---
title: "Post-Quantum Cryptographic Analysis of Message Transformations Across the Network Stack"
source: "https://arxiv.org/abs/2604.08480v1"
type: papers
ingested: 2026-04-11
tags: [paper, post-quantum, cryptography, network-stack, pqc, wpa2, wpa3, tls, wireguard]
summary: "Formális keretrendszer a hálózati stack rétegein átnyúló post-quantum kriptográfiai analízishez. Fő megállapítás: egyetlen PQ-safe réteg elég a titkossághoz, de autentikációhoz minden rétegnek PQ-nak kell lennie."
---

# Post-Quantum Cryptographic Analysis of Message Transformations Across the Network Stack

**Szerzők:** Ashish Kundu, Vishal Chakraborty, Ramana Kompella
**Dátum:** 2026-04-09
**arXiv:** 2604.08480v1

## Absztrakt

Amikor egy üzenet a hálózaton keresztül halad, több réteg kriptográfiai transzformációján megy át. Minden réteg saját algoritmust használ, és ezek különböző mértékben sebezhetők kvantumszámítógépekkel szemben. A tanulmány formális keretrendszert ad a rétegek közti PQC státusz kompozícióhoz.

## Kulcsfogalmak

### PQC Státusz Kategóriák (𝒮)

1. **Q-Safe** — Nem sebezhető kvantumgépekkel (pl. AES-256, ChaCha20, Kyber-1024)
2. **Q-Unsafe†** — Grover-sebezhető (szimmetrikus kulcs felezése, pl. AES-128 → AES-256 fix)
3. **Q-Unsafe** — Shor-sebezhető (EC kulcsok feltörhetők, protokoll cserével javítható)
4. **C-Unsafe** — Klasszikusan sem biztonságos (nyílt szöveg, MD5)

### Kompozíciós Szabályok

- **Titkosság (Confidentiality):** `σchain = max(σL2, σL3, ..., σL7)` — a legerősebb réteg határoz
- **Autentikáció:** `σchain = min(σL2, σL3, ..., σL7)` — a leggyengébb réteg határoz
- **Metaadat:** `σmeta = σeff(L2)` — csak a legkülső réteg számít

### HNDL Fenyegetés

"Harvest Now, Decrypt Later" — az ellenfél ma rögzíti a forgalmat, és kvantumszámítógéppel dekódolja később. A mélység (`d*`) azt mutatja, hány réteget tör fel az ellenfél.

## Esettanulmányok

### CS1: iMessage (iOS) — PQ3 + TLS + WPA3

| Réteg | Protokoll | Státusz |
|-------|-----------|---------|
| L7 | PQ3 (Kyber-1024 + P-256) | Q-Safe |
| L5-6 | TLS 1.3 (X25519) | Q-Unsafe |
| L2 | WPA3-SAE (P-256) | Q-Unsafe |

**Eredmény:** Tartalom védett (PQ3 miatt), de metaadat nem. `d* = 2`

### CS2: WPA2-Personal + HTTPS

| Réteg | Protokoll | Státusz |
|-------|-----------|---------|
| L5-6 | TLS 1.3 (X25519) | Q-Unsafe |
| L2 | WPA2-PSK (AES-128-CCMP) | Q-Unsafe† |

**Eredmény:** `σchain = Q-Unsafe†`, de Grover-only → AES-256-ra upgrade fixeli.

### CS3: WPA2-Enterprise + HTTPS

| Réteg | Protokoll | Státusz |
|-------|-----------|---------|
| L5-6 | TLS 1.3 | Q-Unsafe |
| L2 | WPA2-Enterprise (EAP-TLS, ECDHE) | Q-Unsafe |

**Eredmény:** `σchain = Q-Unsafe` — Shor-sebezhető, protokoll csere kell.

### CS4: WireGuard VPN + HTTPS + WPA3

| Réteg | Protokoll | Státusz |
|-------|-----------|---------|
| L5-6 | TLS 1.3 | Q-Unsafe |
| L3 | WireGuard (Curve25519) | Q-Unsafe |
| L2 | WPA3-SAE | Q-Unsafe |

**Eredmény:** `d* = 3 = n` — legrosszabb eset, minden réteg feltörhető.

## Fő Megállapítások

### Finding 1: Egy PQ-safe réteg elég a titkossághoz
Ha bármely réteg post-quantum (pl. PQ3, Signal), a tartalom védett.

### Finding 2: Autentikáció mindig Q-Unsafe
Egyetlen tanulmányban sem találtak post-quantum aláírást (még a PQ3 is ECDSA-P256-ot használ).

### Finding 3: Több réteg ≠ jobb kvantumbiztonság
A rétegek száma irreleváns — csak az számít, van-e Q-Safe réteg.

### Finding 4: Metaadat az első PQ-safe rétegnél megáll
Ha a külső réteg nem Q-Safe, az ellenfél látja a forgalom mintázatát.

### Finding 5: Enterprise biztonság ↔ kvantum biztonság
WPA2-Enterprise klasszikusan erősebb, de kvantumra gyengébb és drágább javítani.

### Finding 6: Trust boundary = quantum exposure boundary
A HNDL expozíció gyakran megegyezik azzal, amit a közvetítők amúgy is látnak.

### Finding 7: A † megkülönbözteti a javíthatót a strukturálistól
Q-Unsafe† (Grover) → konfiguráció fix (AES-256)
Q-Unsafe (Shor) → protokoll csere szükséges

## Gyakorlati Javaslatok

1. **Legolcsóbb fix:** WiFi réteg AES-256-ra váltása (WPA2-PSK esetén)
2. **Tartalomvédelem:** End-to-end PQ réteg használata (Signal, iMessage PQ3)
3. **VPN:** WireGuard PSK mód aktiválása (256-bit pre-shared key)
4. **Metaadat:** Külső réteg PQ migrációja (WPA3 → post-quantum handshake)

## Kapcsolódó témák

- bitcoin-wallet-security — Bitcoin PQC migráció
- privacy-tech — Privacy és kriptográfia
- nostr-ecosystem — Nostr NIP-44, titkosítás

## Hivatkozások

- NIST IR 8547: Transition to Post-Quantum Cryptography Standards
- NIST FIPS 203: ML-KEM (Kyber)
- NIST FIPS 204: ML-DSA (Dilithium)
- Apple PQ3: iMessage post-quantum protocol