🔐 暗号鍵強度対照表

対称鍵 (AES等)128-bit
RSA/DH鍵長3,072-bit
ECC鍵長256-bit
対照表
対称鍵 (AES等)RSA/DH鍵長ECC鍵長
801,024160
1122,048224
1283,072256
1927,680384
25615,360521

対称鍵暗号(AES等)のビット数と、それに相当するセキュリティ強度を持つRSA/DH鍵長・ECC(楕円曲線)鍵長を対照できるツールです。NIST SP 800-57で示されている一般的に引用される等価強度の目安に基づいています。

使い方

  1. 確認したい対称鍵のビット数を選択します。
  2. 等価なRSA/DH鍵長とECC鍵長が自動的に表示されます。
  3. 下の対照表で全体の対応関係を確認できます。

計算の仕組み

この早見表は、アメリカ国立標準技術研究所(NIST)の「SP 800-57 Part 1」に載っている、暗号方式ごとの「同じくらいの強さになる鍵の長さ」をまとめたものです。 暗号の強さは「セキュリティ強度(ビット)」で比べます。128ビットの強度とは、総当たりで鍵を見つけるのに約2¹²⁸回の計算が必要という意味です。AESのような共通鍵暗号では、鍵の長さがほぼそのまま強度になります。一方、RSAやDiffie-Hellmanは素因数分解や離散対数の問題を解く効率的な方法があるため、同じ強度を得るのにずっと長い鍵が必要です。楕円曲線暗号(ECC)は、共通鍵のおよそ2倍の長さで同じ強度になります。 表の行を選ぶと、その強度に対応する共通鍵・RSA/DH・ECCの鍵の長さを強調して表示します。

計算例

128ビットの強度の場合 共通鍵暗号: 128ビット(AES-128) RSA / DH: 3072ビット 楕円曲線: 256ビット(P-256など) 現在よく使われているRSA-2048は、共通鍵の112ビット相当です。NISTは、112ビット相当の鍵を2030年末まで使ってよいとしており、それ以降は128ビット相当以上への移行を求めています。

使用上の注意

  • 80ビット相当(RSA-1024など)は、すでに安全とはみなされていません。
  • 大規模な量子コンピューターが実現すると、RSAや楕円曲線暗号は解読できるようになると考えられています。NISTは2024年に、量子コンピューターに強い暗号(ML-KEM、ML-DSAなど)の標準を公開しました。
  • 共通鍵暗号は、量子コンピューターでも強度が半分程度になるだけとされ、AES-256なら十分な強さが残ります。

よくある質問

なぜ鍵の種類によって必要なビット数が大きく異なるのですか?

RSA・DHのような素因数分解・離散対数ベースの暗号は、AESのような対称鍵暗号や楕円曲線暗号(ECC)よりも同じ強度を得るために大きな鍵長が必要になるためです。

128ビットのAESはどれくらい安全ですか?

128ビットのAESは、3072ビットのRSA/DH鍵や256ビットのECC鍵と概ね同等のセキュリティ強度を持つとされています。

この数値は絶対的なものですか?

いいえ、これはNIST SP 800-57で示されている一般的な目安であり、実際の安全性は実装方法や攻撃技術の進歩によっても変わります。