Qstamp / 論文
研究論文 · 数理と展開

Quantova 仮想マシン上の自律エージェントのための耐量子証跡

本稿は、Qstamp の数理及びその展開の方法を扱う。本稿は、エージェントの記録をハッシュ化し、ソルトを付与し、コミットする方法を定義し、得られる証跡が、明示された仮定の下で古典的又は量子的な敵対者によって偽造され得ないことを証明し、裁判所又は規制当局がレシートを検証する方法を示す。対象とするのは、Quantova テストネットワーク上の SDK リリース 0.1.4 である。

要旨

自律エージェント及び超知能エージェントは、現在、銀行、政府、医療及び金融の各分野において、企業に代わって支払、意思決定及び届出を行っている。これらのエージェントが何を行ったかの記録は、その記録が記述する行為の主体である運用者によって保管されている。このような記録はその保管者によって書き換えられ得るものであり、仮に署名されているとしても ECDSA、EdDSA 又は RSA によって署名されているが、Shor のアルゴリズムによれば、量子コンピュータはこれらの署名を多項式時間で偽造することができる。

Qstamp は、オープンな SDK 及び Quantova 仮想マシン(QVM)上の一連の Quanta スマートコントラクトであり、記録そのものを運用者の手元で非公開に保ったまま、エージェントの記録を誰でも検証できる永続的な証跡に変換する。各記録は SHA3 256 ダイジェストに縮約され、新規の256ビットのソルトに束縛される。得られたリーフは、最大 220 個のリーフからなる RFC 9162 ハッシュツリーに結合され、当該ツリーは、チェーン、コントラクト、署名者、記録種別及びバッチサイズを束縛する、ドメイン分離された1つの32バイトの値によってコミットされる。このコミットメントは、ML DSA 65 で署名されたトランザクションにおいて、証明済みの Quanta スマートコントラクトによりアンカーされ、ジェネシス以来すべてのブロックに ML DSA 65 で署名してきたバリデーター委員会によって確定される。

本稿は証跡偽造ゲームを定義し、古典的又は量子的な任意の敵対者の優位性が、SHA3 256 に対する衝突及び第二原像の優位性、ML DSA 65 に対する q 重の EUF-CMA 優位性、並びに合意の失敗確率によって上から抑えられることを証明する。さらに、レシートが何を証明し何を証明しないかを厳密に述べ、コントラクトのコンパイル、証明及び展開の方法を記述し、Quantova テストネットワークにおける具体例とともに裁判所及び規制当局の命令に適した検証手順を示し、本構成を欧州連合、英国、米国、日本、韓国及び香港における記録保持義務と関連付ける。

キーワード

耐量子暗号AIエージェント超知能エージェント監査証跡データ完全性透明性ハッシュコミットメントML DSASHA3Merkle ツリーEU AI法規制上の証跡
文書管理
発行主体
Quantova Inc(デラウェア州法人であり、Qstamp 技術の所有者)
研究主体
Quanto Organisation Pte. Ltd.(シンガポール)
版
バージョン 1.0。構想は2025年に取りまとめられ、Qstamp は2026年にデプロイされた。
対象範囲
Qstamp SDK リリース 0.1.4 及び Quantova テストネットワーク Q-test-net-1 上に展開された Quanta コントラクト
位置付け
公開の技術仕様である。法的助言を構成するものではない。
恒久的な所在
https://qstamp.org/paper.html
推奨される引用表記
Quantova Inc(2026)、Qstamp 研究論文、バージョン 1.0

1. 序論及び貢献の概要

大規模モデルを基盤とするソフトウェアエージェントは、現在、個人及び機関に代わって、ツールを呼び出し、資金を移動し、与信を承認し、コンテンツを生成している。このようなアクションが後に争われる場合、裁判所、監督当局又は保険者に対して提起される問いは事実に関するものである。すなわち、エージェントは、どのモデル及びポリシーの下で、いつ、何を行ったのか。その答えは、ほぼ常に、エージェントの運用者が保管する記録から得られるが、当該運用者はまさにその行為が問われている当事者でもある。

ここから2つの弱点が生じる。第一は保管である。運用者の管理権限の下にあるデータベースに保持された記録は、運用者によって変更され得るものであり、記録それ自体にはその変更を示すものは何もない。第二は耐久性である。記録が暗号学的に保護されている場合、その保護は ECDSA、EdDSA 又は RSA によるデジタル署名であり、公表されたリソース見積もりによれば、十分な規模の誤り耐性量子コンピュータは、このような署名を数時間ないし数日で偽造し得る [10, 11, 8]。多くの記録は6年から10年にわたり保存されなければならず [37, 35]、この期間は、そのような計算機がいつ実現し得るかに関する不確実性と比較して長い [13]。

定義0 · Qstamp

Qstamp は、Quantova ネットワークを通じて展開される、プライバシーを保護するオンチェーンの証跡ツールキット及び SDK であり、自律エージェント及び超知能エージェントはこれに直接接続する。記録、そのダイジェスト及びそのレシートは運用者の手元にとどまり、公開されるのはソルト付きのコミットメントのみである。Qstamp により、銀行、政府、医療、金融及びコンプライアンスの各分野を含め、このようなエージェントを運用する企業は、自らのエージェントが何を行い何を決定したかの証跡を作成することができる。当該証跡は、要求に応じて裁判所、監査人及び政府当局に提示することができ、これらの者は、当該企業又は Quantova Inc を信頼することなくこれを検証することができる。第3節の困難性及び合意に関する仮定の下で、当該証跡は、定理1によって厳密化される意味において、量子コンピュータを備えた敵対者によって偽造され得ない。

Qstamp は、1つの構成によって両方の弱点に対処する。各記録は、運用者の境界の内部で、ソルト付きの SHA3 256 コミットメントに縮約される。最大 220 個のコミットメントからなるバッチはハッシュツリーに集約され、当該ツリーをそのチェーン、コントラクト、署名者、種別及びサイズに結び付ける単一の32バイトの値が、Quantova 仮想マシン上の Quanta スマートコントラクトを通じてアンカーされる。当該アンカーが依拠するすべての署名は、それを送信するアカウントからそれを確定する委員会に至るまで、ML DSA 65 署名であり [24]、このことはネットワークのジェネシスブロック以来変わっていない。記録が運用者の外部に出ることはなく、記録及びそのレシートを保有する者は、運用者又は Quantova Inc を信頼することなく、後にこれを検証することができる。

本稿の貢献は以下のとおりである。

  1. 内部者である敵対者としての運用者、及び古典的な署名に対する量子的な敵対者の形式的モデル、並びに現行規制の記録保持要件を捉える述語(第2節及び第3節)。
  2. SDK リリース 0.1.4 において実装されたとおりの Qstamp の構成の完全な仕様。符号化、スタンプアルゴリズム及び検証アルゴリズム、並びに3値の検証結果を含む(第5節)。
  3. Qstamp に対する証跡偽造が、SHA3 256 の衝突困難性及び第二原像困難性、ML DSA 65 の偽造不可能性、並びに合意の安全性によって上から抑えられることを証明する帰着。併せて、束縛性、秘匿性及び活性の各性質、並びに古典的及び量子的な具体的上界を示す(第6節)。
  4. 自律エージェントに関してレシートが何を証明し何を証明しないかの厳密な記述(第7節)、及び実際のテストネットワークにおける実行例により例示する、裁判所及び規制当局の命令のための検証手順(第8節)。
  5. 法的義務から、提供される形式的性質及びその限界への対応付け(第9節)、当該性質が証明済みのコントラクトコードを備えた耐量子のレイヤー1を必要とする理由の分析(第10節)、並びに実測されたコスト及びレイテンシ(第11節)。

本稿は、バージョン 1.0 の日付において稼働しているもののみを記述する。本構成は Quantova テストネットワーク上で稼働しており、そのレシートは証拠としての効力を有しない。本番利用は、Quantova メインネットワークの開始後、同ネットワーク上で行われる。計画中の機能は、第6.7節及び第12節においてその旨を明示する。

2. 問題の数学的定式化

本稿全体を通じて、H は SHA3 256 [22] を表し、‖ はバイト連結を表し、λ はセキュリティパラメータを表す。また、アルゴリズムが効率的であるとは、古典コンピュータ上(PPT)又は量子コンピュータ上(QPT)において λ の多項式時間で動作することをいう。

2.1 運用者が管理する記録と内部者である敵対者

定義1 · 運用者が管理するログ

ログとは、運用者 O が管理するストレージに保持されるバイト列の有限列 Λ = (e1, …, em) である。O の管理権限は、ej を e′ で置き換えるオラクル Rewrite(j, e′) によってモデル化され、O は監査時刻 ta より前の任意の時点でこれを呼び出すことができる。検証者 V は、ta において、O が提出するログを受け取る。

観察1 · 保管は自己証明を無効にする

ta における V のビューが、提出されたログと O のみが計算した値との関数であると仮定する。このとき、任意のログ Λ 及び Λ′ について、O が当初から Λ′ を保存していた場合と、Λ を保存した後にこれを Λ′ に書き換えた場合とで、V のビューは同一の分布に従う。したがって、V のいかなる戦略も、両者を優位性ゼロでしか識別できない。

O が計算した署名はこの状況を変えない。各エントリが σj = Sign(skO, ej) を伴う場合、skO を保有する O は、任意の置換 e′ に対して有効な σ′ を計算する。保管者の署名は、第三者に対して出所を認証するものの、保管者自身に対する完全性については何も示さない。O に対する完全性を得るには、O がその状態を変更できない当事者又はシステムである証人 W が、ta より前に Λ から導出された値を固定することが必要である。現在の実務において、W の状態に対する V の信頼は、W による署名、すなわちほぼ常に secp256k1 又は P 256 上の ECDSA [26, 29]、Ed25519 [30] 又は RSA に依拠しており、証人が運用者の内部システムである場合には、いかなる署名にも依拠していない。

2.2 Shor のアルゴリズムとその公表されたコスト

2.2.1 位数発見への帰着

N を素数冪ではない奇数の合成数とし、a を N を法とする単数から一様に選ぶ。a の位数は次のとおりである。

r = ordN(a) = min { r > 0 : ar ≡ 1 (mod N) }.
(1)

r が偶数であり、かつ ar/2 ≢ −1 (mod N) であるならば、N は (ar/2 − 1)(ar/2 + 1) を割り切るが、いずれの因子も割り切らない。したがって、

gcd( ar/2 − 1 , N ) ∉ { 1 , N }
(2)

は非自明な因数である。相異なる奇素因数を少なくとも2つ持つ N について、この事象は a の選択に関して少なくとも2分の1の確率で生じる [2, 12]。したがって、素因数分解は古典的な多項式時間で位数の計算に帰着し、Shor の貢献は後者のための量子アルゴリズムである [1, 2]。

2.2.2 量子フーリエ変換

N2 ≤ Q < 2N2 を満たす Q = 2ℓ を選ぶ。ℓ 量子ビットのレジスタを一様な重ね合わせ状態に置き、写像 x ↦ ax mod N を第二のレジスタに可逆的に計算する。

|ψ⟩ = Q−1/2 ∑x=0Q−1 |x⟩ |ax mod N⟩.
(3)

ℤQ 上の量子フーリエ変換は、第一のレジスタに次のように作用する。

QFTQ |x⟩ = Q−1/2 ∑y=0Q−1 e2πi·xy/Q |y⟩,
(4)

これは O(ℓ2) 個の1量子ビットゲート及び2量子ビットゲートによって厳密に実装される。第二のレジスタは x について周期 r の周期性を持つため、変換後に第一のレジスタを測定すると、確率 Ω(1/log log N) で、次を満たす値 y が得られる。

| y/Q − s/r | ≤ 1/(2Q) < 1/(2r2)
(5)

ここで s は r と互いに素なある整数である。このとき Legendre の定理により、s/r は y/Q の連分数展開の近似分数であり、これにより古典的に r が得られる。コストの大部分を占めるのはべき剰余演算であり、筆算的な算術では O(ℓ3) 個のゲートを要する。

2.2.3 離散対数と楕円曲線

⟨P⟩ を素数位数 q の巡回群とし、Q′ = dP を公開鍵とする。関数

f(a, b) = aP + bQ′ = (a + bd)P
L = { (a, b) ∈ ℤq2 : a + bd ≡ 0 (mod q) }
(6)

は、部分群 L の剰余類上でちょうど定数となる。ℤq2 上の2レジスタのフーリエ変換とそれに続く測定により、v ≡ ud (mod q) を満たす (u, v) が得られ、したがって u ≠ 0 である限り d = v·u−1 mod q となる [2]。楕円曲線群については、群演算は基礎体上の算術により可逆的に評価される [9]。Roetteler、Naehrig、Svore 及び Lauter は、ビット長 n の素体上の曲線に対する具体的な回路を与えており [8]、その回路は次を用いる。

9n + 2⌈log2n⌉ + 10 logical qubits, which for n = 256 gives 9·256 + 2·8 + 10 = 2330,
(7)

また、n = 256 に対して 1011 のオーダーの Toffoli ゲート数を用いる。この見積もりは、大部分の ECDSA の導入の基盤である secp256k1 及び P 256 に適用され、Ed25519 の255ビット曲線にもほとんど変更なく適用される。これらは論理量子ビットである。誤り耐性のある実装では、物理量子ビット数は誤り訂正符号のオーバーヘッドの分だけ乗算される。

2.2.4 RSA 2048 に対するリソース見積もり

RSA について、Gidney 及び Ekerå は2019年に、物理ゲート誤り率 10−3、表面符号のサイクル時間1マイクロ秒及び制御システムの反応時間10マイクロ秒を仮定して、2048ビットの法を2000万個のノイズのある量子ビットにより約8時間で素因数分解できると見積もった [10]。Gidney は2025年に、同一のハードウェア仮定の下で、この見積もりを100万個未満のノイズのある量子ビット及び1週間未満の実行時間に改訂した [11]。

これらの数値は、仮想的な誤り耐性計算機に関する公表されたリソース見積もりである。現存するいかなる計算機についての記述でもない。我々の知る限り、本稿の日付の時点で、この規模の計算機が公に実証されたことはない。本稿の議論は、そのような計算機がいつ構築されるかには依存しない。それは、証跡がその日付に関する現在の不確実性よりも長い期間にわたって健全であり続けなければならないという事実にのみ依存する。

2.3 署名、台帳及びログへの帰結

定義2 · 選択メッセージ攻撃の下での存在的偽造不可能性 [14]

署名方式 Σ = (KeyGen, Sign, Verify) 及び敵対者 A に対して、実験は次のとおりである。

ExpEUF-CMAΣ, A(λ) : (pk, sk) ← KeyGen(1λ) ; (m*, σ*) ← ASign(sk, ·)(pk) ;
return 1 iff Verify(pk, m*, σ*) = 1 ∧ m* ∉ 𝓜
(8)

ここで 𝓜 は署名オラクルに提出されたメッセージの集合であり、AdvEUF-CMAΣ(A) = Pr[Exp = 1] である。

命題1 · ECDSA に対する量子偽造者

Σ を、生成元 G を持つ素数位数の曲線上の ECDSA とする。署名クエリを一切行わずに AdvEUF-CMAΣ(AShor) ≥ 1 − ε を達成する QPT 敵対者 AShor が存在する。ここで ε は離散対数サブルーチンの失敗確率であり、反復により指数的に減少する。

証明. AShor は (G, pk) に対して第2.2.3節のアルゴリズムを実行して候補 d を得て、dG = pk であればこれを受理し、そうでなければ反復する。次に、任意の m* を選び、σ* = Sign(d, m*) を正直に計算する。ECDSA の正当性により Verify(pk, m*, σ*) = 1 となり、かつ m* は一度もクエリされていない。同じ議論は、検証式が署名者のノンスの導出方法に依存しない EdDSA にも適用され、RSA には素因数分解を通じて適用される。∎

証拠上の帰結は遡及的である。エントリ e が時刻 tc に pk の下で署名されたとし、tq を敵対者が AShor を実行できる最初の時刻とする。任意の時刻 T ≥ tq において、敵対者は Verify(pk, e′, σ′) = 1 を満たす (e′, σ′) を生成する。T における検証者は、いずれも検証に成功する2つの組を保持することになり、署名検証は、そのいずれが tc に存在したかについて何の情報も与えない。敵対者が必要とするのは pk のみであり、これは公開されており、台帳においてはアカウントの最初のトランザクションとともに公開される。したがって、公開鍵及び署名済みの記録は、今収集し、後に偽造することができる。証跡が健全であり続けなければならない期間を x、その移行に要する時間を y、tq までの時間を z とすると、Mosca の条件 [13]

x + y > z
(9)

は、証跡が危険にさらされる時期を特定する。保存期間は長い。Rule 17a 4 に基づくブローカー・ディーラーの記録は最長6年間保存され [37]、高リスクAIシステムの技術文書は、当該システムが市場に投入された後10年間保存される [35]。

現在本番稼働しているスマートコントラクトプラットフォームは、ECDSA 又は EdDSA によってトランザクションを認可している。このようなプラットフォーム上では、あるアカウントがトランザクションを認可したという事実は古典的な署名によってのみ証明され、tq 以降は、公開鍵が知られている任意のアカウントに任意の内容を署名させることができる。過去のブロックの順序が信頼に足るものであり続けるか否かは、検証者が正規の履歴をどのように知るかに依存する。チェーンを継続的に追跡してきた参加者は、その知識を保持する。他方、裁判所や監査人がそうするように、tq 以降に署名のみから履歴を再構成する検証者は、合意そのものが古典的な署名によって認証されている場合、正規の履歴と、復元された鍵で署名された代替の履歴とを区別することができない。順序付けがプルーフ・オブ・ワークによって保護されている場合、順序付けはハッシュに基づく安全性を維持するが、各トランザクションの認可は依然として古典的である。破られるのは署名の層である。

古典的な信頼の連鎖Shor が実用化されれば偽造可能耐量子の信頼の連鎖 · QVM 上の Qstampハッシュ及び格子の仮定のみエージェントの記録ログエントリ e運用者の署名ECDSA · secp256k1台帳のトランザクションECDSA 又は EdDSAファイナリティと監査古典的な鍵エージェントの記録SHA3 256 フィンガープリントコミットメント Kソルト付き · コンテキスト束縛Quanta コントラクトML DSA 65 トランザクション委員会によるファイナリティML DSA 65 証明書✕ Shor が鍵を復元✕ e′ への偽造 σ′ が検証成功✕ 履歴を識別不能✓ 2¹²⁸ の Grover 上界✓ MLWE 及び MSIS の困難性✓ ジェネシス以来固定署名が偽造される変更はすべて検知古典的な信頼の連鎖耐量子の信頼の連鎖エージェントの記録ログエントリ e運用者の署名ECDSA · secp256k1台帳のトランザクションECDSA 又は EdDSAファイナリティと監査古典的な鍵エージェントの記録SHA3 256 フィンガープリントコミットメント Kソルト付き · コンテキスト束縛Quanta コントラクトML DSA 65 トランザクション委員会によるファイナリティML DSA 65 証明書✕ Shor が鍵を復元✕ e′ への偽造 σ′ が検証成功✕ 履歴を識別不能✓ 2¹²⁸ の Grover 上界✓ MLWE 及び MSIS の困難性✓ ジェネシス以来固定
古典的な署名に依拠SHA3 256 及び ML DSA 65 に依拠
図1 · 古典的な信頼の連鎖と耐量子の信頼の連鎖の比較。上段の連鎖では、記録を帰属させ又は順序付けるすべてのリンクが古典的な署名であるため、Shor のアルゴリズムで復元された鍵により、改変されたエントリ e′ に対して、元の署名と同様に検証に成功する偽造署名 σ′ が得られる。下段の連鎖では、記録はソルト付きの SHA3 256 コミットメントに縮約され、アンカリングトランザクションからファイナリティ証明書に至るまでのすべての署名が ML DSA 65 である。

ハッシュ関数は弱められるが、破られはしない。Grover のアルゴリズムは、n ビット関数の原像を O(2n/2) 回の評価で発見し [3]、これは汎用的な探索に対して最適である [4]。Brassard、Høyer 及び Tapp のアルゴリズムは、同規模の量子アクセス可能なメモリを前提として、O(2n/3) 回の評価で衝突を発見し [5]、これも汎用的な関数に対して最適である [6]。Bernstein は、そのメモリのコストを算入すれば、量子的な衝突探索は約 2n/2 の古典的な並列衝突探索よりも安価ではないことを示している [7]。n = 256 の場合、安全性の余裕は、攻撃者にとって最も有利なモデルにおいても少なくとも 285、現実的なコストの下では約 2128 にとどまる。署名とハッシュとの間のこの非対称性が、第5節の設計の基礎である。

2.3.1 エージェント基盤における古典的プリミティブ

現在、エージェントの識別、認可及び監査に用いられる基盤は、少数の公開鍵プリミティブに依拠している。下表は、それぞれについて、その依拠する問題及び Shor のアルゴリズムの影響を示す。

プリミティブエージェント及び監査ログにおける典型的な役割基礎となる問題Shor のアルゴリズムの影響
secp256k1 及び P 256 上の ECDSA台帳のトランザクション、コード及び成果物への署名、デバイス及びサービスの証明楕円曲線離散対数秘密鍵が公開鍵から多項式時間で計算され、その後は任意のメッセージに署名できる(命題1)。
EdDSA、Ed25519エージェント及びサービスの識別鍵、SSH、ソフトウェアリリースへの署名、台帳edwards25519 上の楕円曲線離散対数秘密スカラーが公開鍵から計算され、任意のメッセージに対する署名が検証に成功する。
RSA 署名、RS256 (PKCS #1 v1.5) 及び PS256 (PSS)トークン、証明書、文書及びコードへの署名整数の素因数分解法が素因数分解されて秘密指数が導かれ、両パディング方式とも同様に偽造される。
TLS における ECDHE 及び RSA 鍵交換エージェント、ツール及び API の間の接続の機密性楕円曲線離散対数、整数の素因数分解記録されたハンドシェイクのセッション鍵が復元されるため、傍受された通信は後に復号され得る。TLS の鍵交換は第三者に対する証跡を提供したことはなく、その喪失は機密性の喪失である。
X.509 証明書チェーンサービス及びエージェントの識別、相互 TLS、署名用証明書認証局による RSA 又は ECDSA 署名復元された認証局の鍵により任意の名前に対する有効な証明書が発行され、過去の証明書チェーンはもはや署名者の識別に依拠することができない。
JWT 署名、ES256 及び RS256委任された権限、OAuth アクセストークン及びエージェントのツール権限P 256 上の ECDSA、RSA任意の主体、スコープ又は有効期限を持つトークンが偽造され、記録されたトークンはもはやアクションが認可されたことを証明しない。
クラウド KMS の署名鍵署名済み監査ログ、ログダイジェスト及びリリース成果物耐量子の鍵種別が選択されない限り RSA 又は ECDSA公開された公開鍵から秘密鍵を計算できるようになれば、秘密鍵のハードウェアによる保管は何の保護にもならない。

共通鍵プリミティブは異なる振る舞いを示す。HMAC 及び SHA2 ファミリーは Shor のアルゴリズムの影響を受けず、Grover のアルゴリズムによって弱められるにとどまるため、256ビット鍵の HMAC は、鍵探索に対して約128ビットの安全性を維持する。しかし、メッセージ認証コードは、第三者に対して何も証明しない。鍵を保有する者は、改変された任意のエントリについて有効なタグを再計算することができ、監査ログにおいて鍵を保有するのは運用者であるから、観察1がそのまま適用される。外部のアンカーを持たずに運用者が保持するハッシュチェーンについても同様であり、運用者は改変した任意の時点以降についてこれを再計算することができる。

2.4 規制上の空白

法域を問わず、規則は、一定の記録が作成され、定められた期間保存され、かつ改変から保護されること、又は改変が検知可能な形で保持されることを求めている。EU AI法は、高リスクAIシステムに対し、そのライフタイムにわたる事象の自動記録を可能にすることを求め(第12条)、提供者及び導入者に対し、当該ログを意図された目的に照らして適切な期間であって少なくとも6か月間保持することを求めている(第19条及び第26条第6項)[35]。eIDAS 2 改正は、電子台帳に法的承認を与え、適格電子台帳に完全性及び時系列順序の推定を付与している(第45h条及び第45i条)[36]。SEC Rule 17a 4 は、ブローカー・ディーラーに対し、電子記録を、タイムスタンプ付きの完全な監査証跡を伴って、又は書換え不能かつ消去不能な形式で保持することを求めている [37]。英国GDPR 第5条第1項(f)は、無権限の処理並びに偶発的な滅失又は毀損からの保護を含め、個人データの適切な安全性を求めている [38]。日本の電子帳簿保存法は、タイムスタンプ又は訂正及び削除を記録するシステムなど、電子記録の真実性を確保する措置を求めている [39]。韓国の個人情報保護法第29条に基づき求められる安全性確保措置には、アクセス記録を保管し、これを偽造及び変造から保護することが含まれる [40]。香港の個人データ(プライバシー)条例のデータ保護原則第4原則は、データ利用者に対し、無権限の又は偶発的なアクセス、処理、消去、滅失又は使用から個人データを保護するため、実行可能なあらゆる措置を講じることを求めている [41]。

同じ期間は、現在、耐量子移行に関する義務によっても規律されている。NIST IR 8547 は、その初期公開草案において、112ビットの安全性水準にある量子脆弱な公開鍵アルゴリズムを2030年以降非推奨とし、量子脆弱なすべての公開鍵アルゴリズムを2035年以降不許可とすることを提案している [27]。Executive Order 14412 は、米国連邦政府のシステムに対し、2030年12月31日までに耐量子の鍵確立を、2031年12月31日までに耐量子のデジタル署名を採用するよう指示している [28]。したがって、現在作成される記録は、その保存期間内において、それを保護する署名が正式に不許可とされている時点で検査されることになる。

定義3 · 永続的な証跡の要件

r を時刻 t0 に作成された記録とし、R をその保存期間とし、V を保管者を信頼しない検証者とする。ε ≥ 0 及び敵対者のクラス 𝒜 に対して、要件は次の述語である。

Reqε, 𝒜(r, t0, R) ≔ ∀ t ∈ [t0, t0 + R] : Ret(r, t) ∧ Intε, 𝒜(r, t0, t) ∧ Ver(r, t) ∧ Time(r, t0)
(10)

ここで Ret(r, t) は、保管者が t において r を提出できる場合に成立する。Intε, 𝒜(r, t0, t) は、すべての A ∈ 𝒜 について、A が生成したある r′ ≠ r を V が t において t0 の記録として受理する確率が高々 ε である場合に成立する。Ver(r, t) は、V が、保管者を信頼することなく、公開パラメータ及び保管者が提供するデータから受理を決定する場合に成立する。Time(r, t0) は、明示された許容誤差 δ について、r が t0 + δ までに存在していたことを V が立証できる場合に成立する。

法令は、Ret を保存期間を通じて明示的に定め、Int を改変若しくは偽造からの保護、書換え不能なストレージ又は監査証跡といった文言で定めている。Ver 及び Time は、監督及び証拠の目的から導かれる。空白とは、Int が古典的な署名に依拠するすべての仕組みは、𝒜 を tq より前に活動する敵対者に限定した場合にしか Int を満たさないという点にある。t0 + R > tq である場合には常に、当該期間の残りについて述語は成立しない。Qstamp は、第3節の仮定の下で、古典的及び量子的な敵対者に対し、当該期間内のすべての t について Int、Ver 及び Time を提供するよう設計されている。Ret は引き続き保管者の義務である。ここで引用したいずれの法令も Qstamp を要求するものではない。法令が要求するのは性質であり、第9節はそのうちどれを Qstamp が提供するかを示す。

3. システムモデル及び脅威モデル

3.1 当事者

  • 運用者 O。1つ以上のエージェントを運用し、その記録を保持し、署名鍵 skS を管理する。その ML DSA 65 公開鍵がチェーン上のアドレス S を定める。O は Qstamp SDK を実行する。
  • 検証者 V。裁判所、規制当局、監査人、保険者又は取引相手方。V は、公開パラメータ、すなわちチェーンのジェネシスハッシュ G、公式 Qstamp コントラクトのアドレス C 及び公表されたバリデーター集合と、O が提出するものとのみを保持する。
  • ネットワーク。QVM、ブロックを確定するバリデーター委員会 𝒱、並びにチェーンデータを提供する RPC エンドポイント及びエクスプローラーから構成される Quantova チェーン。
  • 敵対者 A。記録に関する虚偽の言明を V に受理させようとする任意の当事者。

3.2 仮定

ラベル仮定用途
T1SHA3 256 は、PPT 及び QPT の敵対者に対して衝突困難かつ第二原像困難である [22]。ダイジェスト、リーフ、ツリー及びコミットメントの束縛
T2ML DSA 65 は、PPT 及び QPT の敵対者に対して選択メッセージ攻撃の下で存在的偽造不可能である。これは、量子ランダムオラクルモデルにおける MLWE 及び MSIS の変種の困難性から導かれる [24, 20, 21]。トランザクション及びファイナリティの認可
T3誠実な多数派。抽出された各委員会において、不正な構成員が支配するステーク又は議席は、ファイナリティの閾値を下回ったままである。これにより、同一の高さにおいて相矛盾する2つのブロックが確定されることはなく、確定されたブロックが取り消されることもない。アンカーの一意性及び永続性
T4誠実なバリデーターは、基準時刻からの有界なずれの範囲内に時計を維持し、その時刻が自らの時計を15秒を超えて上回るブロック、又はその時刻が親ブロックに先行するブロックを拒否する。ブロック時刻の意味
T5リリース 0.1 に限る。参照される RPC エンドポイントの少なくとも1つが、真正な通信路を通じてチェーンデータを忠実に報告し、かつ参照されるすべてのエンドポイントの報告が一致しなければならない。検証におけるチェーン検査。オフライン証明により不要となる(第6.7節)

3.3 敵対者のクラス

古典的な敵対者は PPT である。量子的な敵対者は QPT であり、Shor のアルゴリズム及び Grover のアルゴリズムをオフラインで実行することができ、ランダムオラクルモデルが用いられる場合には H への量子アクセスを有する [16]。いずれのクラスも、時刻 t* 以降に運用者を不正に支配することができ、これは、後に履歴を書き換えようとする内部者、又は後の時点における skS の侵害をモデル化するものである。いずれのクラスも、他の任意のアカウントを支配し、T3 の上限まで委員会の構成員を不正に支配し、ネットワークメッセージを遅延させ、並べ替え又は破棄し、自ら RPC エンドポイントを運用することができる。誠実な運用者は、t* より前には正しくスタンプを行うものと仮定する。

運用者境界 · 記録はここにとどまる Quantova ネットワーク · QVM 及び委員会 公開検証 SI エージェントツール呼出し · 判断 · 出力 正規化された記録 r整列したキー · 固定された符号化 Qstamp SDKd · リーフ · RFC 9162 ルート · K 記録及びレシートの保管r とそのレシート ρ QVM · QStampstamp(hi, lo, kind) 証明済みコンパイラ出所署名 ブロック hヘッダー · イベントルート Stamped イベントS ‖ K ‖ u64(k) バリデーター委員会ML DSA 65 による投票 ファイナリティ証明書約0.2秒 エクスプローラー · qvmscan.ioトランザクション · イベント · ブロック RPC エンドポイントチェーンの同一性を検査 · 一致が必要 検証者裁判所 · 規制当局 · 監査人 判定有効 · 無効 · 判定不能 命令に基づき提出された記録 r 及びレシート ρ 運用者境界 · 記録はここにとどまる Quantova ネットワーク · QVM 及び委員会 公開検証 SI エージェントツール呼出し · 判断 · 出力 正規化された記録 r整列したキー · 固定された符号化 Qstamp SDKd · リーフ · RFC 9162 ルート · K 記録及びレシートの保管r とそのレシート ρ QVM · QStampstamp(hi, lo, kind) ブロック hヘッダー · イベントルート バリデーター委員会ML DSA 65 による投票 証明済みコンパイラ出所署名 Stamped イベントS ‖ K ‖ u64(k) ファイナリティ証明書約0.2秒 命令に基づき提出された記録 r 及びレシート ρ エクスプローラー · qvmscan.ioトランザクション · イベント · ブロック RPC エンドポイントチェーンの同一性を検査 · 一致が必要 検証者裁判所 · 規制当局 · 監査人 判定有効 · 無効 · 判定不能
図2 · システムアーキテクチャ。記録及びダイジェストは運用者の境界の内部にとどまる。境界を越えるのは32バイトのコミットメント K のみであり、それは ML DSA 65 で署名されたトランザクションに含まれる。QVM は、証明済みコンパイラの出所署名を伴うコンテナのみを実行する。委員会がブロックを確定し、任意の検証者が RPC エンドポイント又はエクスプローラーを通じてアンカーを確認する。破線のリンクはネットワーク操作を表す。

次の3つの事項はモデルの対象外であり、保証と誤解されないよう明記する。スタンプされた時点で虚偽であった記録は虚偽のままである。Qstamp は内容を固定するものであり、その当否を判断するものではないからである。記録がスタンプされる前に skS を保有する敵対者は、S の名においてスタンプを行うことができるが、これは鍵の保管の問題である。記録及びそのレシートの可用性は保管者の責任である。ソルトが失われれば、対応する包含を証明することができなくなるからである。

4. Quantova フレームワーク

本節では、Qstamp が依拠する構成要素について、本稿の日付において稼働しているとおりに記述する。

設計原則 · 完全に耐量子のフレームワーク

Quantova は、プロトコルのすべての層において耐量子である。アカウント、トランザクション、コントラクトコードの証明及びファイナリティ証明書は ML DSA 65 で署名され [24]、SLH DSA [25] は、アカウントがその方式の下で作成された場合に、ハッシュベースの代替として受け入れられる。トランザクション形式は、厳密にこれら2つの署名方式を受け入れる。さらに1つの方式識別子が将来の耐量子アルゴリズムのために予約されているが、現在は拒否される。プロトコルのいかなる層においても、楕円曲線、RSA 又は BLS の署名は受け入れられず、したがって、プロトコルが記録するいかなる事実も、Shor のアルゴリズムが破るプリミティブに依存しない。この点で、本フレームワークは、古典的な署名と並行して耐量子署名を追加するプラットフォームとは異なる。そのようなプラットフォームでは、依然として古典的な署名によって成立させ得る事実はすべて、その弱点を引き継ぐ。

4.1 スマートコントラクト言語 Quanta

Quanta は Quantova チェーンのコントラクト言語である。Quanta コントラクトは QVM コンテナにコンパイルされる。コントラクト内の権限は、検証済みの署名からのみ導かれる。エントリポイントの呼出し元はトランザクションの検証済みの署名者であり、コントラクトは、QVM 命令 VERIFY_ML を通じて、署名済みオーダーに対するさらなる ML DSA 署名を検証することができる。そのような検証はすべて FIPS 204 のコンテキスト文字列 QVM/contract/v1 を用い、FIPS 204 はこれを次のように署名対象メッセージに組み込む。

M′ = 0x00 ‖ |ctx| ‖ ctx ‖ M , ctx = "QVM/contract/v1"
(11)

したがって、コントラクトのオーダーのために生成された署名を、他のいかなるコンテキストにおける署名としても提示することはできない [24]。オープン Qstamp コントラクトは次の Quanta ソースであり、状態、資金及び所有者のいずれも保持しない。

contract QStamp { entry stamp(hi: u128, lo: u128, kind: u64) { emit Stamped(caller, hi, lo, kind); } event Stamped(sender: Q_Address, hi: u128, lo: u128, kind: u64); }

発行者テンプレート及びカウンシルテンプレートは、コントラクトが保持するノンス、期限及び展開ごとのドメイン値を伴う署名済みオーダーを追加する。これにより、オーダーの再送、期限後の使用及び他の展開における使用が防止される。

4.2 証明済みコンパイラ

コンテナ c は id(c) = H(c) によって識別される。チェーンは、識別子がコンパイラの出所鍵による ML DSA 65 署名を伴う場合にのみ展開を受け入れる。

Admit(c) ⇔ ML DSA.Verify( pkprov , id(c) , σprov ; ctx = "QUANTOVA/QVM/PROVENANCE/v1" ) = 1
(12)

この署名は、展開されたコンテナが証明済みコンパイラによって生成されたことを立証する。レビューされたソースとの同一性は、再現によって立証される。レビュー担当者は、公開されたソースをコンパイルし、得られたコンテナを展開されたものとバイト単位で比較し、これにより C にあるコードがレビューされたコードであることを確認する。オープン Qstamp コントラクトの公開ソースは、テストネットワーク上に展開されたコントラクトとバイト単位で一致するようにコンパイルされる。この保証は、Quantova Inc による出所鍵の安全な保管を前提とする。これは、コードの同一性という性質に限り、T1 から T5 に加えられる信頼の仮定である。

4.3 Quantova 仮想マシン及び実行層

QVM は計量付きのレジスタマシンであり、ML DSA 及び SLH DSA [25] の検証、ハッシュ計算並びにハッシュツリーのためのネイティブ命令を備える。実行の前に、QVM はトランザクションの検証済みの送信者を caller としてコントラクトのメモリに書き込むため、記録される署名者は呼出しデータによって影響を受けない。実行はアトミックである。S を状態、tx をトランザクション、m をその計量上限とすると、

Apply(S, tx) = (S′, E, fee) if Exec(S, tx) halts successfully within m
Apply(S, tx) = (S, ∅, fee) otherwise
(13)

ここで E は発行されたイベントのリストである。イベント及び状態の変更は成功時にのみ記録され、イベントはブロックヘッダーのイベントルートにコミットされる。したがって、イベントを伴わない確定済みトランザクションはスタンプについて何も証明せず、第5節の検証はイベントを必要とする。

4.4 合意及びファイナリティ

Quantova チェーン上のすべてのアカウント、すべてのトランザクション及びすべてのファイナリティ証明書は、ジェネシスブロック以来 ML DSA 65 で署名されており、SLH DSA は上述の代替のアカウント方式として利用可能である。アドレスは、ML DSA 65 公開鍵から導出される32バイトの値である。ブロックは、ファイナリティの閾値を満たす ML DSA 65 署名を伴う証明書を有する抽出された委員会によって確定され、ファイナリティには約0.2秒で到達する。ブロック時刻は整数秒で提案される。T4 の下で、親 P を持つ受理されたブロック B は次を満たす。

tP ≤ tB ≤ cv + 15 s for the clock cv of each honest validator at validation
(14)

したがって、ブロック時刻が減少することはなく、誠実な時計よりも15秒を超えて進むことはない。

4.5 手数料

実行は計量され、m 単位の計量を消費する呼出しの手数料は次のとおりである。

fee(m) = 500 · ⌈ m / 1210 ⌉ quon , 1 TQTOV = 106 quon
(15)

未使用の予約分は返還される。スタンプ呼出しは固定長の呼出しデータを持ち、固定長のイベントを1つ発行するため、その手数料はバッチサイズ N に依存しない。テストネットワーク上では、1回のスタンプの費用は N にかかわらず 0.005 TQTOV、すなわち 5000 quon である。TQTOV は金銭的価値を持たないテストネットワークの単位である。

5. Qstamp の構成

5.1 記法

H
FIPS 202 [22] に規定される SHA3 256
Dalg
記録のダイジェスト関数。alg = 1 は SHA3 256(既定)、alg = 2 は SHA 256 [23] を表し、1バイトで符号化される
‖ , u64(x)
バイト連結、及び符号なし整数 x < 264 の8バイトのビッグエンディアン符号化
si
オペレーティングシステムの乱数生成器から一様ランダムに抽出された32バイトのソルト
N, i
バッチサイズ及びリーフの位置。1 ≤ N ≤ 220 かつ 0 ≤ i < N
G, C, S, k
32バイトのジェネシスハッシュ、32バイトのコントラクトアドレス、32バイトの署名者アドレス及び64ビットの記録種別

5.2 リーフ、ツリー及びコミットメント

ダイジェスト di = Dalg(ri) を持つ記録 ri に対して、リーフは次のとおりである。

Li = H( 0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ di ‖ si )
(16)

これは、ちょうど 1 + 14 + 1 + 32 + 32 = 80 バイトに対する H の評価である。リーフは RFC 9162 第2.1節のツリーを構成し [31]、その内部ノードは次のとおりである。

node(L, R) = H( 0x01 ‖ L ‖ R )
MTH(L0) = L0 , MTH(L0..N−1) = node( MTH(L0..k−1) , MTH(Lk..N−1) ) , k = the largest power of two below N
(17)

これは、ちょうど65バイトに対する H の評価である。

ルートH(0x01 ‖ MTH(L₀..L₃) ‖ MTH(L₄, L₅))MTH(L₀..L₃)再計算MTH(L₀, L₁)π[1]MTH(L₂, L₃)再計算MTH(L₄, L₅)π[2]L₀リーフL₁リーフL₂対象L₃π[0]L₄リーフL₅リーフ白の実線 · 検証者が L₂ から再計算するノード。白の破線 · レシートに含まれる包含パス π = (L₃, MTH(L₀, L₁), MTH(L₄, L₅))。N = 6 かつ i = 2 であるから、|π| = 3 = ⌈log₂ 6⌉。RFC 9162 の分割 k = 4 が定めるとおり、リーフ L₄ 及び L₅ は1段上に位置する。 ルートH(0x01 ‖ MTH(L₀..L₃) ‖ MTH(L₄, L₅)) MTH(L₀..L₃)再計算 MTH(L₀, L₁)π[1] MTH(L₂, L₃)再計算 MTH(L₄, L₅)π[2] L₀リーフ L₁リーフ L₂対象 L₃π[0] L₄リーフ L₅リーフ
図3 · 第8節の具体例におけるバッチと同じサイズである6件の記録からなるバッチに対する RFC 9162 ツリーと、リーフ2の包含パス。検証者は、i 及び N のみによって定まる側において L₂ を各兄弟ノードと順にハッシュし、その結果をレシートに保持されたルートと比較する。

コミットメントは次のとおりである。

K = H( 0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root )
(18)

これは、ちょうど 1 + 14 + 32 + 32 + 32 + 8 + 8 + 32 = 159 バイトに対する H の評価である。3つの役割は、その先頭バイト及び長さによって分離されており、この性質は補題1において用いられる。本構成は、Merkle のハッシュツリー [18] 及び Haber と Stornetta の連結の着想 [19] に従い、RFC 9162 のドメイン分離と、サイズ及びコンテキストの明示的な束縛とを加えたものである。

コミットメント入力 · 159バイト · 固定レイアウト0x02役割プレフィックス⊘ 役割の混同QSTAMP/ROOT/V1ラベル⊘ バージョンの混在Gジェネシスハッシュ⊘ チェーン間の再送Cコントラクト⊘ コントラクト間の再送S署名者アドレス⊘ フロントランニングu64(k)記録種別⊘ ラベルの付替えu64(N)バッチサイズ⊘ サイズの曖昧性ルートRFC 9162 ルート⊘ すり替えSHA3 256K · 32バイトhi ‖ lo · 16バイトずつの2分割オンチェーン · QVMstamp(hi, lo, kind) · selector 6ae4cf77S からのトランザクション · ML DSA 65 · 手数料上限付きStamped(caller, hi, lo, kind) · 5a110849caller = 検証済みの送信者 S · ブロック h⊘ は、束縛された各フィールドが阻止する攻撃を示す。自らのアカウントから K をアンカーする複製者 F はF を示すイベントを得るが、F を示すレシートの検証が成功するのはK = Commit(G, C, F, k, N, root) の場合、すなわち衝突の場合に限られる。 コミットメント入力 · 159バイト · 固定レイアウト 0x02役割プレフィックス⊘ 役割の混同 QSTAMP/ROOT/V1ラベル⊘ バージョンの混在 Gジェネシスハッシュ⊘ チェーン間の再送 Cコントラクト⊘ コントラクト間の再送 S署名者アドレス⊘ フロントランニング u64(k)記録種別⊘ ラベルの付替え u64(N)バッチサイズ⊘ サイズの曖昧性 ルートRFC 9162 ルート⊘ すり替え SHA3 256 K · 32バイトhi ‖ lo · 16バイトずつの2分割 オンチェーン · QVM stamp(hi, lo, kind) · selector 6ae4cf77S からのトランザクション · ML DSA 65 · 手数料上限付き Stamped(caller, hi, lo, kind) · 5a110849caller = 検証済みの送信者 S · ブロック h ⊘ は、束縛された各フィールドが阻止する攻撃を示す。 自らのアカウントから K をアンカーする複製者 F は F を示すイベントを得るが、F を示すレシートの検証が成功するのは K = Commit(G, C, F, k, N, root) の場合、すなわち衝突の場合に限られる。
図4 · コミットメントの束縛。コンテキストのすべてのフィールドは、固定された159バイトのレイアウト上の1回の SHA3 256 評価に入力されるため、アンカリング後に衝突なしにいずれかのフィールドを変更することはできない。コントラクトは、QVM が検証済みの送信者から書き込む呼出し元とともにコミットメントを発行する。

5.3 アンカリング

K は2つの16バイトの半分 (hi, lo) に分割され、S から公式コントラクト C への呼出しにおいて送信される。

stamp(u128 hi, u128 lo, u64 kind) selector 6ae4cf77
emit Stamped(caller, hi, lo, kind) event selector 5a110849 , data = S ‖ K ‖ u64(k)
(19)

呼出しデータは固定長であり、4バイトのセレクタ、120バイトのホストコンテキスト、32バイトのコミットメント及び8バイトの種別から構成される。イベントデータは72バイトである。コントラクトは状態を保持しないため、任意のコミットメントの任意の数のスタンプが併存することができ、いかなるスタンプも他のスタンプの記録を妨げることはできない。

5.4 レシート

各記録は、次の組である固有のレシートを受け取る。

ρ = ( fmt , (id, G) , C , k , (alg, d, s) , (i, N, π) , root , (tx, h, B, t, S) )
(20)

ここで、fmt = qstamp-receipt/1、チェーン名 id 及びジェネシス G、コントラクト C、10進文字列としての種別 k、ダイジェストアルゴリズム、ダイジェスト及びソルト、位置、バッチサイズ及び包含パス、ツリールート、並びにアンカリングトランザクション、ブロック高 h、ブロック識別子 B、1970年以降の秒数によるブロック時刻 t 及び署名者 S である。レシートは記録のいかなる部分も含まない。ただし、ダイジェスト及びソルトは含んでおり、このことは第6.5節にとって重要である。

5.5 アルゴリズム

Algorithm 1 · Stamp
  1. Input signing key skS, records r0, …, rN−1, kind k < 264
  2. require 1 ≤ N ≤ 220
  3. for i ← 0 to N − 1
  4. di ← Dalg(ri)
  5. si ←$ {0,1}256, require si ≠ 0256 and si ∉ {s0, …, si−1}
  6. Li ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ di ‖ si)
  7. (root, π0, …, πN−1) ← MTH(L0, …, LN−1) with audit paths
  8. S ← addr(pkS), require the endpoint serves the chain (id, G)
  9. K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
  10. tx ← ML DSA.Sign(skS, call(C, 6ae4cf77, K, k, meter, maxFee)), submit tx, erase the seed copy
  11. persist pending = (C, k, S, tx, K, (alg, di, si)i) through onPending
  12. wait until tx is final, else return pending for later completion
  13. require tx.from = S, tx.to = C, block h holds event 5a110849 from C with data S ‖ K ‖ u64(k)
  14. read block identifier B and block time t at height h
  15. return ρi = (fmt, (id, G), C, k, (alg, di, si), (i, N, πi), root, (tx, h, B, t, S)) for every i
Algorithm 2 · Verify
  1. Input receipt ρ, record r or digest d*, endpoints E1, …, Ee
  2. format ρ parses with exactly the required fields and ranges, else return invalid
  3. contract C equals the official contract of (id, G), or a contract the caller explicitly trusts
  4. content d* ← Dalg(r), check d* = d, and fail if no record or digest is supplied
  5. inclusion L ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ d ‖ s), check RootFromPath(L, i, N, π) = root
  6. K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
  7. for each endpoint Ej
  8. chain Ej serves chain id with genesis G, else skip its remaining checks
  9. transaction tx is final at height h in block B, from S, to C, a call whose data carries K ‖ u64(k)
  10. event block h holds an event of C with selector 5a110849 and data S ‖ K ‖ u64(k)
  11. block block h has identifier B and time t
  12. if every check passed return valid
  13. if every failed check is a transport failure return indeterminate
  14. return invalid
Algorithm 3 · RootFromPath, after RFC 9162 Section 2.1.3.2
  1. Input leaf L, index i, size N, path π
  2. if not (0 ≤ i < N ≤ 220) or |π| > 20 return ⊥
  3. fn ← i ; sn ← N − 1 ; x ← L
  4. for each p in π
  5. if sn = 0 return ⊥
  6. if fn is odd or fn = sn
  7. x ← H(0x01 ‖ p ‖ x)
  8. while fn is even and fn ≠ 0 do fn ← fn/2 ; sn ← ⌊sn/2⌋
  9. else x ← H(0x01 ‖ x ‖ p)
  10. fn ← ⌊fn/2⌋ ; sn ← ⌊sn/2⌋
  11. if sn ≠ 0 return ⊥
  12. return x

検証は3つの結果のいずれかを返す。「有効」は、すべての検査に合格したことを意味する。「無効」は、記録もダイジェストも提供されなかった場合を含め、少なくとも1つの実質的な検査が失敗したことを意味する。「判定不能」は、失敗した検査がすべて、到達不能なエンドポイントや途中で切れたイベントリストのような通信上の失敗であったことを意味する。「判定不能」が有効として報告されることはない。検査は、format、contract、content、inclusion、chain、transaction、event 及び block と名付けられ、全部で8つである。

補題0 · 証明の長さとバッチの上限

すべての 0 ≤ i < N について、リーフ i の監査パスは次を満たす。

|πi| ≤ ⌈ log2 N ⌉ ≤ 20 , N ≤ 220 = 1 048 576
(21)

これは、RFC 9162 の分割がすべてのリーフを高々 ⌈log2N⌉ の深さに配置するためである。したがって、レシートが保持するパスハッシュは高々20個の32バイト値、合計640バイトであり、手数料 F の1回のスタンプは、N 件の記録に対し、1件当たり F / N の償却コストで役立つ。

qstamp · 導入及び証跡
セットアップ統合運用証明
セットアップ

SDK をインストールする

SI 企業は、エージェントを実行するサービスにオープンソースの Qstamp SDK を追加する。依存関係は、耐量子署名のための QCore の1つのみである。

$ npm install @quantovainc/qstamp
added 2 packages

$ npx @quantovainc/qstamp --version
0.1.4
パッケージ@quantovainc/qstamp 0.1.4
署名ライブラリ@quantovainc/qcore 0.4.2
ライセンスApache 2.0 又は MIT · 著作権 2026 Quantova Inc
セットアップ

署名アカウントを作成する

署名鍵は、運用者自身のサーバー又はハードウェアセキュリティモジュール上で作成される。そのアカウントには資金が供給され、Quantova ネットワークに一度だけ登録される。

$ openssl rand -hex 32 > signer.key && chmod 600 signer.key
$ node account.js
address  Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
status   registered, ready to stamp
アカウント署名ML DSA 65 · FIPS 204
鍵の保管運用者のみが保持し、Quantova には一切送信されない
セットアップ

コントラクトを選択又はデプロイする

企業は、公式の Qstamp コントラクトを通じてスタンプするか、Quanta テンプレートから独自の発行者コントラクトをデプロイする。独自のコントラクトは、qdock.io の QIDE において証明済みの Quanta コンパイラによりコンパイルされ、QMask ウォレットでデプロイされる。

公式コントラクトQ1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
機関コントラクトQ1DAJ3TZ7AN8JVY2MUCWYUWVPXEJSHH53JNDZ48L07RT6948J2N5QSNF3787
コンパイル済みコンテナ監査済みハッシュ 7cd509e2d21bc4a3 と一致
展開ドメイン署名済みのすべてのオーダーに結び付けられる、新たに生成されたランダムな64ビット値
統合

モデルを登録する

モデルの使用が承認されると、そのパスポートが記録種別 ai_model でスタンプされる。これにより、以後のすべての判断を、その判断を行った正確なモデルに結び付けることができる。

model-passport.jsonモデル登録簿
{
  "evaluation": {"approved_by": "Model Risk Committee", "auc": 0.871},
  "model": "risk-model 3.2.1",
  "time": "2026-10-09T09:39:27.273Z",
  "training_data": "dataset manifest 2026-09-30",
  "weights_sha3": "f01483b8e6269760c5c2e2025875b6e5d1b16402443e9a98d73e0a43156bf17b"
}
記録種別4 · ai_model
フィンガープリント1b15118c7e2f1e482f87821a43d8062585b85e93d061bef1f6d429f621cfc850
トランザクションQTX19P000T7X6TPFPG8XMXV2GPU0XAR94H36LF7TKP6GGTXN2NQPWLZQ8PZJFY
ブロック2,011,764
統合

エージェントランタイムを接続する

エージェントランタイムは、すべてのツール呼び出し及び判断を正規化された記録として書き出し、企業自身のログに保管し、1分ごとにバッチをアンカーする。レシートはアクションとともに保存される。

agent-runtime.js運用者のシステム
const qstamp = require('@quantovainc/qstamp');
const batch = [];

agent.on('action', (action) => {
  const bytes = Buffer.from(canonicalJson(action));
  log.write(bytes);
  batch.push({ digest: qstamp.digestBytes(bytes) });
});

setInterval(async () => {
  const records = batch.splice(0);
  if (records.length === 0) return;
  const receipts = await qstamp.stamp({
    seed, index: 0, kind: 'ai_agent_action', records,
    onPending: savePending,
  });
  receipts.forEach(storeBesideAction);
}, 60000);
運用

エージェントが行動する

銀行の与信判断エージェントが融資を承認する。そのアクションは、エージェント、モデル、ポリシー、ツール、判断及び時刻を含む正規化された JSON 記録として書き出される。

credit-batch-1/action-04.json運用者のシステム
{
  "agent": "credit-decision-agent-07",
  "amount_usd": 125000,
  "applicant": "APP-54a49c823275",
  "decision": "approve",
  "human_review": false,
  "model": "risk-model 3.2.1",
  "operator": "Example Bank plc",
  "policy": "retail-lending-policy 2026-10",
  "reasons": ["score_above_threshold"],
  "risk_score": 645,
  "time": "2026-10-09T09:39:25.132Z",
  "tool": "credit_bureau.lookup"
}
運用

SDK がフィンガープリントを生成する

運用者自身のシステム上で、SDK は当該記録の SHA3 256 ビットのフィンガープリントを計算する。記録そのものが銀行の外部に出ることはない。

$ npx @quantovainc/qstamp hash action-04.json
  action-04.json
アルゴリズムSHA3 256 · FIPS 202
フィンガープリントefb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f
運用

ソルト付与とバッチ化

フィンガープリントは新たに生成されたランダムなソルトと結び付けられ、同一バッチの他のアクションとともにハッシュツリーに格納される。6件のアクションが1つのツリールートを共有する。

リーフH(0x00 ‖ QSTAMP/LEAF/V1 ‖ alg ‖ digest ‖ salt)
ソルトd275e738d46530b36f2c90e48a16bcd6e37fa9480378eb253c4e7a66a6a6b710
バッチサイズ6件のアクション
ツリールート34f64b12e5b363f1add6c48c0f85ebd60e4c2d421e5559f5d7b88717db205c54
運用

1つのコミットメント

ルートは、チェーン、公式コントラクト、署名アカウント、記録種別及びバッチサイズに結び付けられる。その結果が1つの32バイトのコミットメントである。

コミットメントH(0x02 ‖ QSTAMP/ROOT/V1 ‖ genesis ‖ contract ‖ sender ‖ kind ‖ size ‖ root)
記録種別6 · ai_agent_action
値6068a3e9625471530eda32f3292a9ac667c4f543281d62b12c62ad3481f07e0a
運用

ML DSA 65 による署名

SDK は、Quantova 仮想マシン上の Qstamp Quanta コントラクトを呼び出す1件のトランザクションを送信する。このトランザクションには、耐量子署名である ML DSA 65 で署名される。

トランザクションQTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ
署名者Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
コントラクトQ1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
署名ML DSA 65 · FIPS 204
手数料バッチ全体で 0.005 TQTOV
運用

オンチェーンで確定

バリデーターは耐量子署名によりブロックを確定する。コントラクトは、コミットメントを Stamped イベントに記録する。スタンプは1秒未満で確定した。

ブロック2,011,753
時刻2026-10-09 09:39:25 UTC
イベントStamped · selector 5a110849
イベントデータsigner ‖ commitment ‖ kind
✓ 確定済み · 公式コントラクトにより記録
運用

エクスプローラーで閲覧可能

誰でも、Quantova の公開エクスプローラーである QVMScan でトランザクションを開き、コミットメント、署名者、記録種別及びブロックを確認することができる。

qvmscan.io/tx/QTX1V53JW5…PQTAH8RQ
ステータスSuccess
ブロック2,011,753
送信元Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
送信先Q1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
Qstamp の証跡Stamped · Official Qstamp contract · ai_agent_action
コミットメント6068a3e9625471530eda32f3292a9ac667c4f543281d62b12c62ad3481f07e0a
実際のトランザクションを開く
証明

裁判所がエージェントの行為を問う

銀行は記録とそのレシートを提出する。検証者は、フィンガープリント、ツリールート及びコミットメントを再計算し、同一のコミットメントがオンチェーンに存在することを確認する。1桁でも変更すれば、検査は失敗する。

$ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file action-04.json
pass format · pass contract · pass content · pass inclusion
pass chain · pass transaction · pass event · pass block
VALID  stamped no later than 2026-10-09T09:39:25Z in block 2011753

$ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file altered.json
FAIL content  the content does not match the fingerprint in the receipt
INVALID
元のフィンガープリントefb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f
改変後のフィンガープリント93b2b98383cd8fc1d71c9727c358b077149123050b4e1ac78654e1889f37c086

6. 安全性解析

6.1 証跡偽造ゲーム

定義4 · 証跡の偽造

ゲーム ForgeA(λ) は次のとおり実行される。

  1. セットアップ。チェーンは、ジェネシス G、公式コントラクト C、並びに T3 及び T4 を満たす委員会とともに作成される。挑戦者は (pkS, skS) を生成し、pkS を含むすべての公開パラメータを A に与える。
  2. 誠実フェーズ。時刻 t* まで、A はバッチ (r0, …, rN−1) 及び種別 k を適応的に提出する。挑戦者は、それぞれを skS の下でアルゴリズム1によりスタンプし、レシートを返し、すべての組 (tx, i, N, k, ri) をリスト 𝓛 に記録する。A は、自らのアカウントから任意のトランザクションを送信することもできる。
  3. 不正支配。t* において A は skS を受け取る。その後に確定されるすべてのブロックは t* より大きい時刻を持つ。
  4. 出力。A は記録 r′ 及びレシート ρ′ を出力する。

Verify(ρ′, r′) = valid であり、ρ′ が署名者 S 及びブロック時刻 t ≤ t* を示し、かつ ρ′ に示された値 tx、i、N 及び k について (tx, i, N, k, r′) ∉ 𝓛 である場合に、A は勝利する。当該位置に実際にコミットされた記録を r と書けば、A は検証に成功するレシートとともに r′ ≠ r を出力したことになる。Advforge(A) = Pr[A wins]。

このゲームは、事後に履歴を書き換える内部者を捉える。A は skS を取得しても、なお r′ を t* より前のアンカーに結び付けなければならないからである。また、内容をすり替える外部者、及び S が一度もスタンプしていない記録によって S を陥れようとする第三者も捉える。t* 以降における r′ の新たなスタンプは偽造ではない。そのレシートはより後の時刻を示すからである。

6.2 ドメイン分離

補題1 · 単射かつ役割分離された符号化

encleaf、encnode 及び encroot を、(16)、(17) 及び (18) においてハッシュされるバイト列とする。すべてのフィールドは固定された長さ及び位置を持つため、各写像はその定義域上で単射である。像はそれぞれ 0x00、0x01 及び 0x02 で始まるため、互いに素である。したがって、本構成における2つのハッシュ評価が、異なる入力に対して等しい出力を持つならば、2つの評価がいかなる役割を果たすかにかかわらず、それは相異なる文字列上の H の衝突を構成する。

役割プレフィックスがなければ、内部ノードをリーフとして提示することが可能となる。これは、プレフィックスのない Merkle ツリーにおける古典的な第二原像の曖昧性であり、RFC 9162 はこれを排除している [31]。u64(N) がなければ、ルートはそのツリーの形状を決定せず、1つのパスが複数のサイズの下で検証に成功し得る。

6.3 主定理

定理1 · 証跡の偽造不可能性

alg = 1 及び T5 を仮定する。Forge における任意の敵対者 A に対して、それぞれ A とほぼ同じ時間で動作する敵対者 B1、B2、B3 及び B4 が存在して、次が成り立つ。

Advforge(A) ≤ AdvcollSHA3(B1) + Adv2preSHA3(B2) + q · AdvEUF-CMAML DSA 65(B3) + Advconsensus(B4)
(22)

ここで q = 1 + |𝒱| は、検証が依拠する ML DSA 65 公開鍵、すなわち pkS 及び委員会の鍵の数である。帰着は直線的であり A を巻き戻さないため、この上界は、B1 から B4 の量子優位性を用いて、量子的な A についても成立する。

証明の概略. A が出力 (r′, ρ′) で勝利したとする。ここで ρ′ は alg′、d′、s′、位置 i、サイズ N′、パス π′、root′、種別 k′、トランザクション tx、高さ h、時刻 t ≤ t* 及び署名者 S を示す。8つの検査のすべてが有効であることから、次の事実が得られる。G 及び C は公式の値である。D(r′) = d′ である。L′ を (alg′, d′, s′) のリーフとして、RootFromPath(L′, i, N′, π′) = root′ である。T5 の下で、高さ h の確定済みブロックは、S から C への tx と、データ S ‖ K′ ‖ u64(k′) を持つ C のイベントとを含む。ここで K′ = Commit(G, C, S, k′, N′, root′) である。勝利事象を次のように分割する。

  1. 合意の失敗。高さ h において報告されたブロックが、その高さにおける唯一の確定済みブロックではない。これは、次の場合に該当する委員会署名の偽造を除外すれば、確率 Advconsensus を除いて T3 に矛盾する。
  2. 署名の偽造。高さ h の正規のブロックが、挑戦者が t* より前に署名しなかった S からのトランザクション、又はいかなる誠実な構成員も生成しなかった委員会署名を含む。t* より前において、誠実なスタンプはちょうど署名クエリであるから、B3 は q 個の鍵のうちどれが偽造されるかを推測し、そこに自らの挑戦鍵を埋め込み、偽造を出力する。そのコストは高々 q · AdvEUF-CMA である。
  3. 誠実なアンカー。それ以外の場合、t* より前の S からのトランザクションはすべて誠実であり、イベントデータは S を示すため、当該イベントは、バッチ (r0, …, rN−1)、ソルト si、種別 k 及びコミットメント K を伴う誠実なスタンプによって発行されたものである。イベントの照合により K′ = K かつ k′ = k が得られる。補題1により、(N′, root′) = (N, root) であるか、又は B1 若しくは B2 が2つの159バイト文字列の衝突を出力する。
  4. 同一のツリー。サイズ及びルートが等しい場合、アルゴリズム3は、その形状が (i, N) のみに依存するパスに沿って L′ からルートを再計算する。ルートからリーフに向かってたどる。誠実なノード入力と提示されたノード入力とが異なる最初のレベルにおいて、両入力は同一の出力にハッシュされ、これは補題1により2つの65バイト文字列の衝突である。いずれのレベルでも異ならなければ、L′ = Li である。
  5. 同一のリーフ。補題1により、(alg′, d′, s′) = (alg, di, si) であるか、又は2つの80バイトの入力が衝突する。
  6. 同一のダイジェスト。このとき、A が勝利するから r′ ≠ ri であり、かつ D(r′) = di = D(ri) である。これは D = SHA3 256 の衝突である。

残るは、場合3から6において発見された各衝突を B1 又は B2 に帰属させることである。衝突する組の誠実な入力が A のみによって選ばれた値の関数である場合、すなわち A がバッチを選び、衝突する入力が新たなソルトを含まない場合には、当該組は衝突であり、B1 によって出力される。誠実な入力が A によって選ばれていない値、すなわちソルト si 又は誠実な当事者が提供した記録を含む場合には、誠実な入力は A が探索を行う前に固定された標的であり、A は同一の像を持つ第二の入力を発見したことになる。これは、誠実な分布から抽出された標的に対する Rogaway と Shrimpton の意味での第二原像であり [17]、B2 によって出力される。2つの帰属は互いに排他的であるから、場合1から6にわたる和集合上界により (22) が得られる。∎

alg = 2 の場合、場合6のダイジェストの段階は SHA 256 に依拠し、上界には対応する SHA 256 の項が加わる。束縛性は、標準モデルにおいて T1 から T3 のみを必要とする。第6.5節の秘匿性は、ランダムオラクルモデルを用いる [15, 16]。

6.4 コンテキストの束縛、再送及びフロントランニング

命題2 · コンテキストの束縛

(G, C, S, k, N, root) ≠ (G′, C′, S′, k′, N′, root′) であり、かつ2つのコミットメントが等しいならば、H は衝突を持つ。

これは補題1から導かれ、5つの帰結を持つ。あるチェーン上でアンカーされたコミットメントは、G が異なるため、他のチェーンに対しては検証に成功せず、新たなジェネシスで再始動されたネットワークは古いレシートを検証することができない。レシートは、C が異なるため、別のコントラクトに対しては検証に成功しない。保留中のトランザクションから K を複製し、自らのアカウントから stamp(K, k) を送信するフロントランナー F は、F を示すイベントを得るが、F を示すレシートが検証に成功するのは K = Commit(G, C, F, k, N, root) の場合、すなわち衝突の場合に限られる。オープンコントラクトは状態を持たないため、複製は S の元のトランザクションの記録を妨げず、したがってフロントランニングはスタンプを奪うことも妨げることもない。宣言された種別は、アンカリング後にラベルを付け替えることができない。バッチサイズは固定されており、これにより、素の RFC 9162 ルートが持つサイズの曖昧性が排除される。

6.5 秘匿性

命題3 · 公開コミットメントの秘匿性

H をランダムオラクルとしてモデル化する。K 及びすべての公開チェーンデータを見ることはできるが、位置 i のレシートは見ることのできない敵対者が、ri に対する推測 r̂ を確認しようとする場合を考える。そのビューは、一様なソルト si を含む入力に対して評価される H を通じてのみ ri に依存する。したがって、各オラクルクエリが推測を確認する確率は高々 2−256 であり、Q 回の古典的なクエリが成功する確率は高々 Q · 2−256 である。Q 回の量子クエリを行う量子的な敵対者が成功する確率は O(Q2 · 2−256) であるため、約 2128 回のクエリが必要であり、これは [4] により最適である。

この留保は本質的である。レシートの保有者は si 及び di を知っている。di = D(ri) にはソルトが付されていないため、レシートの保有者は、金額や短いコードのような低エントロピーの記録に対する推測を、1回のハッシュ評価で検証することができる。したがって、レシートは、それが記述する記録と同様に保護されなければならない。秘匿性は、チェーンの観察者に対して内容を保護するものであり、レシートの保有者に対して保護するものではない。

6.6 具体的な上界

攻撃必要な解読古典計算量量子計算量
誠実なレシートの下での内容のすり替えSHA3 256 の第二原像2256Grover により 2128 [3, 4]
スタンプ実行者が選んだ2つの入力に対する1つのダイジェスト、リーフ、ノード又はコミットメントSHA3 256 の衝突2128285 の量子アクセス可能なメモリを伴う BHT モデルにおいて 285 クエリ [5]、現実的なコストモデルの下では約 2128 [7]
S からのアンカリングトランザクションの偽造ML DSA 65 EUF-CMANIST カテゴリー3NIST カテゴリー3 [24]
ファイナリティ証明書の偽造委員会の鍵に対する ML DSA 65 EUF-CMA、又は T3 の違反NIST カテゴリー3NIST カテゴリー3
公開されたコミットメントからの推測した記録の確認256ビットのソルトにわたる探索2256Grover により 2128
確定済みブロックの書換え又は取消し合意の安全性仮定 T3仮定 T3

NIST カテゴリー3とは、方式を破るために、192ビット鍵のブロック暗号に対する鍵探索と同等以上のリソースを要することを意味する [24]。FIPS 202 は、古典的な攻撃に対する SHA3 256 の衝突困難性を128ビット、原像困難性及び第二原像困難性を256ビットと定めている [22]。

6.7 活性、判定不能性及び信頼されるエンドポイント

スタンプの活性。スタンプは、委員会がそのトランザクションを確定した時点で完了する。タイムアウト内にファイナリティが観測されない場合、アルゴリズム1は永続化された保留中のバッチを返し、これはソルト、コミットメント及びトランザクション識別子を保持する。レシートは、二重の支払いなしに、後にそのバッチから完成される。トランザクションの送信中に発生したエラーも保留中のバッチを伴うため、ソルトがネットワーク障害によって失われることはない。

命題4 · フェイルクローズドな検証

ネットワーク上の敵対者が、エンドポイントの応答を遅延させ、破棄し又は途中で切断することはできるが、その内容を改変することはできないとする。このとき、Verify は、受信された内容に対して8つの検査のすべてに合格した場合にのみ valid を返し、それ以外の場合には indeterminate 又は invalid を返す。ネットワーク上の敵対者は判定を妨げることはできるが、valid という誤った判定を引き起こすことはできない。

リリース 0.1 における信頼されるエンドポイント。検査1から4は検証者のマシン上で実行され、いかなる外部の当事者にも依存しない。chain、transaction、event 及び block の各検査は RPC エンドポイントによって応答されるため、T5 が必要となる。不誠実に運用されるエンドポイントは、存在しないアンカーを報告し得る。リリース 0.1 は、既定で公式エンドポイントを使用すること、すべてのエンドポイントがレシートに示されたチェーンを提供していることを検査すること、参照されるすべてのエンドポイントの一致を要求すること、及びどのエンドポイントが参照されたかを報告することにより、これを緩和する。T5 がなければ、(22) には、参照されるすべてのエンドポイントが一貫して虚偽を報告する確率に等しい項 Advendpoint が加わる。T5 は各エンドポイントへの通信路も対象とする。応答は TLS を通じて伝送され、これは Quantova プロトコルの外部にあるトランスポートセキュリティであって、古典的な鍵交換及び証明書を用いる場合がある。したがって、トランスポート層においてエンドポイントになりすますことのできる敵対者も同じ項に算入される。

計画中のオフラインのファイナリティ証明。今後のリリースでは、各レシートに、高さ h のブロックヘッダー、委員会のファイナリティ証明書、及びヘッダーのイベントルートに対する Stamped イベントの包含証明を含める。その場合、検証に必要なのはレシート、記録及び公表されたバリデーター集合のみとなる。エンドポイントの項は消滅し、チェーンの検査は T2 及び T3 の下での ML DSA 65 の検証に帰着するため、(22) は T5 なしに成立する。

7. 自律エージェント及び超知能エージェントへの適用

7.1 正規化されたアクション記録

エージェントのアクション a は、バイト符号化 canon(a) を通じてのみ証跡となり、ダイジェストは d = D(canon(a)) である。同一の内容の2つのシリアライズは異なるダイジェストを与えるため、符号化は運用者によって固定され、バージョン管理されなければならない。シリアライズの変更は誤った invalid の判定をもたらすが、誤った valid の判定をもたらすことはない。RFC 8785 の方式 [32] のように、キーを辞書式順序で整列し、意味を持たない空白を含まない正規化された JSON 形式は、この要件を満たす。SDK は与えられたバイト列をそのままハッシュし、シリアライズを強制しない。有用なアクション記録は、エージェント、運用者、モデル及びそのバージョン、適用されるポリシー、呼び出されたツール、依拠した入力、判断又は出力、人間によるレビューの有無、並びにエージェントが主張する時刻を示す。

7.2 バッチ化

運用者は、時間窓 Δ にわたり、又は一定件数に達するまでアクションを収集し、これらを1つのバッチとしてスタンプする。このとき、時刻 τ に行われたアクションは、τ + Δ + tfin までに確定されたブロックを持つアンカーを有する。ここで tfin はスタンプのレイテンシである。アクション1件当たりのコストは fee / N である。閾値を超える支払いのような重要なアクションは、アクションの完了前に記録が確定するよう、実行の前又は後に個別にスタンプすることができる。onPending フックにより、運用者は、ファイナリティを待つ前に、送信された各バッチを永続化することができる。

7.3 記録種別

種別名称典型的な内容
0recordポリシー、委任、評価結果及び一般的な記録
4ai_modelリリースされたモデル成果物のダイジェスト。モデルパスポートを構成する
5ai_dataset収集時に固定された学習用及び評価用データのマニフェスト
6ai_agent_actionツール呼出し、判断及び送金の正規化された記録
7ai_output出所ラベルを伴う生成コンテンツ

種別は、K に束縛され、イベントにおいて発行される64ビットの値である。それは、S がバッチの内容として宣言したものを示す。それは内容の検証済みの分類ではない。

7.4 モデルパスポート

モデルパスポートは利用のパターンであり、別個の仕組みではない。リリース時に、運用者は、種別 ai_model により、モデル成果物のダイジェスト、種別 ai_dataset でスタンプされたデータセットマニフェストのダイジェスト、及び評価報告書のダイジェストを列挙した記録をスタンプする。その後の各アクション記録は、モデルのバージョン及びそのパスポートのダイジェストを示すため、アクションのレシートから、当該アクションが依拠したモデルを固定したレシートへとたどることができる。

7.5 レシートが証明するもの及び証明しないもの

命題5 · 有効なレシートの証拠としての内容

T1 から T5 の下で Verify(ρ, r) = valid であるとする。このとき、定理1において上から抑えられる確率を除き、次が成立する。

  1. 完全性。r は、サイズ N のバッチの位置 i にコミットされた記録とビット単位で一致する。
  2. t までの存在。r のダイジェストは、ブロック h が確定された実時刻 τh までに、S の管理者によって固定された。ブロック時刻 t は、その時点に関する提案者の整数秒による言明である。それは (14) を満たすため、ブロックごとに減少することはなく、誠実な時計よりも高々15秒しか進まない。
  3. 署名者。アンカリングトランザクションは、アドレス S の ML DSA 65 鍵によって認可された。
  4. 種別。S は、バッチが種別 k であることを宣言した。

有効なレシートは、次のいずれも証明しない。

  1. r の内容が真実であり、正確であり、又は完全であること。
  2. 記録されたアクションが適法であり、認可されており、又はポリシーに従っていたこと。
  3. 自然人又は法人の身元。S はチェーン上のアドレスであり、これを組織と結び付けることは別個の証明である。
  4. 最も早い存在時刻、又は r の内部で主張されたいかなる時刻の正確性。
  5. 他のアクションが生じなかったこと。包含は証明されるが、網羅性は証明されない。網羅性を必要とする運用者は、記録に連番を付し、各バッチに直前のコミットメントを含めるべきであり、これにより欠落が検知可能となる。
  6. 適格の地位。レシートは、適格トラストサービスプロバイダーにより発行されたものでない限り、eIDAS の意味における適格電子タイムスタンプではない [36]。

8. 裁判所の命令に対する証拠提出手順

裁判所又は規制当局が、SI 企業に対し、特定の事案においてそのエージェントが何を行ったかを示すよう命じたとする。以下の手順は、企業に対しては文書の提出以外に何も求めず、検証者に対しては公開パラメータ及び計算以外に何も求めない。

  1. 提出。企業は記録 r 及びそのレシート ρ を提出する。命令は、当該種類の記録に用いられた正規化の規則の提出を求めることもできる。
  2. 再計算。検証者は、d = H(r)、(alg, d, s) からリーフ L、アルゴリズム3により (L, i, N, π) からルート、及び (G, C, S, k, N, root) から K を再計算する。この段階はネットワークへのアクセスを必要とせず、SDK、コマンド qstamp verify、又は第5節の独立した実装によって実行することができる。
  3. アンカー。検証者は、1つ以上の独立した RPC エンドポイントを通じて、及びエクスプローラーにおいて、公開チェーン上で、ρ に示されたトランザクションが S から公式コントラクト C に送信されたこと、並びにブロック h がデータ S ‖ K ‖ u64(k) を持つ C の Stamped イベントを含むことを検査する。エクスプローラーは、技術者でない読者が同じ事実を確認できるようにするチェーンデータの表示である。それは別個の信頼の基点ではない。
  4. ファイナリティ。検証者は、トランザクションが確定していること、並びに高さ h のブロックが識別子 B 及び時刻 t を持つことを検査する。
  5. 結果。すべての検査に合格した場合、結果は有効であり、命題5が立証された事項を述べる。実質的な検査が失敗した場合、結果は無効であり、失敗した検査がどのリンクが成立しないかを特定する。ネットワークを参照できなかった場合、結果は判定不能であり、手順を繰り返す。
SI 企業 · 保管者 検証者 · ローカル計算 · 信頼不要 公開チェーン · エクスプローラー · RPC 命令裁判所又は規制当局 1 · 提出記録 r · レシート ρ 2 · 再計算d → L → root → K 3 · アンカーtx · Stamped · エクスプローラー 4 · ファイナリティブロック h · 時刻 t · 確定 5 · 結果有効 · 無効 · 判定不能 ローカル検査format · contract · contentinclusion チェーン検査chain · transactionevent · block 検証者 · ローカル計算 · 信頼不要 命令裁判所又は規制当局 SI 企業 · 保管者 1 · 提出記録 r · レシート ρ 検証者 · ローカル計算 · 信頼不要 2 · 再計算d → L → root → K ローカル検査format · contract · contentinclusion 公開チェーン · エクスプローラー · RPC 3 · アンカーtx · Stamped · エクスプローラー 4 · ファイナリティブロック h · 時刻 t · 確定 検証者 · ローカル計算 · 信頼不要 チェーン検査chain · transactionevent · block 5 · 結果有効 · 無効 · 判定不能
図5 · 裁判所又は規制当局の命令の下での検証。段階1は保管者が実行する唯一の段階である。段階2は検証者のマシン上での純粋な計算である。段階3及び4は公開チェーンデータを参照し、段階5は8つの検査を3つの判定のいずれかに集約する。

8.1 Quantova テストネットワークにおける具体例

この例は、Quantova Virtual Machine 上で作成された。テストネットワークのレシートは証拠としての効力を有しない。記録は架空のものであり、Example Bank plc は仮の名称であって、実在の機関ではない。

与信判断エージェントが次の記録を生成した。この記録は、キーを整列し、意味を持たない空白を含まない正規化された JSON としてシリアライズされている。

record.jsonkind 6 · ai_agent_action
{"agent":"credit-decision-agent-07","amount_usd":125000,"applicant":"APP-54a49c823275","decision":"approve","human_review":false,"model":"risk-model 3.2.1","operator":"Example Bank plc","policy":"retail-lending-policy 2026-10","reasons":["score_above_threshold"],"risk_score":645,"time":"2026-10-09T09:39:25.132Z","tool":"credit_bureau.lookup"}

この記録は、6件の記録からなるバッチとしてスタンプされた。以下の値はその実行から得られたものである。

項目値
チェーンQ-test-net-1
ジェネシス Gca91e093bb8de33e90db52d7c89876597d14760703793ea7211929e73e613062
記録のバイト数344 bytes of UTF 8, canonical JSON with sorted keys
フィンガープリント d = SHA3 256(r)efb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f
バッチサイズ N6
バッチルート34f64b12e5b363f1add6c48c0f85ebd60e4c2d421e5559f5d7b88717db205c54
トランザクションQTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ
ブロック高 h2011753
ブロック時刻 t2026-10-09T09:39:25Z, that is 1791538765 seconds since 1970
署名者 SQ1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
コントラクト CQ1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
種別6, ai_agent_action

アンカリングトランザクションは https://qvmscan.io/tx/QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ で確認することができる。

記録に対するレシートの検証は有効を返し、8つの検査のすべてに合格した。

検査意味結果
formatレシートが、必要なフィールドをちょうど備えた形で解析される合格
contractレシートが Q-test-net-1 の公式コントラクトを示している合格
content記録の SHA3 256 がレシートのダイジェストと等しい合格
inclusionパスがリーフからバッチルートへ到達する合格
chainエンドポイントが、記載されたジェネシスを持つ Q-test-net-1 を提供している合格
transactionトランザクションが確定しており、署名者から送信され、コントラクトを宛先とし、K を含んでいる合格
eventコントラクトが、署名者、コミットメント及び種別を伴う Stamped を発行した合格
blockブロック識別子及び時刻がレシートと一致する合格

次に、記録中の金額を1000だけ変更し、同一のレシートにより検証を繰り返した。content の検査が失敗し、結果は無効であった。他の検査はこの変更の影響を受けず、これは意図された動作である。判定が、破綻した正確なリンクを示すからである。例として、125000 を 126000 に置き換えると、次のダイジェストが得られる。

d′ = 93b2b98383cd8fc1d71c9727c358b077149123050b4e1ac78654e1889f37c086 ≠ d

この例について2つの点を付言する。第一に、記録内の時刻フィールド 09:39:25.132 はエージェントの主張であり、証明されたものではない。ブロック時刻は整数秒の 09:39:25 であり、その分解能において記録と一致する。第二に、送信から確定の観測までに計測された時間は約0.7秒であり、これには SDK のポーリング間隔が含まれる。

9. 規制との対応

下表は、各義務を、Qstamp が提供する形式的性質及びその性質の限界と関連付けるものである。言い換えは概要の把握のための要約であり、法令の本文に代わるものではない [35, 36, 37, 38, 39, 40, 41, 27]。引用したいずれの法令も Qstamp を要求するものではない。各法令は記録の性質を要求しており、Qstamp はそのうちのいくつかを提供する。

義務法令の本文(要旨)提供される形式的性質限界
EU AI法 第12条高リスクAIシステムは、意図された目的に照らして適切なトレーサビリティを確保するため、そのライフタイムにわたる事象の自動記録を技術的に可能としなければならない。記録及びレシートを保有する任意の当事者が検証可能な、記録された各事象又は各バッチの完全性及び存在時刻(命題5の第1項及び第2項)。Qstamp はログを生成せず、何を記録するかを決定しない。同法は暗号学的な仕組みを規定していない。
EU AI法 第19条及び第26条第6項提供者及び導入者は、自らの管理下にある自動生成ログを、意図された目的に照らして適切な期間であって、他の法令に別段の定めがない限り少なくとも6か月間保持する。量子的な 𝒜 について、tq 以降を含む全期間にわたる Intε, 𝒜。保存(Ret)は引き続き保管者の義務である。記録及びレシートの双方を保持しなければならない。
eIDAS 2 第45h条及び第45i条並びに第41条電子台帳は、電子的であること又は適格でないことのみを理由として、法的効力又は証拠としての許容性を否定されない。適格トラストサービスプロバイダーが運営する適格電子台帳は、完全性、日時の正確性及び時系列順序の推定を受ける。適格タイムスタンプは、時刻の正確性及び完全性の推定を受ける。技術的事実としての、変更の検知可能性並びに順序付けられ独立に立会いを受けた時刻基準。Qstamp は適格電子台帳でも適格タイムスタンプでもなく、Quantova Inc は適格トラストサービスプロバイダーではない。Qstamp のみによっていかなる法的推定も生じない。
SEC Rule 17a 4(f)(2)電子記録は、変更及び削除に関するタイムスタンプ付きの完全な監査証跡を伴って、又は書換え不能かつ消去不能な形式のみにより保存される。監査証跡のエントリをアンカーすることにより、証跡の事後の改変が検知可能となり、各エントリが存在した時期が限定される。Qstamp は記録保持システムではなく、記録を保存しない。同規則のその他の要件は引き続き適用される。
英国GDPR 第5条第1項(f)個人データは、無権限又は違法な処理からの保護並びに偶発的な滅失、破壊又は毀損からの保護を含め、適切な安全性を確保して処理される。開示を伴わない完全性の証跡。運用者の外部に出るのはソルト付きのコミットメントのみである(命題3)。完全性の証跡は、求められる措置の1つにすぎない。レシートは個人データのダイジェストを含み、保護を要する。コミットメントの位置付けは管理者自身の評価に委ねられる。
日本 電子帳簿保存法電子記録は、タイムスタンプの付与、又は訂正及び削除を記録し若しくは防止するシステムなど、真実性を確保する措置を講じて保存される。存在時刻の上限を伴う、アンカリング後に行われたあらゆる訂正の検知。レシートは、日本の制度の下で認定を受けた事業者によるタイムスタンプではない。
韓国 個人情報保護法 第29条取扱者は安全性確保措置を講じ、これには、施行基準の下で、アクセス記録を所定の期間保管し、偽造及び変造から保護することが含まれる。規制当局が独立に検証可能な、改ざん検知可能なアクセス記録。保存期間、アクセス制御及びその他の安全性確保措置は、引き続き取扱者の責任である。
香港 個人データ(プライバシー)条例 データ保護原則第4原則データ利用者は、個人データが無権限の又は偶発的なアクセス、処理、消去、滅失又は使用から保護されることを確保するため、実行可能なあらゆる措置を講じる。開示を伴わない完全性の証跡。運用者の外部に出るのはソルト付きのコミットメントのみである(命題3)。完全性の証跡は、求められる実行可能な措置の1つである。データ保護原則第2原則に基づく保存の制限は、引き続きデータ利用者の責任である。
NIST IR 8547 初期公開草案量子脆弱な公開鍵アルゴリズムについて、112ビット水準のものを2030年以降非推奨とし、2035年以降不許可とすることが提案されている。レシートが依拠するすべての署名は FIPS 204 に基づく ML DSA 65 であり、すべてのハッシュは FIPS 202 に基づく SHA3 256 である。米国連邦政府のシステムを対象とする指針の草案。
Executive Order 14412米国連邦政府のシステムに対し、定められた期限までに耐量子の鍵確立及びデジタル署名を採用するよう指示する。ジェネシス以来、すべてのアカウント、トランザクション及びファイナリティ証明書に耐量子署名が付されている。連邦政府のシステムを対象とする。Qstamp を要求するものではない。

各組織は、自らに適用される法令の要件全体を満たす責任を引き続き負い、自ら法的助言を得るべきである。

10. 本構成を特徴付けるもの

我々は、エージェントのための永続的な証跡には4つの性質がそろって必要であること、及び古典的なチェーンは、移行のみによっては、その既存の履歴についてその第一の性質を獲得できないことを論じる。

  1. R1. 履歴全体の耐量子認証。送信するアカウントからファイナリティに至るまで、アンカーが依拠するすべての署名がジェネシスまで遡って耐量子であり、かつ、プロトコルが、競合する事実を成立させ得る古典的な署名を一切受け入れないこと。
  2. R2. 独立した証人。アンカーが、保管者又は単一の機関によってではなく、保管者から独立した委員会によって固定されること。
  3. R3. 証明済みコード。アンカーを記録するコードがレビューされたコードであることが証明可能であり、かつ同一のアドレスにおいて置き換えられ得ないこと。
  4. R4. プログラム可能な権限。権限を有する発行者、複数当事者による承認及び失効といった組織のポリシーが、耐量子認証の下で実行されること。
命題6 · 移行は過去の履歴を修復しない

ある台帳が、移行時の高さ hm まで古典的な署名によってトランザクション及びファイナリティを認証するとする。高さ h < hm のアンカーと、時刻 T ≥ tq において署名から履歴を知る検証者とを考える。h までの履歴が tq より前に耐量子認証された構造にコミットされていない限り、関係する鍵に対して命題1を実行する敵対者は、その署名が検証に成功する h までの代替の履歴を生成し、検証者はこれを正規の履歴と区別することができない。

命題6の条件は現実の救済策を表しており、公正に述べられるべきである。証跡は更新によって保全することができる。更新とは、Haber と Stornetta による更新 [19] や RFC 4998 の Evidence Record Syntax [34] のように、古いプリミティブが破られる前に、古い証跡をより強いプリミティブの下でコミットすることである。更新は tq より前に行われなければならず、それ自体が検証可能でなければならず、また更新されたもののみを保護する。ジェネシスから耐量子であるネットワークには、自らの履歴について更新すべきものは何もない。古典的なチェーンへの事後的な改修は、適時に更新されない限りその過去の履歴を偽造可能なまま残すというのは、この意味においてである。

耐量子のタイムスタンプ局は R1 を満たすが、単一の機関に依拠し、プログラム可能なポリシーを提供しない。証明済みコードを持たない台帳は R2 及び R4 を満たすが、検証者はコントラクトアドレスにあるバイトコードを独立に監査しなければならない。下表は、2026年時点における各カテゴリーの典型的な導入形態をまとめたものである。それはカテゴリーを記述するものであり、特定の製品を記述するものではない。

カテゴリーR1 履歴の耐量子性R2 独立した証人R3 証明済みコードR4 プログラム可能な権限
古典的な署名を用いる台帳なしあり通常はなしあり
耐量子の鍵へ移行した台帳移行後に限るあり通常はなしあり
古典的なタイムスタンプ局 [33]なしなし、単一の機関該当なしなし
耐量子のタイムスタンプ局ありなし、単一の機関該当なしなし
Quantova と Qstampあり、ジェネシス以来あり、委員会あり、証明済みコンパイラあり、Quanta

我々の知る限り、本稿の日付の時点で、ジェネシスから R1 から R4 までを兼ね備えた本番ネットワークはわずかである。我々は、この組合せが Quantova に固有のものであると主張するものではなく、本節の議論は性質のみに依存し、いかなるネットワークの同一性にも依存しない。

11. 経済性及び性能

(15) により、スタンプの手数料は固定長の呼出しが消費する計量のみに依存するため、テストネットワーク上では、任意の N について1回のスタンプの費用は 0.005 TQTOV、すなわち 5000 quon である。記録1件当たりの償却コストは次のとおりである。

cost per record = fee / N = 5000 / N quon
(23)
バッチサイズ N記録1件当たりの quonパス長 ⌈log2N⌉パスのバイト数
1500000
6≈ 833.3396
1024≈ 4.8810320
1 048 576≈ 0.004820640

オンチェーンでは、各スタンプは N に依存せず、164バイトの呼出しデータ及び72バイトのイベントを追加する。ローカルでの検証のコストは、記録のダイジェスト1回と、固定長の入力に対する高々 ⌈log2N⌉ + 2 回の追加の SHA3 256 評価である。チェーンにおける検証のコストは、エンドポイント当たり、チェーンの同一性、トランザクション、イベント及びブロックについての4回のクエリである。

第8節の例を生成したテストネットワークでの実行において、スタンプの送信から確定の観測までの時間は約0.7秒であり、これに対してチェーンのファイナリティは約0.2秒であった。この差は、送信と、SDK がファイナリティを観測する際の400ミリ秒のポーリング間隔とに起因する。4回のスタンプの費用は合計 0.02 TQTOV、すなわち1回当たり 0.005 TQTOV であった。これらの数値はテストネットワーク上での計測値であり、メインネットワークの性能又は価格を保証するものではない。

12. 限界及び今後の課題

  1. オフラインのファイナリティ証明。リリース 0.1 は、RPC エンドポイントを通じてチェーン上の事実を確認するため、T5 に依拠する。第6.7節に述べたとおり、ブロックヘッダー、ファイナリティ証明書及びイベントの包含証明を各レシートに埋め込むことが計画されており、これによりその依拠は解消される。
  2. テンプレートにおける展開ごとのドメイン。発行者テンプレート及びカウンシルテンプレートは、ドメイン値が展開のものと異なるオーダーを拒否する。この値は展開者が選択する64ビットの数値であり、その新規性の確保は運用上の義務である。コントラクトアドレスは、展開するアカウント及びそのトランザクション数のみに依存するため、再始動後又はフォーク上では、新たな展開が以前の展開のアドレスを受け取る可能性があり、その場合、以前の展開のために署名されたオーダーが受け入れられることを防止するのは新たなドメイン値のみである。
  3. 失効は SDK によってまだ検査されない。発行者テンプレートはコミットメントの撤回を理由コードとともに記録するが、Verify はその状態を参照しない。撤回されたコミットメントのレシートは依然として有効として検証され、撤回に依拠する検証者は、発行者コントラクトに別途照会しなければならない。
  4. 第三者による監査。SDK 及びコントラクトは、公開前に内部でレビューされた。コントラクトテンプレートは例として公開されており、それらを本番環境に展開する前には、資格を有する第三者による独立した監査が必要であり、SDK に本番環境で依拠する前にも、そのような監査が推奨される。
  5. 時刻の分解能。ブロック時刻の分解能は1秒であり、上方は T4 によって、下方は親ブロックの時刻によってのみ制約される。レシートは、ファイナリティまでの存在を立証するものであり、最も早い時刻を立証するものではない。
  6. 網羅性。レシートは包含を証明するが、網羅性は証明しない。第7.5節において提案した連番の付与及びバッチの連鎖は、運用者の実務であり、コントラクトによって強制されるものではない。
  7. ネットワークの状態。本稿のすべての結果はテストネットワークに関するものである。そこで生成されたレシートは証拠としての効力を有せず、本番利用は、Quantova メインネットワークの開始後、同ネットワーク上で行われる。

13. 本稿の法的位置付け

本稿は、Quantova Inc が情報提供を目的として提供する Qstamp の技術仕様書及び説明書である。本稿は、それ自体としていかなる契約上の義務、保証、表明又は約束も生じさせるものではなく、法律、規制、税務又は投資に関する助言を構成するものでもない。Qstamp、Qstamp SDK 及び Quanta コントラクトテンプレートの利用は、利用規約、ソフトウェアが公開される際のライセンス、及び Quantova Inc との間で締結された契約に準拠し、これらは、本稿と抵触する場合には本稿に優先する。法令及び規制に関する記述は、概要の把握のための要約である。将来の機能に関する記述は現時点の意図を述べるものであり、変更される場合がある。

注記。Quantova 又は Qstamp が耐量子であること、又は古典的な署名に依拠しないことに関する本稿のすべての記述は、Quantova プロトコル、すなわちアカウント、トランザクション及びファイナリティ証明書の署名、コントラクトコードの証明並びに合意に関するものである。当該記述は、ウェブサイト、エクスプローラー、RPC ゲートウェイその他のウェブホスティングが用いる TLS 接続、証明書及び鍵交換など、プロトコルの外部にあるトランスポートセキュリティには及ばず、これらは古典的なアルゴリズムを用いる場合がある。リリース 0.1 においては、検証におけるチェーンの検査は RPC エンドポイントから受信した応答の完全性に依拠し、当該応答は伝送中、当該トランスポートセキュリティによって保護される(仮定 T5 及び第6.7節)。レシートがオフラインのファイナリティ証明を含むようになるまでは、これらの検査について耐量子の保証を必要とする検証者は、自らが信頼する通信路を通じて、又は独立に運営される複数のエンドポイントから、チェーンデータを取得すべきである。

Quantova Inc
米国デラウェア州 1000 N. West Street, Suite 1501, Wilmington, Delaware 19801。Qstamp 及び Quantova の技術並びに Qstamp 及び Quantova の商標の所有者。
Quanto Organisation Pte. Ltd.
UEN 202544180C、138 Robinson Road, #24-01, Oxley Tower, Singapore 068906。研究主体。

© 2026 Quantova Inc. Qstamp 及び Quantova は Quantova Inc の商標である。

14. 参考文献

  1. [1]P. W. Shor. Algorithms for quantum computation: discrete logarithms and factoring. In Proceedings of the 35th Annual Symposium on Foundations of Computer Science (FOCS), IEEE, 1994, pp. 124 to 134.
  2. [2]P. W. Shor. Polynomial-time algorithms for prime factorization and discrete logarithms on a quantum computer. SIAM Journal on Computing 26(5), 1997, pp. 1484 to 1509.
  3. [3]L. K. Grover. A fast quantum mechanical algorithm for database search. In Proceedings of the 28th Annual ACM Symposium on Theory of Computing (STOC), 1996, pp. 212 to 219.
  4. [4]C. H. Bennett, E. Bernstein, G. Brassard and U. Vazirani. Strengths and weaknesses of quantum computing. SIAM Journal on Computing 26(5), 1997, pp. 1510 to 1523.
  5. [5]G. Brassard, P. Høyer and A. Tapp. Quantum cryptanalysis of hash and claw-free functions. In LATIN '98: Theoretical Informatics, Lecture Notes in Computer Science 1380, Springer, 1998, pp. 163 to 169.
  6. [6]S. Aaronson and Y. Shi. Quantum lower bounds for the collision and the element distinctness problems. Journal of the ACM 51(4), 2004, pp. 595 to 605.
  7. [7]D. J. Bernstein. Cost analysis of hash collisions. Will quantum computers make SHARCS obsolete? In Workshop Record of SHARCS 2009, Special-purpose Hardware for Attacking Cryptographic Systems, 2009.
  8. [8]M. Roetteler, M. Naehrig, K. M. Svore and K. Lauter. Quantum resource estimates for computing elliptic curve discrete logarithms. In Advances in Cryptology, ASIACRYPT 2017, Lecture Notes in Computer Science 10625, Springer, 2017, pp. 241 to 270.
  9. [9]J. Proos and C. Zalka. Shor's discrete logarithm quantum algorithm for elliptic curves. Quantum Information and Computation 3(4), 2003, pp. 317 to 344.
  10. [10]C. Gidney and M. Ekerå. How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. Quantum 5, 433, 2021. First circulated as arXiv:1905.09749, 2019.
  11. [11]C. Gidney. How to factor 2048 bit RSA integers with less than a million noisy qubits. arXiv:2505.15917, 2025.
  12. [12]M. A. Nielsen and I. L. Chuang. Quantum Computation and Quantum Information. Cambridge University Press, 2000.
  13. [13]M. Mosca. Cybersecurity in an era with quantum computers. Will we be ready? IEEE Security and Privacy 16(5), 2018, pp. 38 to 41.
  14. [14]S. Goldwasser, S. Micali and R. L. Rivest. A digital signature scheme secure against adaptive chosen-message attacks. SIAM Journal on Computing 17(2), 1988, pp. 281 to 308.
  15. [15]M. Bellare and P. Rogaway. Random oracles are practical. A paradigm for designing efficient protocols. In Proceedings of the 1st ACM Conference on Computer and Communications Security (CCS), 1993, pp. 62 to 73.
  16. [16]D. Boneh, Ö. Dagdelen, M. Fischlin, A. Lehmann, C. Schaffner and M. Zhandry. Random oracles in a quantum world. In Advances in Cryptology, ASIACRYPT 2011, Lecture Notes in Computer Science 7073, Springer, 2011, pp. 41 to 69.
  17. [17]P. Rogaway and T. Shrimpton. Cryptographic hash-function basics. Definitions, implications, and separations for preimage resistance, second-preimage resistance, and collision resistance. In Fast Software Encryption, FSE 2004, Lecture Notes in Computer Science 3017, Springer, 2004, pp. 371 to 388.
  18. [18]R. C. Merkle. A digital signature based on a conventional encryption function. In Advances in Cryptology, CRYPTO '87, Lecture Notes in Computer Science 293, Springer, 1988, pp. 369 to 378.
  19. [19]S. Haber and W. S. Stornetta. How to time-stamp a digital document. Journal of Cryptology 3(2), 1991, pp. 99 to 111.
  20. [20]L. Ducas, E. Kiltz, T. Lepoint, V. Lyubashevsky, P. Schwabe, G. Seiler and D. Stehlé. CRYSTALS-Dilithium. A lattice-based digital signature scheme. IACR Transactions on Cryptographic Hardware and Embedded Systems 2018(1), pp. 238 to 268.
  21. [21]E. Kiltz, V. Lyubashevsky and C. Schaffner. A concrete treatment of Fiat-Shamir signatures in the quantum random-oracle model. In Advances in Cryptology, EUROCRYPT 2018, Lecture Notes in Computer Science 10822, Springer, 2018.
  22. [22]National Institute of Standards and Technology. SHA-3 Standard. Permutation-Based Hash and Extendable-Output Functions. FIPS PUB 202, August 2015.
  23. [23]National Institute of Standards and Technology. Secure Hash Standard (SHS). FIPS PUB 180-4, August 2015.
  24. [24]National Institute of Standards and Technology. Module-Lattice-Based Digital Signature Standard. FIPS 204, August 2024.
  25. [25]National Institute of Standards and Technology. Stateless Hash-Based Digital Signature Standard. FIPS 205, August 2024.
  26. [26]National Institute of Standards and Technology. Digital Signature Standard (DSS). FIPS 186-5, February 2023.
  27. [27]D. Moody, R. Perlner, A. Regenscheid, A. Robinson and D. Cooper. Transition to Post-Quantum Cryptography Standards. NIST Internal Report 8547, Initial Public Draft, National Institute of Standards and Technology, November 2024.
  28. [28]Executive Order 14412. Securing the Nation Against Advanced Cryptographic Attacks. The White House, Washington, signed 22 June 2026.
  29. [29]Certicom Research. SEC 2. Recommended Elliptic Curve Domain Parameters. Standards for Efficient Cryptography, Version 2.0, 2010.
  30. [30]S. Josefsson and I. Liusvaara. Edwards-Curve Digital Signature Algorithm (EdDSA). RFC 8032, Internet Engineering Task Force, January 2017.
  31. [31]B. Laurie, E. Messeri and R. Stradling. Certificate Transparency Version 2.0. RFC 9162, Internet Engineering Task Force, December 2021.
  32. [32]A. Rundgren, B. Jordan and S. Erdtman. JSON Canonicalization Scheme (JCS). RFC 8785, Internet Engineering Task Force, June 2020.
  33. [33]C. Adams, P. Cain, D. Pinkas and R. Zuccherato. Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP). RFC 3161, Internet Engineering Task Force, August 2001.
  34. [34]T. Gondrom, R. Brandner and U. Pordesch. Evidence Record Syntax (ERS). RFC 4998, Internet Engineering Task Force, August 2007.
  35. [35]Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024.
  36. [36]Regulation (EU) 2024/1183 of the European Parliament and of the Council of 11 April 2024 amending Regulation (EU) No 910/2014 as regards establishing the European Digital Identity Framework. Official Journal of the European Union, L series, 30 April 2024.
  37. [37]United States Securities and Exchange Commission. Rule 17a-4, Records to be preserved by certain exchange members, brokers and dealers. 17 CFR 240.17a-4.
  38. [38]Regulation (EU) 2016/679 as it forms part of the law of the United Kingdom (UK GDPR), Article 5(1)(f).
  39. [39]Japan. Act on Special Provisions concerning Preservation Methods for Books and Documents Related to National Tax Prepared by Means of Computers (Act No. 25 of 1998), and its Enforcement Regulation.
  40. [40]Republic of Korea. Personal Information Protection Act, Article 29, and the standards on safety measures for personal information issued under it by the Personal Information Protection Commission.
  41. [41]Hong Kong Special Administrative Region. Personal Data (Privacy) Ordinance (Cap. 486), Schedule 1, Data Protection Principle 4.