Cloudflare、完全な耐量子セキュリティを2029年までに実現を目指す
Cloudflareは、GoogleとOratomicによる量子コンピューティングの新たな進展を受けて、完全なポスト量子セキュリティ(認証を含む)の実現目標を2029年に前倒しし、業界全体の移行緊急性を強調している。
キーポイント
Cloudflareのポスト量子セキュリティ目標の前倒し
Cloudflareは、完全なポスト量子セキュリティ(暗号化と認証の両方)の実現目標を2029年に設定し、移行ロードマップを加速させている。
量子コンピューティングの新たな進展
Googleが楕円曲線暗号を破る量子アルゴリズムを大幅に改善したことを発表し、Oratomicは中性原子コンピュータを用いたRSA-2048とP-256の破壊に必要な量子ビット数を推定した。
認証のアップグレードの重要性
Cloudflareは、既にトラフィックの65%以上でポスト量子暗号化を実現しているが、認証のアップグレードが完了するまで作業は終了せず、Googleも量子セキュア認証を優先している。
業界全体の緊急性の高まり
Googleは自社のポスト量子移行タイムラインを2029年に加速し、IBM Quantum SafeのCTOは2029年までに高価値ターゲットへの量子「ムーンショット攻撃」の可能性を排除できないと悲観的な見解を示している。
量子コンピューティング進展の3つの要因
暗号解読に必要な量子ハードウェア、誤り訂正、量子ソフトウェアの3分野で独立した進展があり、それぞれの進歩が相互に影響し合っている。
誤り訂正の効率化における画期的進展
中性原子量子コンピュータでは、1論理量子ビットあたり3-4物理量子ビットで済むことが示され、従来の超伝導方式に比べて桁違いに効率的な誤り訂正が可能になった。
量子コンピュータの進展によるQ-Dayの前倒し
中性原子量子コンピュータのスケーラビリティ向上と誤り訂正コードの改善により、P-256の解読が容易になり、Q-Dayが2035年以降から大幅に前倒しされた。
影響分析・編集コメントを表示
影響分析
この記事は、量子コンピューティングの進展が予想以上に早く、インターネットセキュリティの根本的な再構築が必要であることを示している。CloudflareやGoogleといった主要プレイヤーが2029年を目標に設定したことで、業界全体のポスト量子移行が加速し、セキュリティ標準の大規模な更新が迫っている。
編集コメント
量子コンピューティングの実用化が現実味を帯びる中、インターネット基盤のセキュリティ再構築が急務となっている。主要企業が具体的な目標年を公表したことで、業界全体の移行圧力が高まる転換点となるニュース。
タイトル: Cloudflare、完全なポスト量子セキュリティ実現を2029年に前倒し
Cloudflareは、ポスト量子対応のロードマップを加速します。特に重要なポスト量子認証を含め、2029年までに完全なポスト量子(PQ)セキュリティを実現することを新たな目標としました。
Cloudflareは、インターネットをデフォルトでプライベートかつ安全なものにすることを信条としています。2014年に無料のユニバーサルSSL証明書提供を開始し、2019年にはポスト量子移行の準備に着手、2022年には全てのウェブサイトとAPIでポスト量子暗号化を有効化して「収穫して後で解読する攻撃」を緩和しました。Cloudflareへの人間によるトラフィックの65%以上がポスト量子暗号化されている事実には勇気づけられますが、認証もアップグレードされなければ我々の使命は完了しません。信頼性の高い新たな研究と業界の急速な進展は、移行の期限が予想よりはるかに早まっていることを示唆しています。これはあらゆる組織が緊急性をもって対処すべき課題であり、それゆえに当社も内部のQ-Day対応タイムラインを前倒ししているのです。
何が起きたのか?
先週、Googleはインターネットの保護に広く用いられている楕円曲線暗号を破る量子アルゴリズムを劇的に改良したと発表しました。彼らはアルゴリズム自体を公開せず、代わりにそのアルゴリズムを保有していることを示すゼロ知識証明を提供しました。
これは最大の進展でさえありません。同じ日、Oratomicが中性原子コンピューターを用いてRSA-2048とP-256を破るためのリソース推定値を公開しました。P-256の場合、驚くほど少ない10,000量子ビットしか必要としないとされています。Googleが最近、超伝導量子コンピューターに加えて中性原子方式も追求すると発表した動機が、これで明らかになります。Oratomicは基本的なアプローチは説明していますが、重要な詳細は意図的に省略したままです。
これらの独立した進展を受けて、Googleは自社のポスト量子移行タイムラインを2029年に前倒ししました。さらに、同社の発表や他の講演では、「収穫して後で解読する攻撃」の緩和よりも、量子セキュア認証を優先していることが示されています。次に述べるように、この優先順位は、GoogleがQ-Dayが2030年頃までに到来する可能性を懸念していることを示唆しています。これらの発表を受け、IBM Quantum SafeのCTOはより悲観的で、2029年という早期に高価値ターゲットに対する量子「ムーンショット攻撃」の可能性を排除できないと述べています。
量子脅威はよく知られています:Q-Dayとは、十分に高性能な量子コンピューターが、今日のシステム間でデータとアクセスを保護するために使われている重要な暗号を破ることができる日です。暗号的に意味のある量子コンピューター(CRQC) はまだ存在しませんが、世界中の多くの研究所が様々なアプローチでその開発を競っています。最近までCRQCの進展はほとんど公開されていましたが、それが今後も続く保証はありません。むしろ、進展が公の目から離れると考えるべき十分な理由があります。量子コンピューター科学者のスコット・アーロンソンが2025年末に警告したように:
[ある時点で、ショアのアルゴリズムを使って実際に展開されている暗号システムを破るのに、どれだけの物理量子ビットとゲートが必要かの詳細な推定を行っている人々は、たとえ他の理由がなくとも、敵対者に過度な情報を与えるリスクから、それらの推定値を公表するのをやめるでしょう。実際、我々が知る限り、その時点は既に過ぎているかもしれません。]
その時点は、確かに過ぎてしまったのです。
なぜ今なのか:3つの分野での独立した進展
量子コンピューティングの進展を予測することが難しい理由について、少し説明したいと思います。先週目撃したような、理解における突然の「量子飛躍」は、全てが公の場で起きていたとしても発生し得ます。簡単に言えば、量子コンピューターで暗号を破るには、量子ハードウェア、誤り訂正、量子ソフトウェアという3つの独立した分野における技術的進歩が必要です。各分野での進展は、他の分野の進展を相乗的に後押しします。
- ハードウェア: 多くの異なる方式が競合しています。中性原子と超伝導量子ビットに加え、イオントラップ、フォトニクス、トポロジカル量子ビットのような挑戦的な方式もあります。補完的な方式を組み合わせることも可能です。これらの方式のほとんどは、世界中の複数の研究所で研究されています。いずれもスケールアップの前に解決すべき固有の工学的課題を抱えています。数年前は、全ての方式に未解決課題が山積みで、どれがスケールするか不明でした。現在では、ほとんどの方式が良好な進展を見せています。まだどの方式もスケールが実証されたわけではありません。もし実証されていれば、我々に残された時間は数年などではないでしょう。しかし、これらの方式、特に中性原子方式は、かつてないほど目標に近づいています。この進展を無視するには、あらゆる方式が行き詰まると信じるしかありません。
- 誤り訂正: 全ての量子コンピューターはノイズを含むため、意味のある計算を行うには誤り訂正符号が必要です。これはかなりのオーバーヘッドを伴いますが、その度合いはアーキテクチャに依存します。ノイズが多いほど誤り訂正も多く必要ですが、より興味深いのは、量子ビット接続性が向上すれば、はるかに効率的な符号が可能になる点です。規模感の例として、ノイズが多く隣接量子ビットとの接続しか持たない超伝導量子コンピューターの場合、1つの論理量子ビットを構成するのに通常約1,000個の物理量子ビットが必要です。我々は、中性原子マシンのような再構成可能量子ビットが桁違いに優れた誤り訂正符号を可能にすることを知っていました。驚くべきことに、Oratomicはその利点がさらに大きいことを示しました:論理量子ビット1つあたり、わずか約3〜4個の物理的中性原子量子ビットしか必要としないのです。
- ソフトウェア: 最後に、暗号を解読する量子アルゴリズム自体も改良可能です。これがGoogleの突破口です。彼らはP-256を破るアルゴリズムを大幅に高速化しました。さらにOratomicは、再構成可能量子ビットのための、アーキテクチャ固有の最適化を示しました。
全体像がまとまります:2025年、中性原子方式は予想以上にスケーラブルであることが判明し、今、Oratomicはそのような高度な接続性を持つ量子ビットを用いて、はるかに優れた誤り訂正符号を実現する方法を見出しました。加えて、P-256を破るのに必要な作業量が大幅に減少しました。その結果、Q-Dayは従来の2035年以降という見通しから大幅に前倒しされ、中性原子方式がリードし、他の方式もそれほど遅れてはいない状況です。
認証に焦点を当てるべき時
歴史的に、業界のポスト量子暗号(PQC) への焦点は、主に「収穫して後で解読する攻撃」を阻止するPQ暗号化に当てられてきました。この攻撃では、敵対者が今日、機密の暗号化ネットワークトラフィックを収集し、強力な量子コンピューターでデータを解読できる未来の日付まで保存します。「収穫して後で解読する攻撃」は、Q-Dayが遠い未来である場合の主要な脅威です。これが、当社がこれまで、2022年から製品においてデフォルトでポスト量子暗号化を採用することでこのリスクを軽減することに注力してきた理由です。今日、上述の通り、ほとんどのCloudflare製品は「収穫して後で解読する攻撃」に対して安全であり、残りの製品のアップグレードも進行中です。
もう一つの攻撃カテゴリーは、認証に対するものです:動作する量子コンピューターを手にした敵がサーバーになりすましたり、アクセス認証情報を偽造したりします。Q-Dayが遠い場合、認証のアップグレードは緊急課題ではありません。PQ証明書や署名を導入しても追加価値はなく、努力だけが増えるからです。
差し迫ったQ-Dayは状況を一変させます:データ漏洩は深刻ですが、破られた認証は壊滅的です。見落とされた量子脆弱なリモートログインキーは、攻撃者が望むままに行動するための足がかりとなります。システムを脅迫し、停止させ、盗聴するために使われるのです。自動ソフトウェア更新メカニズムは、リモートコード実行の経路になり得ます。能動的な量子攻撃者は簡単です—信頼されている量子脆弱なキーを一つ見つけて侵入するだけでよいのですから。
量子コンピューター構築の分野の専門家が認証システムの修復を始めるとき、我々は皆、耳を傾けるべきです。問題はもはや「暗号化されたデータがいつ危険にさらされるか?」ではなく、「攻撃者が量子偽造キーを持って正面玄関から入ってくるまであとどれくらいか?」なのです。
最も脆弱なシステムを優先せよ
もし量子コンピューターが今後数年内に登場すれば、それらは稀少で高価なものとなるでしょう。攻撃者は、ルート証明書、API認証キー、コード署名証明書のような、実質的な資産へのアクセスを開放する長寿命キーや恒久的なアクセス権といった高価値ターゲットを優先するはずです。攻撃者がそのようなキーを侵害できれば、発見されるかキーが失効するまで、無期限のアクセス権を保持できます。
これは、長寿命キーが最優先でアップグレードされるべきであることを示唆しています。これは、単一キーに対する量子攻撃のコストが高く時間がかかる場合、つまり中性原子量子コンピューターの第一世代に期待されるような場合には確かに真実です。しかし、スケーラブルな超伝導量子コンピューターや次世代の中性原子量子コンピューターには当てはまりません。それらはキーをはるかに速く破ることが可能です。そのような高速なCRQCが登場すれば、状況は再び一変し、それを手にした敵は攻撃を検知されないようにするため、純粋に「収穫して後で解読する攻撃」に焦点を戻すかもしれません。Googleのソフィー・シュミーグは、このシナリオを第二次世界大戦の流れを変えたエニグマの暗号解読と比較しています。
単にPQ暗号のサポートを追加するだけでは不十分です。システムは、ダウングレード攻撃に対して安全であるために、量子脆弱な暗号のサポートを無効化する必要があります。ウェブのような大規模な、特に連合システムでは、全てのクライアント(ブラウザ)がポスト量子証明書をサポートしているわけではないため、サーバーはこれらのレガシークライアントをサポートし続けねばならず、これは実現不可能です。しかし、HTTPSにおけるダウングレード保護は、「PQ HSTS」や証明書透過性を利用することで達成可能です。
量子脆弱な暗号を無効化することは最終ステップではありません。一度完了したら、量子脆弱なシステムで以前に公開されてしまったパスワードやアクセストークンなどのあらゆる秘密情報をローテーションする必要があります。ポスト量子暗号化が一気に進むのとは異なり、ポスト量子認証への移行には長い依存関係の連鎖があり、サードパーティの検証や不正監視も含まれます。これは数ヶ月ではなく、数年かかる作業です。
この記事を読んでいる組織が、慌ててどの内部システムをアップグレードすべきか考え始めるのは自然なことです。しかし、話はそこで終わりません。Q-dayはあらゆるシステムを脅かします。したがって、潜在的なQ-dayが直接的および間接的なサードパーティ依存関係に与える影響を理解することが重要です。暗号通信を行うサードパーティだけでなく、金融サービスや公益事業など、重要なビジネス依存関係にあるあらゆるサードパーティも含みます。
Q-dayのタイムラインが短縮される中、ポスト量子認証が最優先事項です。長寿命キーを最初にアップグレードすべきです。深い依存関係の連鎖と、誰もがサードパーティベンダーに依存しているという事実は、この取り組みが数ヶ月ではなく、数年単位でかかることを意味します。ポスト量子暗号へのアップグレードだけでは不十分です。ダウングレードを防ぐためには、量子脆弱な暗号も無効化しなければなりません。
Cloudflareの完全なポスト量子セキュリティへのロードマップ
今日、Cloudflareは当社製品の大半に対してポスト量子暗号化を提供し、「今収集・後で解読」攻撃を緩和しています。これは、当社の顧客とインターネット全体を保護するために10年以上前に開始した取り組みの成果です。
我々は2029年までに、認証を含む完全なポスト量子セキュリティを製品スイート全体に実現することを目標としています。ここでは、リスクと導入課題に関する理解の進化に応じて変更される可能性のある、設定したいくつかの中間マイルストーンを共有します。

企業に対しては、調達においてポスト量子サポートを要件とすることを推奨します。ソフトウェアを最新の状態に保ち、証明書発行を自動化するといった一般的なベストプラクティスは有意義であり、大いに役立ちます。重要なベンダーを早期に評価し、彼らが行動を起こさなかった場合に自社のビジネスにどのような影響があるかを確認することをお勧めします。
規制機関や政府に対して:これまでの業界全体の進歩において、早期のタイムラインを設定して主導することは極めて重要でした。現在、管轄区域間および区域内での標準と取り組みの断片化が進歩を危険にさらす可能性がある、重要な局面にあります。政府は、明確なタイムラインで移行を調整し、セキュリティに焦点を当て、既存の国際標準の使用を促進するために、主導機関を任命し権限を与えることを推奨します。政府は慌てる必要はありませんが、自信を持って移行を主導することができます。
Cloudflareのお客様に関しては、当社のサービスについては、緩和策を講じる必要はありません。我々は量子コンピューティングの最新の進歩を注意深く追跡し、お客様のデータを保護するための積極的な措置を講じています。過去に行ってきたように、切り替えの必要なく、デフォルトでポスト量子セキュリティを有効にします。我々が制御できないのは、もう一方の側です。ブラウザ、アプリケーション、オリジンサーバーはアップグレードする必要があります。Cloudflare上の企業ネットワークトラフィックは心配いりません。Cloudflare Oneは、当社のポスト量子暗号化されたインフラストラクチャを介してトラフィックをトンネリングする際に、エンドツーエンドの保護を提供します。
プライバシーとセキュリティはインターネットの基本条件です。だからこそ、我々が構築するあらゆるポスト量子アップグレードは、全てのプランにおいて、追加費用なしで、全てのお客様に引き続き利用可能になります。ポスト量子セキュリティをデフォルトにすることは、インターネットを大規模に保護する唯一の方法です。
無料のTLSはウェブの暗号化に貢献しました。無料のポスト量子暗号は、次に来る脅威に対してインターネットを安全にするのに役立つでしょう。
原文を表示
Cloudflare is accelerating its post-quantum roadmap. We now target 2029 to be fully post-quantum (PQ) secure including, crucially, post-quantum authentication.
At Cloudflare, we believe in making the Internet private and secure by default. We started by offering free universal SSL certificates in 2014, began preparing our post-quantum migration in 2019, and enabled post-quantum encryption for all websites and APIs in 2022, mitigating harvest-now/decrypt-later attacks. While we’re excited by the fact that over 65% of human traffic to Cloudflare is post-quantum encrypted, our work is not done until authentication is also upgraded. Credible new research and rapid industry developments suggest that the deadline to migrate is much sooner than expected. This is a challenge that any organization must treat with urgency, which is why we’re expediting our own internal Q-Day readiness timeline.
What happened? Last week, Google announced they had drastically improved upon the quantum algorithm to break elliptic curve cryptography, which is widely used to secure the Internet. They did not reveal the algorithm, but instead provided a zero-knowledge proof that they have one.
This is not even the biggest breakthrough. That same day, Oratomic published a resource estimate for breaking RSA-2048 and P-256 on a neutral atom computer. For P-256, it only requires a shockingly low 10,000 qubits. Google’s motivation behind their recent announcement to also pursue neutral atoms alongside superconducting quantum computers becomes clear now. Although Oratomic explains their basic approach, they still leave out crucial details on purpose.
These independent advances prompted Google to accelerate their post-quantum migration timeline to 2029. What’s more, in their announcement and other talks, Google has placed a priority on quantum-secure authentication over mitigating harvest-now/decrypt-later attacks. As we discuss next, this priority indicates that Google is concerned about Q-Day coming as soon as 2030. Following the announcements, IBM Quantum Safe’s CTO is more pessimistic and can’t rule out quantum “moonshot attacks” on high value targets as early as 2029.
The quantum threat is well known: Q-Day is the day that sufficiently capable quantum computers can break essential cryptography used to protect data and access across systems today. Cryptographically relevant quantum computers (CRQCs) don’t exist yet, but many labs across the world are pursuing different approaches to building one. Until recently, progress on CRQCs has been mostly public, but there is no reason to expect that will continue. Indeed, there is ample reason to expect that progress will leave the public eye. As quantum computer scientist Scott Aaronson warned at the end of 2025:
[A]t some point, the people doing detailed estimates of how many physical qubits and gates it’ll take to break actually deployed cryptosystems using Shor’s algorithm are going to stop publishing those estimates, if for no other reason than the risk of giving too much information to adversaries. Indeed, for all we know, that point may have been passed already.
That point has now passed indeed.
Why now: independent progress on three fronts
We’d like to spend some words on why it’s difficult to predict progress on quantum computing. Sudden “quantum” leaps in understanding, like the one we witnessed last week, can occur even if everything happens in the public eye. Simply put, breaking cryptography with a quantum computer requires engineering on three independent fronts: quantum hardware, error correction, and quantum software. Progress on each front compounds progress on the others.
Hardware. There are many different competing approaches. We mentioned neutral atoms and superconducting qubits, but there are also ion-trap, photonics, and moonshots like topological qubits. Complementary approaches can even be combined. Most of these approaches are pursued by several labs around the world. They all have their distinct engineering challenges and problems to solve before they can scale up. A few years ago, all of them had a long list of open challenges, and it was unclear if any of them would scale. Today most of them have made good progress. None have been demonstrated to scale yet: if they had, we wouldn’t have a couple of years left. But these approaches are much closer now, especially neutral atoms. To ignore this progress, you’d have to believe that every single approach will hit a wall.
Error correction. All quantum computers are noisy and require error-correcting codes to perform meaningful computation. This adds quite a bit of overhead, though how much depends on the architecture. More noise requires more error correction, but more interestingly, improved qubit connectivity allows for much more efficient codes. For a sense of scale: typically around a thousand physical qubits are required for one logical qubit for the superconducting quantum computers that are noisy and only have neighbor qubit connectivity. We knew “reconfigurable qubits” such as those of neutral-atom machines allow for an order of magnitude better error-correcting codes. Surprisingly, Oratomic showed the advantage is even larger: only about 3-4 physical neutral atom qubits are required per logical qubit.
Software. Lastly, the quantum algorithms to crack cryptography can be improved. This is Google’s breakthrough: they massively sped up the algorithm to crack P-256. On top of that, Oratomic showed further architecture specific optimizations for reconfigurable qubits.
The picture comes together: in 2025 neutral atoms turned out to be more scalable than expected, and now Oratomic figured out how to do much better error-correcting codes with such highly connected qubits. On top of that, breaking P-256 requires much less work. The result is that Q-Day has been pulled forward significantly from typical 2035+ timelines, with neutral atoms in the lead, and other approaches not far behind.
In previous blog posts we’ve discussed how different quantum computers compare on physical qubit count and fidelity, compared to the conservative goalpost of cracking RSA-2048 on a superconducting qubit architecture. This analysis gives us a rough idea of how much time we have, and it’s certainly better than tracking quantum factoring records, but it misses architecture-specific optimization and software improvements. What to watch for now is when the final missing capabilities for each architecture are achieved.
It’s time to focus on authentication
Historically, the industry’s focus on post-quantum cryptography (PQC) has been based largely on PQ encryption, which stops harvest-now/decrypt-later (HNDL) attacks. In an HNDL attack, an adversary harvests sensitive encrypted network traffic today and stores it until a future date when it can use a powerful quantum computer to decrypt the data. HNDL attacks are the primary threat when Q-Day is far away. That’s why our focus, thus far, has been on mitigating this risk, by adopting post-quantum encryption by default in our products since 2022. Today, as we mentioned above, most Cloudflare products are secure against HNDL attacks, and we’re working to upgrade the rest as we speak.
The other category of attacks is against authentication: adversaries armed with functioning quantum computers impersonate servers or forge access credentials. If Q-Day is far off, authentication is not urgent: deploying PQ certificates and signatures does not add any value, only effort.
An imminent Q-Day flips the script: data leaks are severe, but broken authentication is catastrophic. Any overlooked quantum-vulnerable remote-login key is an access point for an attacker to do as they wish, whether that’s to extort, take down, or snoop on your system. Any automatic software-update mechanism becomes a remote code execution vector. An active quantum attacker has it easy — they only need to find one trusted quantum-vulnerable key to get in.
When experts in the field of building quantum computers start patching authentication systems, we should all listen. The question is no longer "when will our encrypted data be at risk?" but "how long before an attacker walks in the front door with a quantum-forged key?"
Prioritizing the most vulnerable systems
If quantum computers arrive in the next few years, they will be scarce and expensive. Attackers will prioritize high-value targets, like long-lived keys that unlock substantial assets or persistent access such as root certificates, API auth keys and code-signing certs. If an attacker is able to compromise one such key, they retain indefinite access until they are discovered or that key is revoked.
This suggests long-lived keys should be prioritized. That is certainly true if the quantum attack of a single key is expensive and slow, which is to be expected for the first generation of neutral atom quantum computers. That’s not the case for scalable superconducting quantum computers and later generations of neutral atom quantum computers, which could well crack keys much faster. Such fast CRQCs flip the script again, and an adversary with one might focus purely on HNDL attacks so that their attacks remain undetected. Google’s Sophie Schmieg compares this scenario to Enigma’s cryptanalysis that changed the direction of World War II.
Adding support for PQ cryptography is not enough. Systems must disable support for quantum-vulnerable cryptography to be secure against downgrade attacks. In larger, especially federated systems such as the web, this is not feasible because not every client (browser) will support post-quantum certificates, and servers need to keep supporting these legacy clients. However, downgrade protection for HTTPS is still achievable using “PQ HSTS” and/or certificate transparency.
Disabling quantum-vulnerable cryptography is not the last step: once done, all secrets such as passwords and access tokens previously exposed in the quantum-vulnerable system need to be rotated. Unlike post-quantum encryption, which takes one big push, migrating to post-quantum authentication has a long dependency chain — not to mention third-party validation and fraud monitoring. This will take years, not months.
It’s natural for organizations reading this to rush out and think about which internal systems they need to upgrade. But that’s not the end of the story. Q-day threatens all systems. As such, it’s important to understand the impact of a potential Q-day on third-party dependencies, both direct and indirect. Not just the third-parties you speak cryptography to, but also any third parties that are critical business dependencies like financial services and utilities.
With Q-day approaching on a shorter timeline, post-quantum authentication is top priority. Long-term keys should be upgraded first. Deep dependency chains and the fact that everyone has third-party vendors means this effort will take on the order of years, not months. Upgrading to post-quantum cryptography is not enough: to prevent downgrades, quantum-vulnerable cryptography must also be turned off.
Cloudflare’s roadmap to full post-quantum security
Today, Cloudflare provides post-quantum encryption for the majority of our products mitigating harvest-now/decrypt-later. This is the product of work we started over a decade ago to protect our customers and the Internet at large.
We are targeting full post-quantum security including authentication for our entire product suite by 2029. Here we’re sharing some intermediate milestones we’ve set, subject to change as our understanding of the risk and deployment challenges evolve.
image
What we recommend
For businesses, we recommend making post-quantum support a requirement for any procurement. Common best practices, like keeping software updated and automating certificate issuance, are meaningful and will get you pretty far. We recommend assessing critical vendors early for what their failure to take action would mean for your business.
For regulatory agencies and governments: leading by setting early timelines has been crucial for industry-wide progress so far. We are now in a pivotal position where fragmentation in standards and effort between and within jurisdictions could put progress at risk. We recommend that governments assign and empower a lead agency to coordinate the migration on a clear timeline, stay security-focused, and promote the use of existing international standards. Governments need not panic, but can lead migration with confidence.
For Cloudflare customers, with respect to our services, you do not need to take any mitigating action. We are following the latest advancements in quantum computing closely and taking proactive steps to protect your data. As we have done in the past, we will turn on post-quantum security by default, with no switches to flip. What we don’t control is the other side: browsers, applications, and origins need to upgrade. Corporate network traffic on Cloudflare need not worry: Cloudflare One offers end-to-end protection when tunnelling traffic through our post-quantum encrypted infrastructure.
Privacy and security are table stakes for the Internet. That's why every post-quantum upgrade we build will continue to be available to all customers, on every plan, at no additional cost. Making post-quantum security the default is the only way to protect the Internet at scale.
Free TLS helped encrypt the web. Free post-quantum cryptography will help secure it for what comes next.
関連記事
Anthropic、Claude Code および Claude Security のための「Mythos 1」を準備中(2 分読了)
Anthropic はモデル「Mythos 1」のより広範な利用に向けて動き出しており、同モデルはすでに Google Cloud や AWS の脆弱性発見プログラムを通じて組織保護に貢献している。また、Claude Opus 4.8 のリリースも噂されている。
サイバーセキュリティと AI ガバナンスの欠如
トランプ政権は、最先端モデルのリリースを監督する役割を認め、壊滅的リスクへの対応やインターネットの修復を含む新たな規制体制の構築にようやく動き出している。
CyberSecQwen-4B:防衛型サイバーセキュリティには小型・専門化・ローカル実行モデルが不可欠な理由
Qwen ベースの「CyberSecQwen-4B」は、消費者レベルのハードウェア上で動作し、データプライバシーを確保しながら大規模モデルを上回る防御性能を発揮する。この成果は、インフラコストをかけずに高性能を実現する小型専門モデルへの転換を示している。