Aplikace MojeID Klíč umí postkvantové šifrování, zatím jen ve verzi pro Android
Sdružení CZ.NIC oznámilo 16. září, že služba digitální identity MojeID používá postkvantovou kryptografii na dvou místech: v šifrovaném spojení s doménou mojeid.cz a v mobilní aplikaci MojeID Klíč. Obchody s aplikacemi ale ukazují, že novou verzi zatím dostal jen Android, a stávající uživatelé si musejí klíče vyměnit sami.

Sdružení CZ.NIC nasadilo u služby digitální identity MojeID kryptografii, která má odolat i kvantovému počítači. Jaromír Talíř to oznámil na blogu sdružení 16. září. Změna má dvě části a jen jedna z nich po uživateli něco chce.
Doména nabízí hybridní výměnu klíčů
První část se týká šifrovaného spojení mezi prohlížečem a doménou mojeid.cz. Veřejný test SSL Labs od Qualysu, na který sdružení v oznámení samo odkazuje, dával 21. září oběma adresám serveru, IPv4 i IPv6, hodnocení A+ a mezi nabízenými skupinami pro výměnu klíčů vedl X25519MLKEM768.
Ten název popisuje hybrid. Vedle sebe běží klasická eliptická křivka X25519 a postkvantové zapouzdření klíče ML-KEM-768, a útočník musí prolomit obojí. Podporu má podle sdružení zabudovanou prakticky každý dnešní prohlížeč. Podle CZ.NIC takhle probíhá 48 procent provozu služby, přičemž část z toho obstarají roboti, takže u lidí bude podíl vyšší. O kolik, sdružení neuvádí.
V aplikaci se mění samotné klíče
Druhá změna je v mobilní aplikaci MojeID Klíč, kterou většina uživatelů k přihlašování používá. Dosud potvrzovala totožnost běžnými algoritmy. Od verze 16.0.0 umí i ty postkvantové a nově připojená aplikace je dostane automaticky.
Google Play vede aplikaci ve verzi 16.0.0.3074 s datem 16. září. V popisu změn stojí „podpora protokolu V4 a nových postkvantových kryptografických algoritmů“ a úpravy textů.
Protokol V4 je z dílny Wultry
Aplikaci pro sdružení vyvíjí česká firma Wultra a MojeID Klíč je podle CZ.NIC první nasazení jejího nového řešení. Zkratka V4 z popisu v obchodě sedí na čtvrtou verzi protokolu PowerAuth, který Wultra vyvíjí otevřeně; výslovně to ale ani sdružení, ani firma nespojují. Vydání s ním nese datum 15. prosince 2025.
Co přesně se pod tím skrývá, popisuje seznam použitých algoritmů v tomtéž repozitáři. Sada EC_P384_ML_L3 spojuje dohodu klíčů přes ECDH na křivce P-384 s ML-KEM-768 a podpisy ECDSA doplňuje o ML-DSA-65; silnější varianta sahá po ML-KEM-1024 a ML-DSA-87. Starší řada protokolu, na které aplikace stála doteď, pracuje s AES-128 a křivkou secp256r1, tedy bez postkvantové složky.
Na iPhonu zatím běží starší verze
Oznámení mluví o aplikaci jako o celku, jenže obchody ukazují rozdíl. App Store vedl 21. září MojeID Klíč ve verzi 14.0.0.2791 s datem 24. března 2026 a v poznámkách k ní se o kryptografii nepíše nic, jen o obrazovce potvrzení a textu průvodce. Postkvantovou variantu má tedy k tomuto dni Android, ne iPhone.
Výměna klíčů je na uživateli
Kdo aplikaci k účtu teprve připojí, nemusí dělat nic. Stávající uživatelé si musejí staré klíče vyměnit za nové ručně a aplikace jim to připomíná malou šipkou u ozubeného kola na hlavní obrazovce. Kdo šipku nevidí, bezpečnější algoritmus už používá. Výměna se potvrzuje PINem, případně otiskem prstu nebo obličejem, a je dobrovolná.
Horší je to pro toho, kdo PIN zapomněl. Takový uživatel může aplikaci odebrat a přidat znovu, jenže pak potřebuje jiný funkční prostředek Identity občana. Když žádný nemá, čeká ho nové ověření totožnosti, tedy třeba cesta na Czech POINT. CZ.NIC proto radí nespěchat a nechat to na výměnu telefonu, při které se klíče přenesou v nové podobě samy.
Proč se to řeší teď
Kvantový počítač, který by dnešní šifrování prolomil, zatím nikdo nepostavil. Analytici ten okamžik odhadují kolem roku 2030 a vžilo se pro něj označení Den Q. Odkládat výměnu se přesto nevyplácí: útočník si může šifrovanou komunikaci uložit a rozšifrovat ji, až na to bude mít čím.
NÚKIB na to upozorňuje déle. Tři podpůrné materiály o kvantové hrozbě vydal 21. července 2023 a 5. února 2025 je srovnal s finálními postkvantovými standardy amerického NIST ze srpna 2024. Odtud jsou i samotná jména: zapouzdření klíče ML-KEM popisuje norma FIPS 203 a podpisy ML-DSA norma FIPS 204, obě z 13. srpna 2024.
Jinou českou službu digitální identity s postkvantovou ochranou samotného přihlášení sdružení nezná. Je to jeho tvrzení, ne měření. Podrobnosti chce CZ.NIC vyložit 3. října na konferenci LinuxDays.