Cloudflareの耐量子暗号はどこまで対応?無料化発表と現在の条件

Cloudflareは2023年3月、ポスト量子暗号の実装を追加料金なしで提供する方針を公表しました。量子コンピューターによる将来の暗号解読に備える機能を、限られた企業だけの高額な選択肢にしないという発表です。

ただし、無料で提供する方針と、すべての通信が耐量子方式へ切り替わったことは異なります。2026年9月27日に確認した公式資料でも、通信経路や暗号の役割によって対応状況が分かれています。当時のニュースを起点に、現在何が使え、何を別に確かめる必要があるかを整理します。

2023年の発表は、耐量子対策に追加料金を設けない方針

Cloudflareの2023年3月16日付公式ブログは、同社のポスト量子暗号の実装を、将来にわたって追加料金なしで含めると表明しました。背景には、暗号技術を多くの利用者へ広げるという方針があります。サービス本体の料金体系や、企業内の機器更新、移行作業にかかる費用まで全てゼロにする発表ではありません。

当時のブログが説明していたのは、TLS 1.3を使う通信でのKyberによる鍵交換や、Cloudflare Tunnelでの試験方法でした。企業の全システムを一度に入れ替えるという話ではなく、対応する接続でテストし、他のシステムも棚卸しして移行を進める流れです。古いコマンドや試験用実装を、現在も推奨される設定と取り違えないことが重要です。

元記事にあった「99%以上」という数字も、インターネット全体の通信の99%が耐量子化されたという意味ではありません。当時の発表は、対象となる方式をサポートするWebサイトの中でのCloudflareの存在感を述べたものでした。本記事では、範囲や時点の違う普及率を現在の実装状況の証明に使っていません。

今から備える理由は、保存された通信が後から読まれる可能性

ポスト量子暗号は、量子コンピューターを使う攻撃への耐性を目指して設計された暗号方式です。利用者が量子コンピューターを所有して通信する仕組みではありません。また、現在使われている暗号がすべて一斉に無意味になるという説明でもなく、どの暗号の役割を置き換えるかが問題になります。

NISTは、現在の暗号を破る規模の量子コンピューターがいつ実現するかを正確に予測することはできないと説明しています。そのため、元記事の「今後数年以内に解読できる」という見通しを確定した期限としては扱いません。技術の到達時期には不確実性があります。

それでも準備を急ぐ理由の一つが、暗号化された通信を今保存し、将来解読する攻撃です。今日の時点では読めない情報でも、長く価値を持つ秘密なら、後から読む意味があります。さらに、標準を製品へ組み込み、組織全体へ展開するには時間がかかります。将来の脅威が実現した日から準備を始めるのでは、過去に収集された通信を守れない可能性があるのです。

NISTの正式標準化は2024年、鍵交換と署名は別の役割

NISTが最初の三つの最終標準を公表したのは2024年8月13日です。鍵の確立に使うML-KEM、電子署名のML-DSAとSLH-DSAが含まれます。2022年の方式選定、2023年の標準案、2024年の最終標準という段階があるため、2023年の記事にある「NIST標準」を、既に最終仕様が完成していたという意味で読むのは正確ではありません。

TLSによる通信保護では、共有する鍵を決める処理と、相手の正当性を確認する署名、実際のデータを暗号化する処理が組み合わされます。鍵交換が耐量子方式になっても、認証に使う電子署名まで同時に移行したとは限りません。「PQC対応」という短い表示だけでは、どの部分を指すかが分からない場合があります。

現在のCloudflareの資料は、従来のX25519とML-KEMを組み合わせるX25519MLKEM768を推奨しています。二つを組み合わせるハイブリッド方式であり、従来方式の保護も残す設計です。以前のX25519Kyber768Draft00は旧方式と記載されています。設定やログを確認する際は、耐量子という総称だけでなく、実際に合意した方式名まで見る必要があります。

ブラウザーから先の通信を、経路ごとに確認する

最初の区間は、閲覧者の端末からCloudflareまでです。公式資料はTLS 1.3に基づく接続で耐量子の鍵交換をサポートするとしていますが、端末側も対応している必要があります。Cloudflare側で機能を用意していても、古いクライアントから来る接続まで同じ方式になるわけではありません。

次にCloudflare内部の接続があります。2026年に確認した製品別の対応表は、内部接続の多くは移行したものの、まだ更新中のサービスがあると記しています。さらに、閲覧者からの接続における耐量子署名は計画段階、内部接続の署名も未対応という区別があります。入口の鍵交換だけを確認して、内部を含む全体の認証まで移行済みとは言えません。

三つ目が、CloudflareからWebサイトの元データを配信するオリジンサーバーへの接続です。ここは閲覧者側とは別に暗号方式が決まります。例えば入口のブラウザーが対応していても、配信元のソフトウェアや設定が異なれば、奥の接続まで同じ保護になるとは限りません。経路を分けることで、サイト全体のどこを追加で確認するかが明確になります。

オリジンとTunnelでは、対応の条件が異なる

現行のオリジン向け資料は、自動鍵交換の機能で配信元が対応する方式を調べ、従来方式と耐量子方式の両方が使える場合は耐量子方式を優先すると説明しています。配信元側の対応が前提です。また、通信開始時の情報が大きくなるため、途中の機器や実装との相性を確認する必要があることも記されています。

2026年半ばからは、Cloudflareが配信元へ提示するクライアント証明書を扱うAuthenticated Origin Pullsと、配信元証明書の信頼先を指定するCustom Origin Trust Storeで、ML-DSA署名をサポートすると案内されています。これはオリジン側の対応ライブラリーやTLS 1.3などを必要とする機能で、全ての利用者の証明書が自動で置き換わるという説明ではありません。

別の接続方法であるCloudflare Tunnelも、cloudflaredとCloudflare間で耐量子の鍵交換を使えます。一方、その経路の耐量子署名はまだ使われていないと公式資料は記しています。一般公開するTLS接続とTunnelは構成が異なるため、どちらを使っているかを把握してから、鍵交換と署名をそれぞれ確認する必要があります。

リモート接続やWeb3のサービスでも、守る対象を見失わない

Cloudflare Oneの公式案内には、利用者の端末側の接続と、社内アプリへ出る側の接続を組み合わせる構成例があります。対応ブラウザーやCloudflare One Client、Cloudflare Tunnelなどが使われます。ただし、社内アプリに至る経路が違えば確認事項も変わるため、製品名が含まれているだけで同じ構成とは判断できません。

Cloudflareは全製品群の耐量子化について2029年を目標としています。これは今後の到達目標で、2026年現在の全機能対応を示す数字ではありません。運用担当者は、使っている製品、TLSの版、接続相手、合意した方式、証明書の署名方式を分けて記録すると、未移行の場所を把握しやすくなります。

NFTマーケットやウォレットのWeb画面も通信保護の対象にはなりますが、この機能がブロックチェーン自体の署名方式を変更するわけではありません。秘密鍵の流出や不正な取引への署名も、通信方式の更新だけで防げるものではありません。耐量子暗号の導入は通信を守る一つの対策であり、認証や鍵管理などの仕組みと組み合わせて評価する必要があります。

本記事は公開された仕様を整理したもので、個別サイトの全接続を実測した結果ではありません。実際の導入判断では、現在の対応表と利用環境を照合し、設定後の通信結果を確かめることが必要です。無料提供という方針を理解したうえで、どの接続の何を保護できたかまで確認することが、このニュースを現在の運用に生かす読み方になります。

よくある質問

Q. Cloudflareを使えば、全通信が自動的に耐量子暗号になりますか?

A. そうとは限りません。ブラウザーなど接続相手の対応や、内部・オリジンまでの経路を確認する必要があります。鍵交換と電子署名でも導入状況は異なります。

Q. 2023年にはNISTの最終標準が完成していましたか?

A. 最初の三つの最終標準が公表されたのは2024年8月13日です。2023年のCloudflareの案内で扱われたKyberなどと、最終標準のML-KEMを区別して読む必要があります。

Q. 耐量子暗号はNFTウォレットの秘密鍵も守りますか?

A. この記事で扱うのは主に通信の保護です。ブロックチェーンの署名方式や、ウォレット内の秘密鍵管理を自動的に置き換える機能ではありません。

この記事の出典

※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。