Preskočiť na obsah
Kioskbase

Post-kvantová bezpečnosť · stav k 24. 9. 2026

Šifrovanie, ktoré počíta aj s kvantovými počítačmi

Post-kvantové šifrovanie je nová generácia šifrovania, navrhnutá tak, aby odolala nielen dnešným počítačom, ale aj budúcim kvantovým. V Kioskbase ho používame tam, kde ide o najcitlivejšiu vec na tablete — prihlásenie —, a web, portál aj server Kioskbase ho ponúkajú každému modernému prehliadaču.

Prečo na tom záleží

Ulož teraz, dešifruj neskôr.

Kvantový počítač, ktorý by prelomil dnešné šifrovanie, zatiaľ neexistuje. Hrozba však začína už dnes:

  1. DnesNiekto po ceste zaznamená zašifrovanú komunikáciu. Prečítať ju zatiaľ nevie — a ani nemusí.
  2. RokyZáznam leží na disku. Prihlasovacie údaje, osobné údaje a firemné dáta sú dôverné aj o päť či desať rokov.
  3. NeskôrDostatočne výkonný kvantový počítač by klasickú výmenu kľúčov (RSA, eliptické krivky) prelomil a záznam spätne rozšifroval. Post-kvantová výmena je navrhnutá tak, aby to nedokázal ani on.

Preto s tým počítajú aj úrady: americký NIST navrhuje klasické asymetrické šifrovanie (RSA, ECC) okolo roku 2030 označiť za zastarané a okolo roku 2035 zakázať. Európska únia v koordinovanej roadmape z júna 2025 odporúča začať s prechodom do konca roka 2026 a kritické systémy prejsť do roku 2030.

Čo presne máme

Konkrétne, nie všeobecne.

Prenos prihlásenia medzi tabletmi

Keď tablet meníte za nový, uložené prihlásenie do webovej aplikácie, ktorú tablet zobrazuje, sa prenesie zo starého tabletu na nový zašifrované koniec-koniec post-kvantovým hybridom. Server prenáša len zašifrovaný balík, ktorý sám neotvorí, a po 10 minútach platnosť balíka vyprší.

Obsah zálohy tak tablet neopustí inak než pri prenose na nový tablet — a vtedy len zašifrovaný. Od Kioskbase 1.25.0 pre Android.

Web, portál a server

Tieto adresy ponúkajú hybridnú post-kvantovú výmenu kľúčov (overené 24. 9. 2026): kioskbase.skkioskbase.comportal.kioskbase.skportal.kioskbase.comapi.kioskbase.com

Zákaznícky portál v modernom prehliadači — Chrome a Edge na počítači od verzie 131, Firefox na počítači od 132, Safari od iOS a macOS 26 — ju použije automaticky. Starší prehliadač sa pripojí šifrovane ako doteraz, len bez post-kvantovej časti. Ktoré prehliadače vás chránia →

Aplikácia pre Mac, iPad a iPhone

V najbližšej verzii sa aplikácia Kioskbase pre Mac, iPad a iPhone k serveru Kioskbase pripojí výhradne s post-kvantovou výmenou kľúčov; server, ktorý ju nepodporuje, odmietne. Pri párovaní s dochádzkovým systémom post-kvantovú výmenu uprednostní — s dochadzka.online ju aj dohodne.

Správa z Modula

Kioskbase sa riadi z Modula. Jeho administrácia (admin.modulocms.sk) beží tiež s post-kvantovou výmenou kľúčov. Celý prehľad je na modulocms.sk/bezpecnost.

Prečo je to výhoda

Firmy bez post-kvantovej ochrany dnes posielajú dáta, ktoré si niekto môže uložiť a prečítať neskôr, a prechod ich ešte len čaká. Pri Kioskbase je prenos prihlásenia chránený aj proti tomu už teraz — bez nastavovania a bez toho, aby ste o tom museli vedieť. A keď sa vás zákazník alebo audítor opýta, máte konkrétnu odpoveď.

Čo post-kvantové zatiaľ nie je

Certifikáty webov: certifikačné autority post-kvantové certifikáty zatiaľ nevydávajú. Certifikát overuje identitu servera len v okamihu pripojenia, na „ulož teraz, dešifruj neskôr“ nemá vplyv.

Inštalačný balík aplikácie je podpísaný klasickým podpisom. Výhradne post-kvantové spojenie aplikácie pre Mac, iPad a iPhone prináša až najbližšia verzia; keď vyjde, doplníme sem dátum.

Otázky

Čo sa pýtate.

Musím na tablete niečo nastaviť?

Nie. Prenos prihlásenia šifruje aplikácia sama, od verzie 1.25.0 pre Android. Portál stačí otvoriť v aktuálnom prehliadači.

Uvidí server alebo my obsah prihlásenia?

Nie. Server prenáša len zašifrovaný balík, ktorý otvorí iba nový tablet. Po 10 minútach balík vyprší.

Je to teda neprelomiteľné?

Nie, a tak to ani nenazývame. Spojenie je chránené aj proti hrozbe, s ktorou klasické šifrovanie nepočíta. Preto hybrid: klasická a nová metóda naraz, aby ak sa jedna ukáže slabá, chránila druhá.

Ako si to overím sám?

Najjednoduchšie hore na tejto stránke: ak sa váš prehliadač dohodol na post-kvantovom šifrovaní, uvidíte zelený odznak. Ručne: otvorte portal.kioskbase.sk/cdn-cgi/trace — riadok kex=X25519MLKEM768 znamená, že vaše spojenie práve beží post-kvantovo. Ktoré prehliadače to vedú a od akej verzie, je na stránke Ktoré prehliadače vás chránia.

Pre IT: technické detaily
  • Prenos prihlásenia: ML-KEM-768 (NIST FIPS 203, august 2024) + X25519 → HKDF-SHA-256 → AES-256-GCM. Balík na serveri platí 10 minút.
  • Web, portál, API: TLS 1.3 s hybridnou výmenou kľúčov X25519MLKEM768 (Cloudflare). Útočník by musel prelomiť klasickú aj post-kvantovú časť.
  • Aplikácia pre Mac, iPad a iPhone (najbližšia verzia) → api.kioskbase.com: len TLS 1.3 s jedinou skupinou X25519MLKEM768, bez ústupu. Párovanie s dochádzkou: X25519MLKEM768 uprednostnená, s ústupom.
  • Symetrické AES-256 sa považuje za odolné aj voči kvantovým počítačom — Groverov algoritmus ho oslabí zhruba na úroveň 128 bitov.
  • Overenie z príkazového riadka (curl s OpenSSL 3.5+): curl -s https://portal.kioskbase.sk/cdn-cgi/trace | grep kex

Stav k 24. 9. 2026. Keď pribudne ďalšia časť, doplníme ju sem s dátumom.