Kryptografia postkwantowa - czy Twoja strona jest gotowa

Ponad 2/3 ruchu z przeglądarek do Cloudflare używa już ML-KEM, a UE chce migracji krytycznych systemów do 2030. Sprawdziliśmy 12 serwerów, w tym własne.

Kryptografia postkwantowa jest już w Twojej przeglądarce: Chrome, Firefox i Safari domyślnie negocjują wymianę klucza X25519MLKEM768, a ponad dwie trzecie ruchu z przeglądarek do sieci Cloudflare jest szyfrowane odpornie na komputery kwantowe. Czy dotyczy to także Twojej strony, zależy wyłącznie od serwera. Terminy są wyznaczone: Unia oczekuje krajowych strategii i inwentaryzacji kryptografii do końca 2026 r. i migracji systemów krytycznych do 2030 r., NIST wycofuje RSA-2048 i ECC do 2030 r. (zakaz od 2035), a rozporządzenie wykonawcze prezydenta USA z 22 czerwca 2026 r. nakazuje agencjom przejście do końca 2030 r. Sprawdziliśmy 10 września 2026 r. dwanaście serwerów, w tym własne - wyniki niżej, bez upiększania.

Na czym polega zagrożenie

Bezpieczeństwo HTTPS, VPN, SSH i podpisów elektronicznych opiera się na tym, że klasyczny komputer nie rozłoży dużej liczby na czynniki ani nie policzy logarytmu dyskretnego. Algorytm Shora na wystarczająco dużym komputerze kwantowym robi to w rozsądnym czasie, więc RSA i krzywe eliptyczne (ECDH, ECDSA) przestaną chronić dane. Szyfrowanie symetryczne (AES) i funkcje skrótu (SHA-2) pozostają bezpieczne przy dłuższych kluczach.

Problem nie zaczyna się w dniu, w którym taki komputer powstanie. Ruch szyfrowany dziś można nagrać i odszyfrować za kilka lat („harvest now, decrypt later"). Dlatego wymianę klucza trzeba zmienić już teraz - chroni ona wszystko, co przesyłasz - a podpisy (certyfikaty) mogą poczekać do czasu, gdy zagrożenie stanie się realne, bo podrobić podpis trzeba na żywo. Ile lat mają Twoje dane? Umowy, dokumentacja medyczna, dane kadrowe i kopie zapasowe zwykle więcej niż dziesięć.

Nowe algorytmy i gdzie już działają

  • Standardy NIST (sierpień 2024): ML-KEM (FIPS 203) do wymiany klucza, ML-DSA (FIPS 204) i SLH-DSA (FIPS 205) do podpisów. W TLS stosuje się tryb hybrydowy X25519MLKEM768: klucz liczy się z dwóch algorytmów naraz, więc nawet wada w nowym nie osłabia połączenia poniżej dzisiejszego poziomu.
  • Przeglądarki: Chrome na komputerach od 2024 r. i na Androidzie od listopada 2024, Firefox od listopada 2024, Safari od iOS i macOS 26 (jesień 2025). Krótko mówiąc: praktycznie każdy klient, który odwiedza Twoją stronę, już to potrafi.
  • Biblioteki i serwery: OpenSSL 3.5 (kwiecień 2025, wsparcie do 2030 r.) włącza X25519MLKEM768 domyślnie - Nginx i Apache dostają to razem z aktualizacją systemu. OpenSSH 10.0 domyślnie używa mlkem768x25519-sha256. LiteSpeed Web Server dodał wymianę postkwantową w wydaniu z 14 lipca 2026 r.; OpenLiteSpeed w wersji 1.8.5 ma jeszcze tylko stary szkic Kyber, którego przeglądarki już nie używają.
  • Certyfikaty: podpisy postkwantowe w certyfikatach nie działają jeszcze w przeglądarkach. ML-DSA dokłada około 15 kB do każdego uzgodnienia połączenia, więc branża testuje mniejsze rozwiązania (m.in. Merkle Tree Certificates). Pierwszych certyfikatów PQ można się spodziewać w 2026-2027 r., powszechnych nie wcześniej niż w 2027.

Sprawdziliśmy 12 serwerów, w tym własne

Metoda: klient OpenSSL 3.5.6, komenda openssl s_client z domyślną listą grup, 10 września 2026 r. Wynik „tak" oznacza, że serwer uzgodnił X25519MLKEM768; „nie" - że wybrał klasyczne X25519 albo odrzucił połączenie, gdy zaproponowaliśmy wyłącznie grupę postkwantową.

SerwerRolaX25519MLKEM768
cloudflare.comCDNtak
google.comwyszukiwarkatak
wordpress.orgstrona projektutak
allegro.ple-commercetak
gov.pladministracjanie
strony trzech dużych polskich firm hostingowychhostingnie
mcprodukt.plnasza strona (Nginx, OpenSSL 3.4)nie - obsługę da OpenSSL 3.5, który przyjdzie z aktualizacją systemu serwera
serwery WWW klientów (OpenLiteSpeed 1.8.5)hostingnie - obsługę da wydanie OpenLiteSpeed, które przeniesie zmianę z LiteSpeed 6.3.2
poczta na serwerze s2 (Dovecot IMAP 993, Exim SMTP 465, AlmaLinux 10 z OpenSSL 3.5)hosting pocztytak
poczta na serwerze s1hosting pocztynie - starszy system, czeka na aktualizację

Wniosek jest prosty: giganci i firmy stojące za CDN-ami już przeszły, większość polskich serwerów WWW jeszcze nie, a decyduje wersja biblioteki TLS, nie certyfikat. U nas poczta na serwerze s2 jest już chroniona hybrydowo, a strony WWW dołączą wraz z aktualizacjami oprogramowania serwerów. Publikujemy to, bo lepiej znać stan rzeczy niż wierzyć w hasła „bezpieczny hosting".

Jak sprawdzić własną stronę w dwie minuty

  1. Chrome lub Edge: otwórz stronę, naciśnij F12, zakładka Security. W opisie połączenia szukaj „X25519MLKEM768". Jeśli widzisz samo „X25519" - serwer nie obsługuje wymiany postkwantowej.
  2. Test przeglądarki: strona pq.cloudflareresearch.com pokazuje, czy Twój klient w ogóle proponuje ML-KEM (na aktualnych przeglądarkach: tak).
  3. Z terminala: openssl s_client -connect twojadomena.pl:443 -groups X25519MLKEM768 (OpenSSL 3.5+). Udane połączenie wypisze „Negotiated TLS1.3 group: X25519MLKEM768", nieudane skończy się błędem „handshake failure".
  4. SSH: ssh -Q kex na kliencie i serwerze; szukaj „mlkem768x25519-sha256" na obu.

Co zrobić teraz - lista dla właściciela strony

  1. Zapytaj hosting o TLS 1.3 i wersję OpenSSL lub LiteSpeed. Postkwantowa wymiana klucza to nie usługa dodatkowa, tylko aktualizacja oprogramowania serwera. Jeśli dostawca nie potrafi odpowiedzieć, to też jest odpowiedź.
  2. Zrób inwentaryzację kryptografii. Gdzie masz RSA i ECC: certyfikaty stron, klucze SSH, VPN, podpisy elektroniczne, szyfrowane kopie zapasowe, tokeny w aplikacjach. Unijna mapa drogowa oczekuje tego od państw do końca 2026 r., a od firm będą tego wymagać audytorzy NIS2 - piszemy o tym w tekście ustawa o KSC (NIS2).
  3. Przenieś dane o długiej ważności na połączenia z ML-KEM. Jeśli sklep czy aplikacja stoi za CDN-em z wymianą postkwantową, ruch od klienta do brzegu sieci jest już chroniony; ważne, żeby odcinek CDN-serwer też był szyfrowany nowocześnie.
  4. Zaktualizuj SSH na serwerach i stacjach roboczych do OpenSSH 10 - domyślne ustawienia załatwią resztę. Klucze do logowania mogą pozostać Ed25519, bo chroni je wymiana klucza, nie sam podpis.
  5. Zautomatyzuj certyfikaty. Certyfikaty postkwantowe będą wymagały częstszej wymiany i większych plików; kto ma dziś ręczną odnowę, ten będzie miał problem. Skracanie ważności certyfikatów już trwa - opisaliśmy je w tekście certyfikaty SSL ważne 200 dni.
  6. Przechowuj mniej. Dane, których nie masz, nie zostaną odszyfrowane. Krótsze retencje logów, kopii i archiwów poczty to najtańszy element migracji.
  7. Wpisz „crypto-agility" do umów. Nowe systemy i aplikacje powinny pozwalać na wymianę algorytmu bez przebudowy. Rozporządzenie amerykańskie wymaga tego od dostawców rządu od 2030 r.; duże firmy w Europie zaczynają przepisywać to do własnych umów.

Terminy, które warto znać

KtoTerminCo
UE (NIS Cooperation Group, mapa z czerwca 2025)koniec 2026 / 2030 / 2035strategie krajowe, inwentaryzacje i pilotaże / migracja systemów wysokiego ryzyka / pozostałe zastosowania
NIST IR 85472030 / 2035RSA-2048 i ECC „przestarzałe" / niedozwolone
USA, rozporządzenie 14412 (22.06.2026)31.12.2030 / 31.12.2031wymiana klucza / podpisy w systemach federalnych; nowe zakupy NSS z PQC od 1.01.2027
Wielka Brytania (NCSC)2028 / 2031 / 2035inwentaryzacja / migracja priorytetowa / pełna migracja

Najczęstsze pytania

Czy muszę wymienić certyfikat SSL na postkwantowy?

Nie ma jeszcze takich certyfikatów w przeglądarkach. Wymiana klucza ML-KEM działa z dzisiejszymi certyfikatami RSA i ECDSA; to serwer decyduje, nie certyfikat. Darmowe certyfikaty, o których piszemy w tekście Let's Encrypt - czy darmowy SSL wystarczy, są w tym względzie równe płatnym.

Czy strona będzie wolniejsza?

Uzgodnienie połączenia rośnie o około 1-2 kB, co przy HTTP/3 i wznawianiu sesji jest niemierzalne dla użytkownika. Cloudflare obsługuje tak większość ruchu bez zauważalnego kosztu.

Co z pocztą e-mail?

IMAP i SMTP używają tego samego TLS, więc decyduje serwer pocztowy i program klienta. Nasza poczta na serwerze s2 negocjuje X25519MLKEM768 z każdym programem, który to obsługuje - na przykład z aplikacjami w iOS i macOS 26, gdzie Apple włączyło hybrydową wymianę klucza domyślnie w systemowym TLS. W Outlooku i Thunderbirdzie zależy to od wersji programu i jego biblioteki TLS; starsze wersje połączą się klasycznie, tak jak dotąd.

Czy mała firma musi się tym zajmować?

Nie musi robić nic poza wybraniem dostawców, którzy aktualizują oprogramowanie. Ta lista pomaga zadać właściwe pytania hostingowi, dostawcy VPN i firmie od podpisów elektronicznych.

Podsumowanie

Migracja postkwantowa dzieje się po stronie serwerów i bibliotek, a nie w Twoim panelu WordPressa. Sprawdź stronę w zakładce Security, zapytaj dostawców o OpenSSL 3.5 i LiteSpeed 6.3.2, zinwentaryzuj klucze i skróć retencję danych. Stan u nas: poczta na s2 gotowa, strony WWW czekają na aktualizacje oprogramowania serwerów - ten wpis zaktualizujemy, gdy wyniki w tabeli się zmienią. Jeśli potrzebujesz przeglądu bezpieczeństwa strony i poczty, zobacz co obejmuje nasz pakiet bezpieczeństwa.

Powiązane poradniki

Wszystkie poradniki z kategorii: Hosting od podstaw

Powiązane usługi McProdukt

Zobacz również