Postkvantové ustanovení klíče: proč ML-KEM vznikl a jaký problém skutečně řeší
Odborná recenze: Jméno recenzenta není zveřejněno na jeho přání.
🕒 11 min čtení
V asymetrické kryptografii se obvykle rozlišují dva základní účely. Prvním je zajištění autenticity a integrity dat, typicky prostřednictvím elektronického podpisu. Druhým je bezpečné ustanovení sdíleného tajemství mezi dvěma stranami, které se dosud na žádném společném klíči nedomluvily, avšak potřebují následně chránit svou komunikaci symetrickým šifrováním.
Právě tento druhý účel je pro praktické fungování dnešního internetu zásadní.
Kdykoli uživatel navazuje zabezpečené spojení se serverem, například při otevření webové stránky přes HTTPS, neprobíhá nejprve přenos obsahu, ale tzv. handshake, jehož cílem je dohodnout parametry zabezpečené komunikace a odvodit společný symetrický klíč.
ECDH a ECDSA nejsou totéž
V této souvislosti je nutné rozlišovat mezi mechanismy, které slouží k ustanovení klíče, a mechanismy, které slouží k podpisu. V moderních implementacích protokolu TLS se běžně setkáváme s algoritmem ECDH, respektive přesněji s jeho efemérní variantou ECDHE, jenž je určen k odvození sdíleného tajemství. Naproti tomu ECDSA slouží k elektronickému podpisu a tedy k ověření identity serveru.
Přestože oba algoritmy vycházejí z kryptografie nad eliptickými křivkami, jejich funkce je odlišná. ECDH odpovídá na otázku, jak dvě strany bezpečně získají společný klíč, zatímco ECDSA řeší, jak jedna strana prokáže druhé, že je skutečně tím subjektem, za který se vydává. V popularizačních textech bývají tyto dvě role často směšovány, avšak z hlediska bezpečnostní architektury jde o dva rozdílné problémy.
Efemérní a statický klíč: proč se některé klíče používají jen jednou
Další důležité rozlišení se týká povahy používaných klíčů. V kryptografické praxi se rozlišují klíče statické a efemérní. Statický klíč je dlouhodobý a používá se opakovaně po delší dobu. Efemérní klíč je naopak dočasný, generovaný pouze pro jedno spojení nebo jednu relaci, po jejímž skončení se dále nepoužívá.
Moderní verze TLS upřednostňují právě efemérní ustanovení klíče, neboť tím získávají vlastnost známou jako „dokonalá dopředná bezpečnost“ (perfect forward secrecy). Ta znamená, že i v případě budoucí kompromitace dlouhodobého soukromého klíče serveru nelze zpětně dešifrovat starší zaznamenanou komunikaci, protože jednotlivé relace byly chráněny jednorázově vytvořenými klíči, které již neexistují. To je podstatný rozdíl oproti starším přístupům, v nichž se pro ustanovení klíče využíval například algoritmus RSA v režimu přenosu klíče.
Proč TLS 1.3 opustil RSA pro výměnu klíče
Právě zde je vhodné vysvětlit, proč TLS 1.3 již mechanismus ustanovení klíče pomocí RSA nepoužívá. Ve starších verzích TLS bylo možné symetrický klíč nebo pre-master secret přenést tak, že jej klient zašifroval veřejným klíčem serveru. Tento přístup měl dvě závažné nevýhody.
Zaprvé neposkytoval dopřednou bezpečnost, protože kompromitace dlouhodobého soukromého klíče serveru mohla zpětně ohrozit i historickou komunikaci. Zadruhé byl zranitelnější vůči chybám v implementaci a z dnešního pohledu představoval méně elegantní i méně robustní řešení. TLS 1.3 proto přechází na model založený na efemérním Diffie-Hellmanově ustanovení klíče, obvykle v podobě ECDHE, a RSA ponechává pouze v roli podpisového algoritmu tam, kde je to relevantní.
Proč nestačí to, co funguje dnes
Mohlo by se zdát, že tím je problém bezpečného ustanovení klíče v zásadě vyřešen. Jenže tato jistota platí pouze ve světě klasických počítačů. Jak RSA, tak algoritmy založené na Diffie-Hellmanově výměně klíčů, včetně variant nad eliptickými křivkami, stojí na matematických problémech, které jsou pro dnešní klasické počítače prakticky neřešitelné, avšak předpokládá se, že by je dostatečně výkonný kvantový počítač mohl prolomit.
Tím vzniká scénář, který je z pohledu dlouhodobé důvěrnosti dat zásadní: útočník může komunikaci odposlouchávat již dnes, archivovat ji a čekat, zda ji nebude možné v budoucnu dešifrovat. Tento model se často označuje jako Harvest Now, Decrypt Later. Jeho význam spočívá v tom, že některé informace mají hodnotu nejen dnes, ale i za deset či patnáct let. To se týká zejména komunikace ve státní správě, zdravotnictví, kritické infrastruktuře, právní oblasti či průmyslovém výzkumu.
Zatím není úplně zřejmé, kdy (a jestli vůbec) budou tyto výkonné kvantové počítače schopné prolomit klasické algoritmy k dispozici (takzvaný kryptograficky relevantní kvantové počítače), očekává se ale, že by mohl být k dispozici někdy po roce 2030.
Co je KEM a proč nejde jen o jiný název
Právě v tomto bodě vstupují do hry postkvantové mechanismy ustanovení klíče. Jejich smyslem není primárně zvýšit výkon, ale snížit riziko, že dnes zachycená komunikace bude v budoucnu zpětně kompromitována. Zde je ovšem nutné pečlivě rozlišovat mezi různými kryptografickými modely. Klasické ECDH patří mezi mechanismy typu key agreement, tedy dohody na klíči. Naproti tomu RSA v historických protokolech fungovalo jako key transport, tedy přenos klíče.
Postkvantové algoritmy, mezi něž patří i ML-KEM, spadají do třetí kategorie označované jako KEM, tedy Key Encapsulation Mechanism. V tomto modelu jedna strana v rámci zapouzdřovacího algoritmu vygeneruje náhodnou hodnotu reprezentující sdílené tajemství, a tuto hodnotu získá ve dvou formách – nešifrovanou (pro sebe) a „zapouzdřenou“ pomocí veřejného klíče druhé strany.
Druhá strana ji následně „rozbalí“ svým soukromým klíčem. Na první pohled se může zdát, že jde jen o jinou technickou variantu téhož, avšak ve skutečnosti jde o odlišný formální model s jinými bezpečnostními důkazy a jinou strukturou bezpečnostních předpokladů.
Proč ML-KEM vznikl
ML-KEM, dříve známý jako CRYSTALS-Kyber, byl standardizován jako postkvantový mechanismus ustanovení klíče. Jeho význam nelze redukovat na tvrzení, že je rychlejší nebo efektivnější než ECDH. Takové srovnání je sice technicky možné, ale z hlediska strategického rozhodování téměř nepodstatné.
Skutečný důvod existence ML-KEM spočívá v ochraně komunikace proti budoucímu dešifrování v situaci, kdy klasické asymetrické algoritmy nemusí být v dlouhodobém horizontu dostatečné. Jinými slovy, ML-KEM není odpovědí na otázku, jak ušetřit několik mikrosekund výpočtu, ale na otázku, jak zachovat důvěrnost dat i tehdy, pokud se jednou zásadně změní výpočetní možnosti útočníka.
Realita není náhrada, ale hybridní období
Z praktického hlediska je ovšem důležité nepodlehnout představě, že přechod na postkvantovou kryptografii bude znamenat prostou záměnu ECDH za ML-KEM. Současná realita je mnohem složitější a ani kryptografové nejsou v navrhovaném způsobu řešení jednotní.
Jedna skupina (zastoupená zejména evropskými institucemi, jako jsou český NÚKIB, německá BSI či francouzská ANSSI) prosazuje po přechodné období využití hybridních schémat, , v nichž se kombinuje klasický mechanismus, typicky ECDHE, s postkvantovým mechanismem typu ML-KEM. Takový přístup odráží dvě skutečnosti.
Za prvé, klasické algoritmy jsou dlouhodobě prověřené a dobře pochopené. Za druhé, postkvantové algoritmy jsou sice standardizované, avšak z hlediska praxe jde stále o relativně nové konstrukce, u nichž si implementační ekosystém teprve buduje důvěru.
Hybridní přístup proto nepředstavuje nerozhodnost, ale opatrnost. Bezpečnost výsledného spojení se tím rozkládá mezi dva odlišné matematické základy a snižuje se riziko, že případná budoucí slabina jednoho z nich ohrozí celé řešení. Nevýhodou tohoto přístupu je fakt, že se ve skutečnosti bude měnit použitý mechanismus dvakrát – teď z klasického na hybridní a za několik let z hybridního na čistě postkvantové.
Druhá skupina (zastoupená zejména americkou NSA či kanadskou CSSS) prosazuje přímý přechod na ML-KEM bez použití podle nich komplikovaných hybridních schémat.
Kolik to zpomalí TLS handshake
Často se klade otázka, jaký dopad bude mít ML-KEM na rychlost TLS handshake a na latenci. Odpověď není zcela triviální, protože handshake není určen pouze výpočetní náročností algoritmu, ale také objemem přenášených dat, chováním sítě, implementací knihoven a vlastnostmi konkrétní platformy.
Samotný ML-KEM bývá na běžných procesorech výpočetně velmi efektivní a v některých scénářích může být rychlejší než operace ECDH. To však neznamená, že celý handshake bude nutně rychlejší. Za hlavní problém pro TLS není totiž považována rychlost postkvantových algoritmů, ale velikost veřejných klíčů a podepsaných dat (problém tedy vzniká spíše kvůli postkvantovému algoritmu pro elektronický podpis ML-DSA).
Představme si, že máme serverový certifikát vystavený dvouúrovňovou certifikační autoritou, což znamená, že certifikační řetěz obsahuje 3 certifikáty (kořenové CA, vydávající CA a samotného serveru). Zatímco u klasických certifikátů tento řetěz zabírá okolo 1,5 – 3 KB dat, u postkvantových certifikátů se objem dat zvýší na 15 – 20 KB, tedy více než desetinásobně.
V prostředí s nízkou latencí a dostatečnou propustností může být dopad tohoto zvýšení malý (řádově 10 %), avšak v mobilních sítích nebo v prostředí s vysokou latencí se může projevit citelněji (až 300%). Jinými slovy, problémem nemusí být CPU, ale síťová režie.
V současnosti se hledá řešení problému velikosti postkvantových certifikátů. Jedním ze slibných směrů, který prosazují například zástupci Google a Cloudfare, jsou certifikáty založené na Merkleově stromu, které by mohly zmenšit velikost přenášených dat při TLS handshaku a tím snížit dopad na jeho rychlost.
Co to udělá s latencí a jak to funguje na mobilu
To souvisí i s otázkou použitelnosti na mobilních zařízeních. Z hlediska čistého výpočtu není ML-KEM pro současné mobilní procesory nepřekonatelnou zátěží. Problém tedy nespočívá v tom, že by chytré telefony nebyly schopny tyto algoritmy provozovat. Podstatnější je dopad větších handshake zpráv na přenos dat, spotřebu energie a chování aplikací v sítích s horšími parametry. U mobilních zařízení se proto neřeší pouze teoretická kryptografická správnost, ale také optimalizace implementací a celková efektivita síťového provozu.
Co to znamená pro load balancery a TLS infrastrukturu
Ještě výrazněji se praktické důsledky projeví v infrastruktuře velkých organizací. U load balancerů, reverzních proxy a systémů provádějících TLS termination totiž nejde jen o to, zda daný algoritmus matematicky funguje, ale zda jej podporují používané kryptografické knihovny, zda je kompatibilní s klientskými zařízeními, zda nenarušuje stávající monitorovací a bezpečnostní procesy a zda jej lze nasadit bez nepřijatelných provozních komplikací.
Skutečnou překážkou adopce proto často nebývá kryptografie samotná, ale migrace infrastruktury. Organizace musí aktualizovat knihovny, přetestovat kompatibilitu, upravit politiky, validovat chování bezpečnostních zařízení a připravit se na to, že část klientů může nové mechanismy podporovat odlišně nebo vůbec.
Hardware akcelerace: tiché, ale důležité téma
Podobně je tomu i v oblasti hardwarové akcelerace. Klasické algoritmy, jako jsou RSA nebo ECDH, mají za sebou dlouhá léta optimalizací a v mnoha případech i přímou podporu v hardwaru. Naproti tomu postkvantové mechanismy jsou v tomto směru teprve na začátku.
To neznamená, že by byly nepoužitelné, ale znamená to, že jejich nasazení může dočasně více zatěžovat obecné procesory a že cesta k efektivnímu provozu povede přes optimalizace softwarových knihoven a postupný rozvoj hardwarové podpory. Jinak řečeno, problémem není pouze samotný algoritmus, ale i zralost celého technologického ekosystému, který jej má nést.
Skutečný problém není velikost klíčů
Z tohoto pohledu je zřejmé, že největší otázkou postkvantové migrace nejsou samotné velikosti klíčů. Ve skutečnosti jde především o kompatibilitu, důvěru v nové standardy, složitost přechodného období a náklady spojené s migrací. Organizace nebudou řešit jen to, kolik bajtů přibyde v handshake, ale zda jejich aplikace, zařízení, bezpečnostní brány, cloudové služby a provozní procesy unesou přechod na hybridní nebo plně postkvantové mechanismy bez narušení dostupnosti a bez nepřiměřeného zvýšení nákladů. V tomto smyslu je představa, že se ECDH jednoduše „nahradí“ ML-KEM, zjednodušením, které neodpovídá realitě.
Co je skutečný přínos ML-KEM
Skutečný přínos ML-KEM tedy nespočívá ve výkonu. Jeho hlavní hodnota spočívá v tom, že reaguje na problém dlouhodobé důvěrnosti dat v době, kdy již nestačí uvažovat pouze o dnešních útočnících a dnešních výpočetních možnostech. Současně je však nutné připomenout, že zavedení tohoto mechanismu samo o sobě nic magicky nevyřeší.
Přinese vyšší komplexitu, přechodné hybridní architektury, potřebu testování, zvýšené náklady i nové otázky spojené s implementací a provozem. Přesto právě tímto směrem směřuje vývoj moderní kryptografie. Ne proto, že by to bylo pohodlnější nebo levnější, ale proto, že dlouhodobě chránit citlivou komunikaci jinak zřejmě nepůjde.
Jak jsme na tom v současnosti?
Standardy pro postkvantové algoritmy byly vydány již téměř před dvěma lety, to byl ale pouze první krok. Na to bylo třeba navázat zakomponováním těchto algoritmů do všech relevantních existujících protokolů, a to zpravidla jak pro hybridní, tak pro přímé použití.
Některé protokoly už v té či oné formě postkvantovou kryptografii podporují či téměř podporují (například X.509 či S/MIME), u jiných je podpora částečná (např. SSH a TLS1.3 již teoreticky podporují hybridní odvození klíče, ale čistě postkvantové odvození klíče a také podpora postkvantových podpisů je teprve ve fázi oficiálního návrhu), u jiných se proces zasekl hned na začátku (např. DNSSec).
Můžeme očekávat, že množina protokolů podporujících postkvantové algoritmy se bude postupně rozšiřovat, až nakonec budou všechny relevantní protokoly buď postkvantovou kryptografii podporovat, nebo budou nahrazeny jinými protokoly.
Závěr
ML-KEM tedy není zajímavý tím, že by byl rychlejší, lepší nebo modernější než ECDH. Je důležitý proto, že řeší problém, na který klasická kryptografie v dlouhém horizontu nemusí nabízet řešení. A právě v tom spočívá důvod jeho existence.
Pokud se vám líbí naše články, tak zvažte podporu naši práce – Naskenujte QR kód a přispějte libovolnou částkou.
Děkujeme!
MIKALA, Martin. Postkvantové ustanovení klíče: proč ML-KEM vznikl a jaký problém skutečně řeší. Online. Clever and Smart. 2026. ISSN 2694-9830. Dostupné z: https://www.cleverandsmart.cz/postkvantove-ustanoveni-klice-proc-ml-kem-vznikl-a-jaky-problem-skutecne-resi/. [cit. 2026-09-10].
Štítky: kryptografie, kvantová kryptografie

Diskuse na tomto webu je moderována. Pod článkem budou zobrazovány jen takové komentáře, které nebudou sloužit k propagaci konkrétní firmy, produktu nebo služby. V případě, že chcete, aby z těchto stránek vedl odkaz na váš web, kontaktujte nás, známe efektivnější způsoby propagace.