即時交換の理由として扱うこと。重要インフラは古いスイートが失敗した日にグローバル移行を開始することはできないが、準備ができているように見せるためだけに未成熟なスイートを本番に強制すべきでもない。

緊急性は長期保存された暗号化データとは異なる。攻撃者は今日暗号化されたデータを収集し、平文が価値を保持していれば後で復号できる。RPKI 署名は主に現在または時間制限のある状態を認可し、関係者は変化するリポジトリを取得する。これにより「今収穫」の露出は減少するが、移行問題は解消されない。将来の証明書または署名エンティティの偽造能力は偽のルーティング権限を生み出す可能性があり、緊急時の切り替えは階層システムにおいて特に危険である。

したがって準備は、暗号インベントリ、実装実験、ハードウェアサポート、リポジトリ測定、バリデータ相互運用性、ガバナンスルールから始めるべきである。ベンダーの強制から始めるべきではない。2025年から2035年までの重要な問題は、システムが RSA が安全でなくなる前に意図的に進化し、誤ったアルゴリズム、実装、スケジュールを修正するのに十分な柔軟性を保持できるかどうかである。

2024年8月の NIST 標準は出発点を実質的に変えた。FIPS 204は格子ベースのデジタル署名標準 ML-DSA を定義する。FIPS 205はステートレスハッシュベースの代替 SLH-DSA を定義する。FIPS 203は鍵カプセル化メカニズムをカバーしており、RPKI オブジェクトの署名には直接関係が少ない。NIST の移行計画は、自らの標準コンテキストにおいて2035年までに量子脆弱な標準の非推奨と削除を示しており、リスクの高いシステムは早期に移行することが期待される。

これらの進展は今すぐ作業を正当化する。RPKI スイートを決定するものではない。RPKI には特定の証明書、CMS、リポジトリ、マニフェスト、失効、関係者の制約がある。抽象的に標準化され安全なアルゴリズムでも、この環境では許容できないエンティティサイズ、署名コスト、ハードウェア、相互運用性、運用動作を課す可能性がある。技術的選択には RPKI の証拠が必要であり、制度的選択には正当で検証可能な権限が必要である。

RPKI 鍵は限定された権限を表し、所有権ではない

RFC 6480で説明されているアーキテクチャは、番号リソース割り当ての既存の階層に従う。リソース証明書は、公開鍵を証明書拡張に含まれる IP アドレスまたは AS 番号にバインドする。証明書は RPKI 内で暗号検証可能なアサーションを可能にする。秘密鍵を所有権の証書に変えるものではなく、発行 CA を表現されたリソースの所有者にするものでもない。

この区別は移行中に重要である。なぜなら各保持者は新しい鍵、証明書、署名製品を必要とする可能性があるからである。親 CA は、子が確立されたトップダウンモデルで移行できる前に、新しいスイートで発行する準備ができていなければならない。この技術的依存性は親に順序決定力を与える。子が管理を放棄し、関連サービスを受け入れ、または基盤となるリソース権利を再交渉しなければならないという裁量的主張を正当化するものではない。

保持者の認識された権限は、暗号スイート間で不変であるべきである。対応する証明書は、同じリソースセットを表現しながら異なる鍵とエンコーディングを使用することができる。対応するルート認証は、署名が異なっていても同じルーティング意味を持つことができる。移行は権限が検証される方法の変更であり、権限自体の移譲ではない。

CA ポリシーはこれを明確に述べるべきである。交換証明書の発行は新しい割り当てを作成せず、既存の紛争を消去せず、欠陥のある基礎的権限を治癒せず、プロバイダーが受益的支配を主張することを許可しない。逆に、ポスト量子秘密鍵の所持は、統治規則の下で認識された合法的なリソース移転または失効を無効にすることはできない。暗号管理とリソース認識は、混同されることなく接続されたままであるべきである。

同じルールがホスト運用にも適用される。CA または契約サービスは、管理署名を選択するクライアントのために鍵を生成し保持することができる。認識された保持者のために限定された技術的機能を実行する。新しいハードウェアまたはより大きな鍵を必要とする移行は、この関係を恒久的な管理として書き換えるために使用されるべきではない。クライアントは可視性、承認、記録、委任運用へのアップグレード経路、文書化された出口を保持すべきである。

NRS は証明書権利憲章を通じて不変条件を強制可能にすることができる。憲章は保持者認可の鍵生成、プロバイダー選択、タイムリーな親サービス、公開アクセス、証拠エクスポート、通常および緊急更新、独立監視、不利な行為のレビューを保護すべきである。これらの権利は現在のスイートと交換スイートに適用される。移行例外によって黙示の再集中化を許可してはならない。

決定権限は機能ごとに分割されるべき

単一の機関が量子移行のすべての側面を決定すべきではない。IETF は相互運用可能なインターネット技術仕様に適切な場である:アルゴリズム識別子、証明書および署名エンティティのプロファイル、関係者の動作、リポジトリ管理、移行手順。その公開レビューは工学的衝突を露出し、共通要件を生み出すことができる。番号リソースを割り当てたり、各 CA を運用したりするわけではない。

RPKI CA は認証責任の一環として技術標準を実装する。証明書要求を生成または受理し、証明書を発行し、失効を管理し、署名製品を公開し、子の移行をサポートする。トラストアンカー運用者は特に重要な役割を果たす。なぜならその準備が下の階層に影響するからである。その運用権限は公開されたマイルストーン、適合性証拠、独立した観察によって制約されるべきである。

関係者はどのトラストアンカーとアルゴリズムポリシーを受け入れるかを決定する。これは理論的な脚注ではない。新しいスイートは、バリデータがそれを取得して検証し、期待される検証済み出力を生成し、その出力をネットワークシステムに配信できる場合にのみ実効的な効果を持つ。運用者は、「旧のみ」「並行受け入れ」「限定フォールバック付き新優先」「新のみ」の明確な構成を必要とする。隠れたデフォルトはローカルポリシーを偶発的なグローバル動作に変えるだろう。

リソース保持者は、自分の鍵が受け入れられたプロファイル内でどのように保持されるか、誰がそれを運用できるか、どのルート認証を意図するか、どの適格プロバイダーが支援するかを決定する。個別に任意のグローバルアルゴリズムを選択し、普遍的な受け入れを期待するわけではない。その自律性は相互運用可能なルール内で行使され、許可された期間中に管理、サポート、タイミングについて意味のある選択を行う。

NRS のガバナンスはこれらの機能を接続するものであり、吸収するものではない。標準議論でメンバーのニーズを代表し、相互運用可能なサービスを認定し、準備演習を調整し、証拠を公開し、移植性を保護し、独立レビューを提供することができる。独自スイートを発表したり、メンバーを NRS 管理の鍵に強制したり、技術移行がリソースに対する協会の権限を拡大すると主張したりしてはならない。

政府およびセキュリティ当局は、自らの管轄下のシステムに対する移行日を発表することができる。これらの日付はベンダーとエンティティ、特に公共部門ネットワークに影響を与える可能性がある。グローバル RPKI を互換性のない国家的ルートに断片化すべきではない。NRS と RIR は適用可能な義務をマッピングし、相互運用可能な実装を求め、競合を早期に開示すべきである。グローバルルーティングセキュリティは、調達法が異なっていても共有検証に依存する。

RFC 6916は構造を提供するが、完全な憲法的答えではない

RFC 6916は RPKI が最終的により強力なアルゴリズムスイートを必要とすることを予想していた。緊急スイッチではなく、複数年にわたる計画的な移行を記述している。モデルはトップダウンである:親権限が子より先に能力を持つようになる。CA 準備、CA 本番、関係者準備、トワイライト期間、旧スイートの最終的なエンドオブライフのマイルストーンを定義する。

設計は並行する対応製品セットを使用する。主要フェーズでは、証明書、失効リスト、マニフェスト、署名エンティティが両方のスイートで存在できる。関係者は現在のスイートを引き続き使用しながら次のスイートをテストし、その後制限された期間旧パスを保持しながら新しいスイートを優先することができる。これはすべての実装が同時に変更されることに依存できないグローバル PKI にとって重要な安全機構である。

構造はガバナンス権力も露出する。誰かが移行スケジュールを公開し、準備閾値を決定し、旧スイートがトワイライトとエンドオブライフに達する時期を決定しなければならない。親は新しいスイートをサポートしないことによって子を遅らせることができる。バリデータは意図されたセキュリティ限界の後も旧スイートを受け入れ続けることができる。プロバイダーは移行の複雑さを使って出口を妨げることができる。技術的シーケンスにはこれらの行為に関する制度的ルールが必要である。

RFC 6916は緊急移行を明示的に定義していない。この省略は計画モデルでは理解できるが、量子準備は加速された証拠の可能性を無視できない:暗号解析の突破口、実装の大惨事、または RSA セキュリティが予想より速く悪化したという信頼できる指標。NRS と RIR は、圧力下で所有権、トラストアンカー、フォールバックを即興で作らない緊急決定フレームワークを必要とする。

既存の手順はまた、現在のポスト量子エンティティサイズと実装現実よりも前のものである。並行公開はリポジトリ転送、キャッシュ、検証コストを増加させる可能性がある。システムは大規模および小規模 CA、さまざまなネットワーク条件、複数のバリデータ実装にわたる測定を必要とする。最もリソースのある運用者だけが達成できるスケジュールは、暗号セキュリティを参加への新しい障壁に変えるだろう。

憲法上の補足は5つを定義すべきである:誰がマイルストーンを提案し承認できるか、どのような相互運用可能な証拠が必要か、保持者がどのように移行への平等なアクセスを受けるか、分岐とダウングレードがどのように扱われるか、決定をどのように覆すことができるか。標準は有効な動作を記述する。ガバナンスはその動作を要求する権力が公平に行使されるかどうかを決定する。

2026年の RPKI 提案は進歩と不完全さの証拠である

2026年6月に IETF SIDROPS コミュニティに提出された個人インターネットドラフトは有用な現在の指標を提供する。RPKI の次の署名スイートの主要候補として ML-DSA-65 を提案し、IETF の他の場所で開発されたポスト量子証明書および CMS 規則を再利用する。既存の RPKI アーキテクチャ、リポジトリモデル、ルーター向け検証済み出力モデルを維持することを目指している。

この提案は採用されたインターネット標準ではなく、そのように説明されるべきではない。そのステータスは重要である。なぜなら移行決定は、機関が投資すると政治的に敏感になる可能性があるからである。初期の提案を所与のものとして扱うことは、独立した証拠が存在する前に最初の実装者とベンダーを有利にするだろう。適切な対応は、提案を厳密にテストし、公開された基準に基づいて代替案を比較することである。

その率直さは価値がある。初期改訂版は、現代的暗号ライブラリを使用した ML-DSA および SLH-DSA CA 証明書、エンドエンティティ証明書、失効リストの生成を報告した。テストされたコマンドライン CMS パスが必要な ML-DSA 署名データを生成しなかったため、完全な RPKI マニフェストとルート認証はその環境で生成されなかったことも報告した。完全なポスト量子 RPKI オブジェクトを用いたマルチバリデータ相互運用性は将来の作業として残された。

これは ML-DSA が RPKI で動作できない証拠ではない。標準リファレンス、アルゴリズム実装、エンドツーエンド RPKI 能力が異なる成熟度レベルである証拠である。ガバナンスはそのようなギャップの公開に報いるべきである。勢いを維持するためにそれらを抑制することは、脆い強制日付のリスクを高めるだろう。

提案はまた、より大きな鍵と署名をリポジトリと検証の懸念として特定する。ML-DSA-65 は、最終化された NIST 標準と安定した IETF 証明書および CMS 識別子を持つため候補として選択されており、常に最小または最速の選択だからではない。SLH-DSA は暗号の多様性を提供するが、バリアントに応じて大幅に大きな署名またはより高い署名コストを課す可能性がある。他の候補はサイズの利点を提供するが、同等のプロファイリングと実装成熟度を欠く。

NRS はドラフトを共有測定への招待として扱うべきである。独立した実装、リポジトリテスト、ハードウェアトライアル、バリデータ比較に資金を提供し、勝者を宣言せずに結果を公開することができる。結果には失敗と環境の詳細を含めるべきである。有用な証拠をもたらすプロバイダーは、本番移行に対する排他的制御を報酬として受けるべきではない。

アルゴリズム選択には公開証拠標準が必要

選択されたスイートは暗号、運用、制度の基準を満たさなければならない。暗号基準には、セキュリティ基盤、パラメータ強度、実装耐性、ランダム性要件、サイドチャネル動作、障害動作、他の受け入れられたスイートとの多様性が含まれる。正式な標準の存在は信頼に必要であるが、実装リスクを排除するものではない。

運用基準には、公開鍵と署名サイズ、証明書と失効リストの成長、マニフェストサイズ、リポジトリのスナップショットとデルタ、署名レイテンシ、バリデータの CPU とメモリ、キャッシュサイズ、障害処理、ハードウェア可用性が含まれる。測定は代表的なグローバルリポジトリと合成エッジケースを使用すべきである。中央値の結果は、小さなバリデータまたは大きな公開ポイントの失敗を隠す可能性がある。

相互運用性基準は、少なくとも2つの独立した CA 実装、複数のリポジトリ環境、主要な関係者実装が完全な有効および無効エンティティセットについて合意することを要求する。テストは、不正なアルゴリズム識別子、サポートされていないパラメータ、古いマニフェスト、一貫性のない失効、未知のスイート、新旧混在ブランチをカバーすべきである。受け入れとは、単一のハッピーパスエンティティの検証成功だけでなく、一貫したセキュリティ動作を意味する。

制度基準には、ライセンス、ベンダー集中、ハードウェア多様性、エクスポートと更新のサポート、地域間の可用性、小規模運用者のコスト、プロバイダーの交換可能性が含まれる。理論的に優れたスイートでも、単一のベンダーが使用可能なハードウェアを制御するか、1つのサービスのみが必要な鍵形式を運用できる場合、ガバナンスリスクを生み出す可能性がある。調達証拠はパフォーマンス証拠と並ぶべきである。

基準は好ましいアルゴリズムを比較する前に設定されるべきである。そうでなければ機関は既存の投資を正当化するメトリクスを選択できる。NRS は重み、テスト方法、データセット、例外、レビューアの競合を公開すべきである。コミュニティコメントには理由を付けて回答すべきである。最終的な推奨は、なぜ拒否された代替案が選ばれなかったか、どのような証拠があれば再考を促すかを説明すべきである。

アルゴリズムの多様性は価値があるが、無料ではない。複数のスイートをサポートすると、コード、構成、非推奨の複雑さが増加する。RFC 7696は、選択肢が多すぎると相互運用性を損ない、弱いアルゴリズムが長く展開され続けると警告している。目標は、すべてのバリデータが異なる解釈をする恒久的なメニューではなく、信頼できる交換経路を持つ小さな一貫したセットである。

意味的等価性が移行の試金石である

旧スイートと新スイートのエンティティはバイト単位で同一ではない。鍵、署名、証明書シリアル番号、有効性の詳細、リポジトリパスが異なる可能性がある。意味のある質問は、それらが同じ受け入れられたリソースとルーティングセマンティクスを生成するかどうかである。ルート認証の場合、バリデータは結果の検証済みペイロードをプレフィックス、最大長、起点 AS、関連トラストコンテキストによって比較すべきである。

ブランチが分岐する場合、バリデータは黙って統合すべきではない。RSA ブランチがある起点を認可し、ポスト量子ブランチが別の起点を認可する、または一方のブランチが子証明書を失効させているが他方が現在のままであると仮定する。両方を組み合わせると、いずれかの意図された状態を超えて権限が拡大する可能性がある。最初に検証される方を選択すると、深刻な運用上のエラーや攻撃が隠れる可能性がある。

分岐は明示的なテレメトリと制限されたポリシー応答を生成すべきである。初期テストフェーズでは、新しいブランチが調査されている間、本番は確立されたスイートに依存し続けることができる。新スイート優先フェーズでは、定義されたクラスの技術的障害に対してフォールバックが許可される場合があるが、意味的競合に対しては許可されない。サポートされていない、利用不可、不正形式、期限切れ、矛盾の違いは可視のままであるべきである。

CA は並行公開中にブランチ間で対応する状態を維持する義務がある。失効、リソース変更、保持者の指示は一貫して適用されるべきである。自動生成はドリフトを低減できるが、共有自動化は同じ間違いを繰り返す可能性もある。独立したバリデータと保持者監視者は、共通の管理表示を信頼するのではなく出力を比較すべきである。

意味的チェックはルート認証を超えて拡張されるべきである。証明書リソースセット、失効状態、マニフェストカバレッジ、エンティティインベントリは対応する比較を必要とする。新しい署名エンティティと将来の使用は、エンティティ固有の等価性ルールを必要とする場合がある。指導原則は安定している:移行は暗号表現を変更するものであり、意図されたリソース権限ではない。

NRS は分岐統計を集約して公開すべきである。レポートは、リンクされていないエンティティ、一貫性のない検証済み出力、古いブランチ、フォールバックイベント、バリデータの不一致、修正時間を示すことができる。機密の保持者詳細は保護されたままにできる。分岐セマンティクスを隠しながら成功を主張する移行は、暗号を測定したがルーティングセキュリティは測定していない。

並行公開は恒久的なダウングレードになってはならない

2つのスイートを実行すると、新しいスイートが成熟する間の復旧経路が提供される。また脆弱な経路も保存される。バリデータがポスト量子ブランチが欠落または無効であるときに RSA を無期限に受け入れる場合、攻撃者は強いブランチを抑制し弱い結果を得ることができる。フォールバックは、その条件が広範で、黙示的で、恒久的である場合にダウングレードチャネルになる。

各フェーズは明示的な受け入れポリシーを必要とする。テストフェーズでは、現在のスイートが権威を持ち、次のスイートが証拠を提供する。並行本番フェーズでは、両方が存在し意味的に等価でなければならない。優先フェーズでは、新しいスイートが支配し、可用性障害に対して狭く定義されたフォールバックを持つ。エンドオブライフでは、孤立したフォレンジックまたはテストコンテキストを除いて旧スイートの受け入れは終了する。

フォールバックは時間制限され、ログ記録され、運用者に可視であるべきである。繰り返しフォールバックするバリデータは、状態を正常化するのではなくアラートを発するべきである。トラストアンカーと CA 運用者は、リポジトリ障害をシステム的非互換性から区別できるように集約シグナルを受信すべきである。リソース保持者は、自分の製品が両方のスイートで受け入れられているかどうかを確認できるべきである。

引落日は証拠ベースでなければならないが、信頼できるものでなければならない。ベンダーが遅れるたびに変更される日付は、すべてのベンダーに遅延のインセンティブを与える。ハードウェア非互換性を無視する日付は検証を断片化する可能性がある。ガバナンスは準備閾値、例外カテゴリ、結果を事前に定義すべきである。遅れた重要な運用者は、制限された支援または孤立した移行措置を受ける可能性があり、無期限の拒否権ではない。

古い鍵と製品は制御された引退を必要とする。それらを早く削除しすぎると検証ギャップが生じる可能性があり、署名能力を長く保持しすぎると攻撃面が保存される。CA は定義されたリスクに従って古い秘密鍵を破棄またはアーカイブし、宣言された段階で古い信頼素材を削除し、歴史的状態を説明するのに十分な公開証拠を保持すべきである。引退証拠は上位層 CA に対して独立してレビューされるべきである。

新しいスイートを元に戻す能力は、古いスイートを永遠に信頼し続けることとは異なる。交換計画は別の耐性スイートをアクティブにし、以前の既知の良好な実装を復元し、現在の有効な製品が存続している間に新規発行を一時停止することができる。可逆性は、セキュリティ目的を無効にする隠れた例外ではなく、管理された移行として設計されるべきである。

鍵管理はハードウェア変更を通じて移植可能でなければならない

ポスト量子秘密鍵は、新しい暗号ライブラリ、ハードウェアセキュリティモジュール、メモリプロファイル、署名儀式、バックアップ体制を必要とする場合がある。これらの変更は、プロバイダーが管理、公開、サポートをバンドルする自然な機会を生み出す。バンドルは運用コストを削減できる。また、新しい鍵が単一のプロバイダーのアカウントまたは文書化されていないインターフェースを介してのみ使用できる場合、保持者を閉じ込めることもできる。

NRS は、保持者が保持者管理の権限の下で委任 CA を運用するか、プロバイダーを任命できるという推定を保存すべきである。鍵生成は、保持者が管理するか、契約上決定的な権利を持つセキュリティ境界内で発生すべきである。保持者は誰が署名をアクティブにできるか、承認がどのように機能するか、どの証拠が保持されるか、交換がどのように発生するかを知るべきである。

秘密鍵のエクスポートは常に望ましいとは限らない。ハードウェアデバイスは意図的にそれを防ぐ可能性がある。したがって移植性は、すべての秘密鍵が抽出可能でなければならないことを意味するものではない。認証関係、公開製品、構成、監査証拠、公開サービスが移動でき、調整された更新を通じて新しい鍵が生成され認証されることを意味する。非エクスポート性は鍵素材を保護する。デバイス運用者に所有権を付与するものではない。

プロバイダーは一般的な証明書要求、公開、監視インターフェースをサポートすべきである。カスタム鍵ラッパー、未公開のパラメータ選択、独自の承認システムは RPKI 参加の条件になるべきではない。早期展開中にハードウェアサポートが不足している場合、NRS は共有サービスを認定できるが、契約には移行支援と保持者リソースに対する請求権がないことを含めるべきである。

バックアップとリカバリはアルゴリズム固有のテストを必要とする。一部のポスト量子署名方法は安全なランダム性に大きく依存する。ハードウェアとソフトウェアは鍵を異なる形式で表現する場合がある。リカバリ儀式は、復元または交換された鍵が準拠するエンコーディングで動作し、安全でないランダム性を繰り返さないことを検証すべきである。妥協の疑いに対する最も安全な対応は、通常、同じ署名鍵の回復ではなく交換である。

小規模運用者は安全な移行への資金提供されたアクセスを必要とする。大規模ネットワークだけが互換性のあるハードウェアとテストを買える場合、中央ホスト管理が実用的なデフォルトになる。NRS は助成金、参照構成、管理儀式、複数のプロバイダーで使用可能な共有テスト環境を提供できる。サポートはメンバーに従うべきであり、支配的なホストを補助するものではない。

リポジトリ容量はガバナンスの懸念である

ポスト量子署名は現在の RSA 署名よりもはるかに大きくなる可能性がある。並行公開により、証明書、失効リスト、マニフェスト、署名エンティティが増加する可能性がある。関係者はグローバルリポジトリコンテンツを繰り返し同期し、検証し、ローカル出力を生成する。転送または処理を大幅に増加させるスイートは、運用者に不均等に影響を与え、高容量バリデータの間で新しい集中を生み出す可能性がある。

測定は、完全スナップショット、増分更新、コールドスタート、通常リフレッシュ、大量更新、失効イベント、ローカル状態喪失後のリカバリをカバーすべきである。RRDP スナップショットとデルタ動作は重要であり、他の取得方法へのフォールバックも同様である。テストには、十分に接続された実験室だけでなく、制約されたネットワーク、遠隔地域、コモディティハードウェアを含めるべきである。

エンティティサイズ制限とリソースチェックは2つの失敗を避けなければならない。緩すぎる制限はメモリ、ストレージ、または処理の枯渇を許可する可能性がある。厳しすぎる制限は正当なポスト量子製品を拒否する可能性がある。バリデータは、拒否がアルゴリズムポリシー、構文、サイズ、時間、メモリ、または意味的検証から来たかどうかを報告すべきである。1つの汎用的な「無効」結果は診断を防ぎ、運用者の対応を断片化する可能性がある。

リポジトリプロバイダーは、追加コストを吸収するという理由だけで政治的権限を得るべきではない。彼らの役割は、準拠製品を確実に公開し、容量を信号することである。料金は、透明性と競争に従って測定可能なサービスコストを反映することができる。リポジトリは、系列 CA のみが新しいスイートを使用できると決定したり、ビジネスバンドルを保護するためにクライアントの移行を遅らせたりすべきではない。

容量証拠はアルゴリズムの選択とスケジュールに情報を提供すべきである。ML-DSA が有意であるが管理可能な成長を生み出す場合、サイズのみのために成熟度の低い代替案を選択するよりもエンジニアリングと投資が望ましい可能性がある。測定が提案されたスイートがグローバル検証を非現実的にすることを示す場合、標準化作業は適応しなければならない。決定は公開技術評価に属し、民間契約交渉ではない。

NRS は共有テストリポジトリを調整し、匿名化されたパフォーマンス分布を公開できる。テストをトラストアンカーや本番鍵から分離すべきである。初期実験は、運用者が便利なリポジトリパスを再利用するために本番に漏れてはならない。明確な視覚的および技術的分離は、安全性と結果の信頼性の両方を保護する。

緊急移行にはより制限された権力モデルが必要

計画的な移行は数年の準備を可能にする。緊急時には数週間または数日しかない場合がある。引き金は、信頼できる暗号解析証拠、広く使用されている実装の妥協、壊滅的なランダム性障害、展開後の選択されたポスト量子スイートの欠陥である可能性がある。異なる引き金は異なる応答を必要とする。「量子緊急事態」は白紙の小切手であってはならない。

緊急事態を宣言する権限は分散されるべきである。技術的証拠は暗号学者、実装保守者、国家安全保障機関、または独立研究者から来る可能性がある。トラストアンカー運用者と標準化団体はグローバルな影響を評価しなければならない。NRS と他のガバナンス機関はメンバーの継続性を保護し、自己利益のためのサービス変更を防ぐべきである。どの CA プロバイダーも、クライアントを自社製品に強制する緊急事態を宣言できるべきではない。

緊急権限は事前に指定されるべきである:すでにテストされたマイルストーンの加速、証明書有効期間の短縮、特定の発行の一時停止、強化された監視の要求、耐性代替スイートのアクティブ化、フォールバックの制限。各アクションは範囲、証拠、期間、レビューを示すべきである。対応は、インシデントが直接その認識に挑戦しない限り、基礎となるリソース認識を変更することを避けるべきである。

緊急の鍵ロールオーバーは技術的に有効でありながら制度的に虐待的である可能性がある。親は子の新しい要求を拒否し、ホスト管理を主張し、緊急時を利用して争われているリソースを撤回する可能性がある。独立したレビューは、セキュリティの必要性と無関係なレバレッジを区別できる必要がある。一時的な継続性は、紛争が進行している間、以前の争いのない状態を保存することができる。

コミュニケーションは誤った確実性を避けるべきである。証拠が予備的である場合、運用者は何が知られており、何が未知であり、どの保護措置が可逆的かを知る必要がある。不確実性を隠すことは、協調しない過剰反応を生み出す可能性がある。機密の運用詳細を早く公開しすぎるとリスクが増加する可能性がある。多層開示計画は、実装者、ネットワーク運用者、保持者、一般大衆に適切なレベルで提供すべきである。

すべての緊急行動は終了しなければならない。終了日、行動後レビュー、鍵の引退、不当な行為に対する補償は使用前に定義されるべきである。通常の管理になる緊急権限は、暗号リスクを制度的捕獲に変えるだろう。

ロールバックは能力であり、失敗の認めではない

機関はロールバックの議論を避けることがある。なぜなら選択されたスイートへの信頼を弱めるように見えるからである。逆が真実である。実装欠陥、意味的分岐、運用過負荷に対する安全な応答なしの移行は楽観論に依存する。可逆性は早期テストを可能にし、間違いの結果を制限する。

ロールバックは必ずしも生産応答として RSA に戻ることを意味しない。旧スイートのエンドオブライフ前であれば、新しい実装が失敗しても RSA が宣言されたセキュリティウィンドウ内にある場合、制限されたロールバックが許容される可能性がある。その後、ロールバックは第二の耐性スイートに切り替えること、修正されたバージョンを復元すること、または新規発行が一時停止されている間に現在の署名状態を保存することを意味する場合がある。

受け入れ基準は各生産フェーズの前に宣言されるべきである。例には、バリデータの不一致が閾値を超える、意味的分岐、テストされた限界を超えるリポジトリ成長、サポートされていないハードウェア動作、安全でないランダム性、鍵漏洩、一貫した失効の不能が含まれる。基準は誰がロールバックを命令し、証拠がどのように保存されるかを特定すべきである。

演習は部分的なロールバックをシミュレートすべきである。ある CA はロールバックする必要があり、他は新しいスイートに留まる必要がある。あるバリデータバージョンは欠陥がある可能性がある。あるリポジトリは有効なエンティティを拒否する可能性がある。トップダウン階層と並行製品モデルは、ローカル修正を困難にする依存関係を生み出す可能性がある。これらの境界をテストすることは、主張された可逆性が実際に存在するかどうかを明らかにする。

復帰経路は制御されていない二重権限を避けるべきである。CA は順序付けられたマニフェスト、失効状態、明確な現在の鍵を必要とする。バリデータは明示的なポリシーとテレメトリを必要とする。保持者は意図されたルート認証が変更されていないことの確認を必要とする。古い鍵または失敗した新しい鍵は、不要になったときに引退されるべきであり、後のレビューに十分な証拠を残す。

公開報告はロールバック原因とアルゴリズム障害を区別すべきである。悪いライブラリ統合は暗号プリミティブが壊れていることを証明しない。リソース容量問題は放棄ではなくアーキテクチャ作業を必要とする場合がある。正確な分類は技術的学習を保護し、プロバイダーが証拠なしに競合他社を信用失墜させるために1つの失敗を使用するのを防ぐ。

3つの移行ケースがガバナンスの利害を明らかにする

独自のハードウェアと公開を制御する大規模な委任 CA を考えてみる。2つの独立したバリデータが次のスイートをサポートした後、本番パイロットに参加する。親は対応する証明書を発行し、保持者は両方のスイートで意味的に等価な製品を公開する。外部モニターは検証済み出力を比較する。測定された間隔の後、新しいスイートが優先される。保持者はパイロット中にリソースステータスを変更せずに通常の更新を通じてハードウェアベンダーを変更する。

これは強い結果である。なぜなら技術的移行とベンダー移動が共存するからである。親は認証義務を果たし、保持者は管理を保持し、リポジトリは両方のブランチを公開し、バリデータは分岐を露出する。どの当事者も最初であることから恒久的な請求権を得ない。制度的威信ではなく証拠が次のマイルストーンを支持する。

次に、ホスト署名を使用する小規模運用者を考える。そのプロバイダーは、ハードウェアが高価であるためポスト量子サービスには10年契約が必要であり、新しい鍵は移動できないと発表する。NRS はロックインの主張を拒否すべきである。プロバイダーはサービスに対して透明な料金を請求することができるが、運用者は鍵を交換し、公開を移動し、別の適格ホストを任命できるべきである。非エクスポート可能な鍵は更新によって引退される。リソース権利は継続する。

3番目のケースは意味的競合である。RSA ブランチには確立されたルート認証が含まれているが、ポスト量子ブランチは公開エラー後にそれを省略している。新しいスイート優先のバリデータはルートを異なる方法で分類する。システムは警告し、黙示の統合を防ぎ、CA が新しいブランチを修正している間の制限されたフォールバックを許可すべきである。保持者の領収書と以前の状態は意図を確立するのに役立つ。インシデントはレビューされ、準備メトリクスに含まれる。

事実をもう一度変更する:新しいブランチには RSA の下では存在しない追加の認証が含まれている。フォールバックは、トラフィックを安定させ続ける結果を選択することによってこれを解決できない。追加の権限は悪意があるか誤っている可能性がある。影響を受けるエンティティは隔離され、CA の署名および管理証拠が調査され、保護されたチャネルを通じて保持者に連絡する必要がある。暗号的有効性は分岐セマンティクスを正当化しない。

これらのケースは、移行がアルゴリズム識別子に縮減できない理由を示している。決定的な結果は、移植可能な権限、一貫したルーティング意味、観察可能な失敗、検証可能な制度的行動である。システムは量子耐性がありながら統治が悪い可能性がある。制度的に公平でありながら技術的に未準備である可能性もある。移行は両方のテストを満たさなければならない。

NRS は2025~2035年の移行憲章を採択すべき

憲章は不変条件から始めるべきである。番号リソース認識は署名スイートが変更されたからといって変更されない。保持者は認可された管理とプロバイダー選択の権利を保持する。CA は新しい所有権の主張を得ない。関係者は明示的な信頼ポリシー選択を保持する。緊急権限は一時的で、制限され、レビュー可能である。

第二部は技術的証拠ゲートを定義すべきである。強制的な本番スイートは、独立した実装にわたる完全な証明書、失効、マニフェスト、ルート認証の相互運用性が達成される前に設定されるべきではない。リポジトリとバリデータの測定は代表的なスケールをカバーすべきである。意味的等価性チェック、不正形式エンティティテスト、ダウングレード動作、更新は公開された受け入れ基準を通過しなければならない。

第三部は、段階と日付をコミットメントになる前の範囲として定義すべきである。2025年から2027年までは、インベントリ、標準レビュー、孤立した実験が支配する。2027年から2030年までは、相互運用可能なテスト階層と選択された並行パイロットが証拠によってサポートされれば拡大できる。2030年以降は、セキュリティ証拠、ベンダー準備、グローバル相互運用性に基づいて本番優先とクラシック引退をスケジュールできる。2035年の地平は、1つのスケジュールがすべての信頼コンテキストに適合するふりをせずに完了を動機付ける。

第四部は参加を保護すべきである。小規模運用者は参照サポートと移植可能な管理サービスを受ける。プロバイダーは依存関係と出口条件を開示する。公共部門の義務は互換性のないルートを作成せずにマッピングされる。メンバー代表、セキュリティ専門家、実装者、独立レビューアがマイルストーン決定に参加する。利益相反は記録される。

第五部はインシデントとロールバック権限を定義すべきである。トリガークラス、決定機関、一時的措置、フォールバック制限、コミュニケーション、レビュー、終了は危機の前に承認される。緊急時に CA が無関係なリソース紛争を解決することを許可してはならない。例外的権限が乱用された場合の補償と修正が適用される。

最後に、憲章は年次証拠を要求すべきである。NRS は実装カバレッジ、ハードウェア多様性、リポジトリ成長、検証時間、ブランチ分岐、フォールバック、更新成功、ベンダー集中、小規模運用者準備、未解決リスクについて報告する。メトリクスは分布と失敗テストを示すべきであり、準備完了とマークされたパーセンテージだけではない。

移行はユーザーが離れることができる場合にのみ成功する

暗号移行は自然に専門知識を集中させる。初期のハードウェアは不足しており、ライブラリは馴染みがなく、標準は変化し、運用上のミスは高くつく可能性がある。少数のプロバイダーが不可欠になる可能性がある。移行中に形成された依存関係は技術が成熟した後も長く続く可能性があるため、出口権利が最も強くなければならないのはまさにこの時期である。

各適格ポスト量子サービスは、文書化されたオンボーディング、証拠エクスポート、公開移植性、交換鍵更新、終了、インシデント協力を提供すべきである。契約は、証明書と署名製品が認識された保持者のために実行され、サービスによって所有されないことを述べるべきである。重要な価格変更またはプロバイダー買収は、合理的な移動ウィンドウをトリガーするべきである。

NRS は出口を匿名でテストすべきである。合成クライアントは、あるホストサービスから別のサービスへ、ホストから委任運用へ、あるハードウェアベンダーから別のベンダーへ移動できる。テストは親の応答、リポジトリ継続性、意味的等価性、資格情報の引退、バリデータ収束を観察する。署名できるがクライアントを解放できないプロバイダーは完全に適格ではない。

競争には継続性容量を含めるべきである。支配的なサービスが失敗した場合、代替プロバイダーは波状の移行を受け入れるのに十分なハードウェア、人員、リポジトリ容量を持たなければならない。予備容量はライブリソースを割り当てずにテストできる。依存関係マップは、見かけの代替案が同じ暗号モジュール、クラウド制御、またはサポートチームを使用しているかどうかを明らかにすべきである。

ユーザー選択は絶対ではない。保持者は非標準化アルゴリズム、安全でない鍵管理、または旧スイートの無期限の受け入れを要求できない。協会は共通のセキュリティ成果を課すことができる。正当性のテストは、要件がベンダー中立で、証拠ベースで、是正可能で、相互運用性とセキュリティに必要な範囲を超えないかどうかである。

離脱は、CA の技術的役割が資産請求権になっていない最も強い証拠である。保持者が交換鍵を生成し、対応する認証を取得し、公開を移動し、新しい適格サービスの下でルーティングセマンティクスを保存できる場合、階層は選択を没収せずにセキュリティを調整している。

ガバナンスは量子移行後も適応可能でなければならない

ポスト量子移行が最後の暗号変更になるわけではない。アルゴリズムは弱体化し、実装は失敗し、ハードウェアは集中し、運用上の仮定は古くなる可能性がある。永続的な目標は、RSA から好ましいスイートへの1回の成功した通過ではない。危機や捕獲なしに再び変更できるシステムである。

その能力は、クリーンな抽象化境界、相互運用可能なフォーマット、明示的なアルゴリズムポリシー、移植可能な鍵または更新、リポジトリ容量、意味的監視、練習された決定権限に依存する。また制度的記憶にも依存する。初期パイロット、失敗テスト、緊急行動、ベンダー変更からの証拠は、将来のリーダーが回避可能な間違いを繰り返さないように保存されるべきである。

NRS はアルゴリズムポリシーを商業サービスポリシーから分離すべきである。技術的更新は、会員権を書き換えずに受け入れられたスイートを改訂できる。ベンダー認定は、標準を変更せずに変更できる。保持者紛争は、暗号アーキテクチャを選択せずに裁定できる。分離は、緊急の質問が無関係な権力を伴う可能性を低減する。

独立したレビューは旧スイートのエンドオブライフ後も継続すべきである。レビューアは、古い鍵が引退されたか、サポートされていないバリデータが残っていないか、フォールバック例外が持続していないか、新しい市場が集中していないか、保持者がまだ移動できるかを検証すべきである。完了の宣言は観察を終了すべきではない。

協会は「安全」という言葉について謙虚さを保持すべきである。ポスト量子アルゴリズムは、現在の分析の下で既知の古典的および量子的攻撃に抵抗するように設計されている。将来の発見、サイドチャネル、実装エラー、管理上の濫用に対する保証ではない。正確な主張は、絶対的な言語よりも信頼を維持する。

ガバナンスの成功は、次のアルゴリズム変更が日常的になるときに可視になるだろう:標準が公開で成熟し、独立した実装が相互運用し、保持者が権限を保持し、プロバイダーが競争し、バリデータが違いを露出し、古い鍵が証拠に基づいて引退される。量子移行はその永続的な能力のテストケースである。

より強い鍵は、メンバーが認可したよりも強い機関を生み出してはならない

2035年までの期間は劇的な主張を招くだろう。即時の量子崩壊を予測する者もいれば、準備を投機的として退ける者もいるだろう。責任ある立場はその中間にある。RPKI は今すぐポスト量子パスを構築しテストすべきである。なぜならグローバル移行には数年かかり、暗号の失敗がルーティングの信頼に影響を与える可能性があるからである。決定的な証拠がない限り、強制日付を条件付きに保つべきである。なぜなら時期尚早な展開は独自のシステムリスクを生み出す可能性があるからである。

技術的階層は避けられない。親 CA は準備ができていなければならず、リポジトリは新しいエンティティを運ばなければならず、関係者はそれらを検証しなければならない。制度的階層は選択である。システムはこれらの機能を調整できる。CA に恒久的な管理、独自の制御、またはクライアント移動に対する拒否権を与えることなく。明確な権利と相互運用可能な更新は、階層を所有権ではなくサービスに変える。

標準記録はすでに有用な基盤を提供する。RFC 6916は複数年にわたる段階的テンプレートを提供する。RFC 7696はなぜアルゴリズムアジリティが識別子以上のものを必要とし、なぜ多すぎる選択肢が相互運用性を弱める可能性があるかを説明する。NIST は信頼できるポスト量子署名を標準化した。IETF 証明書および CMS 仕様は現在 ML-DSA をサポートしている。現在の RPKI 作業は、もっともらしい候補と未解決の実装質問の両方を特定している。

残されたタスクは不確実性の下でのガバナンスである。NRS は、誰が決定するか、どの証拠が重要か、異議がどのように扱われるか、フォールバックがいつ終了するか、ロールバックがどのように機能するか、各段階でどの権利が存続するかを明確にすべきである。リポジトリとバリデータへの影響を測定し、小規模メンバーを支援し、ベンダー集中が政策にならないようにする。

より長いまたはより複雑な秘密鍵はより大きな権利を付与しない。新しい証明書は新しい割り当てを作成しない。移行を調整する CA はリソースを取得しない。鍵を保存するプロバイダーは認証関係を所有しない。これらの命題は、高価なインフラと緊急時のレトリックがそれらを防御することをより困難にする前に書かれるべきである。

量子移行は、暗号が変化し、権力の正当な配分が変化しないときに成功する。保持者は認識され続け、CA は説明責任を負い続け、バリデータは明示的であり続け、プロバイダーは交換可能であり続け、標準は証拠に対して開かれたままである。それはルーティングセキュリティへの障害ではない。より強いルーティングセキュリティを信頼に値するものにするガバナンス条件である。

証拠と参考文献