Post-Quantum Cryptography: แยกเส้นตายที่แท้จริง ออกจากเส้นตายเชิงการตลาด
ผมอ่าน e-book "Post-Quantum Cryptography (PQC) For Dummies" ของ Cisco [13] ด้วยความคาดหวังว่าจะได้ primer เชิงเทคนิคตรงไปตรงมา ซึ่งก็เป็นแบบนั้นจริง ในฐานะ primer ที่สปอนเซอร์โดยเวนเดอร์ก็ถือว่าทำได้ดี แต่พอกลับมาอ่านอีกครั้งด้วยมุมมองที่ตั้งคำถามมากขึ้น และตรวจสอบไขว้กับแหล่งข้อมูลอิสระ ก็พบช่องว่างสำคัญกว่าตัวหนังสือเอง: หนังสือเล่มนี้ปนกันระหว่าง "ควรพร้อมเมื่อไหร่" กับ "ภัยคุกคามจะเกิดขึ้นจริงเมื่อไหร่" [13] ซึ่งเป็นตัวเลขคนละชุดที่มีระดับความแน่นอนต่างกันมาก
บทความนี้คือการเขียนใหม่จากบทความก่อนหน้าที่ผมเผยแพร่ไปในหัวข้อเดียวกัน แต่เปลี่ยนมุมมอง จากเดิม "นี่คือสิ่งที่ทำให้ผมเชื่อ" มาเป็น "นี่คือสิ่งที่ผมจะโต้แย้งกลับ ถ้าเวนเดอร์เอาข้อมูลนี้มา pitch ในห้องประชุม"
ข้ออ้าง 1: "Harvest Now, Decrypt Later" — กลไกจริง แต่ความเร่งด่วนถูกขายเกินจริง
กลไกทางเทคนิคไม่มีข้อโต้แย้ง ทีมงานด้าน cryptography ของ NIST เองยืนยันว่าความเสี่ยงเป็นเรื่องจริง: องค์กรต้องเริ่มเตรียมการย้ายระบบสู่ PQC เพราะข้อมูลที่เข้ารหัสไว้อาจกำลังเผชิญความเสี่ยงแบบ harvest-now-decrypt-later อยู่แล้ว [14] นี่คือข้อเท็จจริงเชิงเทคนิคที่ถูกต้อง ไม่ใช่การตลาด
สิ่งที่ขาดหายไปจาก narrative ของเวนเดอร์ส่วนใหญ่ รวมถึงเล่มนี้ด้วย คือการคำนวณ cost-benefit ที่อยู่เบื้องหลัง การพูดคุยในชุมชนความปลอดภัยไซเบอร์แสดงปฏิกิริยาที่แบ่งเป็นสองฝั่งชัดเจน ทีมที่จัดการข้อมูลอ่อนไหวระยะยาว เช่น ความลับของรัฐหรือทรัพย์สินทางปัญญาที่ต้องเก็บเป็นความลับหลายสิบปี มองว่า HNDL เป็นเรื่องจริงจังและกำลังสร้าง crypto-asset inventory ส่วนทีมที่ไม่มีข้อมูลลักษณะนี้ระบุตรงๆ ว่าไม่ได้ให้ความสำคัญกับเรื่องนี้เป็นอันดับแรก เพราะพวกเขาไม่มีข้อมูลที่คุ้มค่าพอสำหรับการโจมตีแบบนี้ [15] HNDL เป็นโมเดลภัยคุกคามจริงสำหรับข้อมูลบางประเภทเท่านั้น ไม่ใช่ไฟไหม้ห้าดาวสำหรับทุกองค์กรเหมือนกันหมด หนังสือที่สร้างมาเพื่อขายสวิตช์ก็เข้าใจได้ที่จะข้ามความละเอียดอ่อนตรงนี้ไป
ข้ออ้าง 2: เส้นตายด้านการปฏิบัติตามข้อกำหนดชัดเจน — แต่ไทม์ไลน์ภัยคุกคามจริงไม่ชัดเจนเลย
บทที่ 6 ของ Cisco ระบุวันที่ชัดเจน: 2027 สำหรับ milestone แรกของหลายประเทศ การเปลี่ยนผ่านเต็มรูปในช่วง 2030-2035 วันที่เหล่านี้เป็นเรื่องจริง มาจากข้อบังคับภาครัฐที่ประกาศแล้วจริง [13] สิ่งที่หนังสือไม่ได้บอกให้ชัดคือ ไม่มีใครรู้แน่ชัดว่าคอมพิวเตอร์ควอนตัมที่มีความเกี่ยวข้องเชิงการเข้ารหัส (CRQC) จะเกิดขึ้นจริงเมื่อไหร่ การประเมินจากผู้เชี่ยวชาญอิสระมีช่วงกว้างมาก ตั้งแต่มองโลกในแง่ดีที่ 2027-2030 ไปจนถึงระมัดระวังที่ 2035-2040 หรือมากกว่านั้น [3] อีกการประเมินหนึ่งวางความน่าจะเป็นสูงไว้เฉพาะช่วง 2030-2035 โดยไม่มีฉันทามติที่แคบกว่านั้น [4]
นั่นคือความไม่แน่นอนกว่าทศวรรษบนตัวแปรเดียวที่กำหนดความเร่งด่วนจริงๆ มันเปลี่ยนวิธีที่เราควรอ่านเส้นตายด้านกำกับดูแล — ไม่ใช่ "ภัยคุกคามควอนตัมจะมาถึงในปี 2027" แต่เป็น "หน่วยงานกำกับดูแลต้องการให้คุณพร้อมก่อนเหตุการณ์ที่ไม่แน่นอน โดยมีระยะเผื่อความปลอดภัยกว้างพอ" นี่เป็นการตัดสินใจเชิงนโยบายที่มีเหตุผลรองรับ แต่เป็นเส้นตายเชิงการบริหารความเสี่ยง ไม่ใช่การพยากรณ์ทางวิทยาศาสตร์ — และเอกสารจากเวนเดอร์มักจะทำให้เส้นแบ่งนี้เบลอเพื่อสร้างความเร่งด่วน
มีวิธีตรวจสอบความสมเหตุสมผลของเรื่องนี้ได้จากฝั่งฮาร์ดแวร์ควอนตัมเองด้วย Roadmap สาธารณะของ IBM — บริษัทที่สร้างเครื่องจริงๆ ไม่มีผลิตภัณฑ์ PQC ต้องขาย — ตั้งเป้าระบบ 200 logical qubits ("Starling") ไว้ปี 2029 และขยายเป็นระบบ 2,000 logical qubits ("Blue Jay") ภายในปี 2033 [18] ตัวเลขการแยกตัวประกอบของ Gidney-Ekerå ที่สไลด์เวนเดอร์ชอบยกมาอ้าง (ทำลาย RSA-2048 ใน 8 ชั่วโมง) ต้องใช้ noisy physical qubits ประมาณ 20 ล้านตัว [16] — เป็นหน่วยวัดคนละแบบกับจำนวน logical qubits ของ IBM และสับสนกันได้ง่ายถ้ากราฟวางสองตัวเลขนี้ไว้ใกล้กันโดยไม่บอกให้ชัด การประเมินจำนวน logical qubits ที่อัลกอริทึมของ Shor ต้องการจริงอยู่ในช่วงประมาณ 2,000-4,000 ตัว ถ้าเป็นจริงตามนี้ วิถีฮาร์ดแวร์ของ IBM เองจะยังไม่ข้ามเกณฑ์นี้จนกว่าจะถึงประมาณปี 2033 เป็นอย่างเร็วที่สุด — ตรงกับฝั่งระมัดระวังของการประเมิน CRQC อิสระข้างต้น ไม่ใช่ฝั่งมองโลกในแง่ดี และมาจากคนที่มีแรงจูงใจน้อยที่สุดในการขยายไทม์ไลน์ให้ดูเร่งด่วน
ข้ออ้าง 2b: มุมมองประเทศไทย — หน่วยงานกำกับดูแลและอุตสาหกรรมเริ่มขยับแล้ว ไม่ขึ้นกับหนังสือของเวนเดอร์รายใดรายหนึ่ง
ประเทศไทยก็ไม่ได้รอฉันทามติระดับโลกเรื่องเวลาที่ CRQC จะมาถึงเหมือนกัน สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช./NCSA) ประกาศนโยบาย "Quantum-Ready 2030" เป็นเสาหลักระดับชาติต่อสาธารณะแล้ว [19][23] และรายงานข่าวจากเดือนมีนาคม 2026 แสดงว่า NCSA และธนาคารแห่งประเทศไทย (BOT) ร่วมกันเร่งให้ภาคธนาคารเตรียมพร้อมสำหรับสิ่งที่เรียกว่ายุค "Y2Q" โดยวางกรอบให้เป็นเส้นตายเชิงปฏิบัติการแบบ Y2K มากกว่าจะเป็นปัญหาวิจัยที่ยังไกลตัว [21] สมาคมธนาคารไทย (Thai Bankers' Association) จัดบรรทึกสรุปเรื่องการย้ายระบบ PQC ให้กับภาคธนาคารโดยเฉพาะในเดือนกรกฎาคม 2026 [22]
นี่คือการยืนยันที่เป็นอิสระ จากหน่วยงานกำกับดูแลและสมาคมอุตสาหกรรมที่ไม่มีความเกี่ยวข้องกับเวนเดอร์รายใด ว่าท่าที "เริ่มตอนนี้ ย้ายระบบเป็นเฟส" ไม่ใช่แค่กลยุทธ์การขายของ Cisco เท่านั้น แต่เป็นสมมติฐานการทำงานจริงของสถาบันที่กำหนดความคาดหวังด้านการปฏิบัติตามข้อกำหนดในตลาดนี้ สิ่งที่ควรสังเกตสำหรับการประเมินเชิงเทคนิคที่ทำเพื่อองค์กรไทย: นาฬิกากำกับดูแลตรงนี้เดินตามเครื่องหมายปี 2030 เดียวกับที่ใช้ทั่วโลก แต่มาถึงผ่านแนวทางเฉพาะภาคส่วน (ธนาคารก่อน) มากกว่าข้อบังคับครอบคลุมทั้งหมดในครั้งเดียว — ควรวางแผนขั้นตอนสำรวจสินทรัพย์เข้ารหัสให้สอดคล้องกัน โดยเริ่มจากหน่วยงานกำกับดูแลหรือสมาคมอุตสาหกรรมที่ดูแลภาคส่วนของคุณจริงๆ
ข้ออ้าง 3: กรอบคิด "แค่เปิด ML-KEM" ข้ามต้นทุนทางวิศวกรรมจริง
หนังสือนำเสนอการผสาน PQC ของ Cisco — ML-KEM ใน IKEv2/IPsec, TLS 1.3, SSH, EAP-TLS/MACsec — ราวกับเป็นแค่การเปิดสวิตช์ตั้งค่า [13] NIST กำหนดมาตรฐานพื้นฐานนี้เสร็จสมบูรณ์แล้วคือ FIPS 203 (ML-KEM) ตั้งแต่สิงหาคม 2024 [1][2] ดังนั้นตัวการเข้ารหัสเองก็เป็นมาตรฐานที่สมบูรณ์แล้ว แต่ต้นทุนการนำไปใช้งานจริงไม่ได้เป็นศูนย์:
- ML-KEM-768 มี overhead ที่วัดได้จริงประมาณ 150 ไมโครวินาทีต่อ handshake เทียบกับ X25519 แบบคลาสสิก — เล็กน้อยต่อการเชื่อมต่อหนึ่งครั้ง แต่สะสมเพิ่มขึ้นเมื่อระบบมีอัตราการเชื่อมต่อสูง [11]
- การตั้งค่าแบบ Hybrid KEM ซึ่งเป็นสิ่งที่องค์กรส่วนใหญ่จะใช้จริงระหว่างช่วงเปลี่ยนผ่าน เพื่อความเข้ากันได้ย้อนหลังกับอุปกรณ์รุ่นเก่า มี handshake latency และ bandwidth overhead สูงกว่าทั้งโหมดคลาสสิกล้วนและ post-quantum ล้วน [12]
- บนแพลตฟอร์มที่ไม่มี hardware acceleration สำหรับการคำนวณแบบ lattice-based การประมวลผล PQC อาจเพิ่ม CPU overhead ที่วัดได้บน management plane เมื่อ scale ขึ้น ไม่ใช่แค่ data plane เท่านั้น [8]
ทั้งหมดนี้ไม่ได้แปลว่าการย้ายระบบสู่ PQC เป็นความคิดที่แย่ แต่มันหมายความว่า "เปิดใช้แล้วเดินหน้าต่อ" ไม่ใช่คำอธิบายที่ถูกต้องของงานจริง การวางแผนขีดความสามารถและการทดสอบประสิทธิภาพในโหมด hybrid เป็นรายการงานจริงที่ต้องทำ และการประเมินเชิงเทคนิคที่เป็นธรรมควรพูดถึงเรื่องนี้
ข้ออ้าง 4: "Cisco เป็นเจ้าแรก" ต้องการบริบทตลาดที่หนังสือไม่ได้ให้ไว้
Release note ของ Cisco สำหรับ IOS-XE 26.1.1 อธิบายการนำ PQC มาใช้บน C9000 Smart Switch ว่าเป็น "การนำ post-quantum cryptography มาใช้แบบ full-stack เป็นรายแรกในอุตสาหกรรม" [7] นี่คือคำอธิบายของ Cisco เกี่ยวกับผลิตภัณฑ์ของตัวเอง ไม่ใช่ผลการเปรียบเทียบจากบุคคลที่สามที่เป็นอิสระ คู่แข่งก็กำลังเดินหน้าความพยายามคู่ขนานตามไทม์ไลน์ของตัวเอง — Palo Alto Networks เผยแพร่เอกสารการรองรับฟีเจอร์ PQC และการย้ายระบบของตัวเอง [9] และ Fortinet ก็เผยแพร่ roadmap การเตรียม PQC ของตัวเองเช่นกัน [10] ทั้งสองอยู่ในระยะเริ่มต้นใกล้เคียงกับ Cisco การอ้าง "เป็นเจ้าแรก" ของเวนเดอร์เกี่ยวกับฮาร์ดแวร์ของตัวเอง ควรถูกอ่านในฐานะเนื้อหาการตลาด จนกว่าจะมีบุคคลที่สามอิสระมายืนยันการเปรียบเทียบนั้น ไม่ควรเชื่อตามที่กล่าวอ้างทันที
ข้ออ้าง 5: สิ่งเดียวที่นักเข้ารหัสอิสระและเอกสารของเวนเดอร์เห็นตรงกันจริงๆ
Bruce Schneier — ไม่มีความเกี่ยวข้องกับ Cisco ไม่มีผลิตภัณฑ์ต้องขาย — พูดประเด็นที่รอดจากตัวกรองการตลาดได้อย่างสมบูรณ์ ความตื่นตระหนกในปัจจุบันเรื่องคอมพิวเตอร์ควอนตัมจะ "ทำลายทุกอย่าง" ส่วนใหญ่มาจากคนที่ไม่เข้าใจ cryptography [5] แต่ข้อสรุปที่นำไปปฏิบัติได้จริงที่ซ่อนอยู่ใต้คำเตือนนั้นยังคงเป็นจริง — ต้องสร้าง cryptoagility เพราะไม่ว่า NIST จะกำหนดมาตรฐานอะไรตอนนี้ มันมีแนวโน้มจะถูกทำลายหรือถูกแทนที่เร็วกว่าที่ทุกคนต้องการ ระบบจึงต้องสามารถสลับอัลกอริทึมได้โดยไม่ต้องออกแบบใหม่ทั้งหมด [6] นี่คือข้ออ้างเดียวในหนังสือของ Cisco ที่ผมจะยังคงเชื่อไว้แบบไม่มีข้อสงวน ไม่ใช่เพราะ Cisco พูด แต่เพราะมันยืนหยัดได้ด้วยตัวเองไม่ว่าใครจะเป็นคนพูด
สรุปสิ่งที่ผมจะทำจริงในฐานะการประเมินเชิงเทคนิค
ถ้าคุณกำลังวางแผนสถาปัตยกรรมแบบไม่ผูกติดเวนเดอร์ นี่คือเวอร์ชันของเรื่องนี้ที่ผมจะลงมือทำจริง:
- สำรวจสินทรัพย์เข้ารหัสตามความอ่อนไหวของข้อมูลและอายุการใช้งาน — ข้อนี้ใช้ได้เสมอไม่ว่าไทม์ไลน์ CRQC จะแม่นยำแค่ไหน [3][4] เพราะระยะเวลาการย้ายระบบเอง — หลายปีสำหรับสิ่งที่ฝังอยู่ในฮาร์ดแวร์/เฟิร์มแวร์ — คือข้อจำกัดจริง ไม่ใช่วันที่ภัยคุกคามควอนตัมจะมาถึง
- มองข้ออ้าง "เราเป็นเจ้าแรก" ของเวนเดอร์เป็นเรื่องที่ยังไม่ได้รับการยืนยัน จนกว่าจะมี benchmark อิสระ — Cisco [7], Palo Alto [9], Fortinet [10] ต่างวิ่งไปสู่เส้นชัยเดียวกันที่ NIST กำหนดไว้ ไม่มีใครมีสิทธิ์ตรวจการบ้านของตัวเอง
- จัดงบประมาณสำหรับทดสอบประสิทธิภาพโหมด hybrid ไม่ใช่แค่เปิด feature flag — ตัวเลข overhead ข้างต้นดูเล็กน้อยเมื่อแยกดู แต่สะสมเมื่อ scale การเชื่อมต่อขึ้น [11][12] และโหมด hybrid ซึ่งการย้ายระบบส่วนใหญ่จะใช้ไปอีกหลายปี มีภาระหนักกว่าทั้งสองโหมดล้วนอย่างวัดผลได้
- ใช้เส้นตายภาครัฐเป็นจุดยึดในการวางแผน ไม่ใช่การพยากรณ์ความเสี่ยง — มันบอกว่าคุณต้องพร้อมเมื่อไหร่ ไม่ใช่ภัยคุกคามจะมาถึงเมื่อไหร่ [13][14] การปนกันสองอย่างนี้คือสิ่งที่เปลี่ยนโครงการโครงสร้างพื้นฐานหลายปีที่มีเหตุผลรองรับ ให้กลายเป็นการซื้อของเพราะตื่นตระหนกโดยไม่จำเป็น
บทวิเคราะห์ กรอบคิด และการวิจารณ์เป็นความเห็นของผู้เขียนเอง รายการแหล่งอ้างอิงทั้งหมดอยู่ด้านล่าง
Sources
[1] https://csrc.nist.gov/pubs/fips/203/final — NIST FIPS 203 (ML-KEM) ฉบับสมบูรณ์
[2] https://quantumsecuritydefence.com/insights/nist-fips-standards/ — NIST FIPS 203/204/205 เสร็จสมบูรณ์เดือนสิงหาคม 2024
[3] https://qramm.org/learn/quantum-threat-timeline.html — ไทม์ไลน์ CRQC: การประเมินของผู้เชี่ยวชาญ 2030-2040
[4] https://www.encryptionconsulting.com/education-center/crqc-timelines-quantum-threat-landscape/ — ไทม์ไลน์ CRQC ช่วง 2030-2035
[5] https://www.schneier.com/news/archives/2025/01/have-a-good-bullshit-detector-advises-computer-security-expert-bruce-schneier.html — Schneier: ความตื่นตระหนกเรื่องควอนตัมคริปโตถูกขยายเกินจริง
[6] https://www.schneier.com/blog/archives/2023/08/you-cant-rush-post-quantum-computing-standards.html — Schneier: cryptoagility คือสิ่งที่จำเป็นจริง
[7] https://community.cisco.com/t5/networking-knowledge-base/ios-xe-26-1-1-what-s-new-for-cisco-switching/ta-p/5545263 — Cisco IOS XE 26.1.1 PQC บน C9000 (ข้ออ้าง "เจ้าแรกในอุตสาหกรรม")
[8] https://www.pinglabz.com/post-quantum-crypto-in-cisco-campus-networks-what-operators-need-to-know/ — PingLabz: การวิเคราะห์ compute overhead ของ PQC บน Cisco Campus
[9] https://docs.paloaltonetworks.com/network-security/quantum-security/administration/quantum-security-concepts/support-for-quantum-features — เอกสาร PQC support ของ Palo Alto Networks
[10] https://www.fortinet.com/resources/articles/post-quantum-cryptography-preparation — Roadmap การเตรียม PQC ของ Fortinet
[11] https://dev.to/abraham_arellanotavara_7/choosing-between-ml-kem-and-ml-dsa-for-your-post-quantum-migration-part-2-4dip — ข้อมูล overhead ของ ML-KEM/ML-DSA จากการย้ายระบบจริง
[12] https://www.sciencedirect.com/science/article/pii/S1389128625009223 — งานวิจัยเปรียบเทียบประสิทธิภาพ handshake แบบ post-quantum
[13] https://www.cisco.com/c/dam/en_us/solutions/networking/pqc/post-quantum-cryptography-for-dummies.pdf — Cisco, "Post-Quantum Cryptography (PQC) For Dummies, Cisco Special Edition," Lawrence Miller, John Wiley & Sons, Inc., © 2026 (แหล่งต้นฉบับ)
[14] https://thequantuminsider.com/2026/07/30/nist-andrew-regenscheid-post-quantum-cryptography-transition/ — Andrew Regenscheid จาก NIST พูดถึงความเสี่ยง HNDL
[15] https://www.reddit.com/r/cybersecurity/comments/1sfushf/quantum_cryptography_and_the_harvest_now_decrypt/ — r/cybersecurity: ปฏิกิริยาต่อ cost-benefit ของ HNDL
[16] https://arxiv.org/abs/1905.09749 — Gidney & Ekerå (2019), "How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits"
[18] https://www.ibm.com/roadmaps/quantum/ — IBM Quantum Roadmap: Starling (2029, 200 logical qubits), Blue Jay (2033, 2,000 logical qubits)
[19] https://cybreplus.ncsa.or.th/news/detail/19042569 — สกมช. (NCSA): นโยบาย "Quantum-Ready 2030"
[21] https://thailandedition.com/i/y2k-y2q-ncsa-urges-banks-prep-quantum-crypto-00a569bb28d0c723646eb753 — NCSA + ธนาคารแห่งประเทศไทย เร่งภาคธนาคารเตรียมพร้อมยุค "Y2Q"
[22] https://www.exequantum.com/insights/preparing-for-post-quantum-cryptography-migration-in-banking-four-recommendations-from-our-thai-bankers-association-presentation — บรรทึกสรุป PQC migration ของสมาคมธนาคารไทย กรกฎาคม 2026
[23] https://siamrath.co.th/economy/technology/155933 — วิสัยทัศน์ 5 ปี สกมช. ย้ำ "Quantum-Ready 2030"











