Niekto po ceste zaznamená zašifrovanú komunikáciu. Prečítať ju zatiaľ nevie — a ani nemusí.
Heslá k serverom len cestou, ktorá počíta aj s kvantovými počítačmi.
Post-kvantové šifrovanie je nová generácia šifrovania, navrhnutá tak, aby odolala nielen dnešným počítačom, ale aj budúcim kvantovým. Veredaria ho pri spojení s Modulom nielen používa, ale inú možnosť ani nepripustí: pripojenia a heslá, ktoré si z Modula preberá, idú výhradne post-kvantovým kanálom. Server, ktorý to nevie, sa nepripojí.
Stav k 24. 9. 2026
Ulož teraz, dešifruj neskôr.
Kvantový počítač, ktorý by prelomil dnešné šifrovanie, zatiaľ neexistuje. Hrozba však začína už dnes:
Záznam leží na disku. Heslá, zmluvy a osobné údaje sú dôverné aj o päť či desať rokov.
Dostatočne výkonný kvantový počítač by klasickú výmenu kľúčov (RSA, eliptické krivky) prelomil a záznam spätne rozšifroval. Post-kvantová výmena je navrhnutá tak, aby to nedokázal ani on.
Preto s tým počítajú aj úrady: americký NIST navrhuje klasické asymetrické šifrovanie (RSA, ECC) okolo roku 2030 označiť za zastarané a okolo roku 2035 zakázať. Európska únia v koordinovanej roadmape z júna 2025 odporúča začať s prechodom do konca roka 2026 a kritické systémy prejsť do roku 2030.
Čo presne máme pri Veredarii
Spojenie s Modulom
Keď Veredariu spáruješ s Modulom, preberá si z neho pripojenia a heslá. Spojenie povolí výhradne s post-kvantovou výmenou kľúčov; server, ktorý ju nepodporuje, odmietne — radšej sa nepripojí, než by heslá poslala slabším kanálom. Spojenie s Modulom prináša najbližšia verzia Veredarie.
Heslá v Module a v zálohe
V Module ležia heslá pripojení v trezore zašifrované AES-256-GCM. Záloha pripojení do súboru šifruje heslá AES-256-GCM kľúčom z hesla zálohy; bez hesla zálohy sa heslá do súboru nezapíšu vôbec. Symetrické 256-bitové šifrovanie sa považuje za odolné aj voči kvantovým počítačom.
SFTP k tvojmu serveru
Pri SFTP Veredaria v najbližšej verzii uprednostní hybrid ML-KEM-768 + X25519 — rovnaký, aký používa OpenSSH 10. Ak ho server nepozná, použije sa klasická výmena; rozhoduje server.
Web a administrácia Modula
veredaria.com aj administrácia Modula ponúkajú hybridnú post-kvantovú výmenu kľúčov. Moderný prehliadač — Chrome a Edge na počítači od verzie 131, Firefox na počítači od 132, Safari od iOS a macOS 26 — ju použije sám; starší sa pripojí šifrovane ako doteraz, len bez post-kvantovej časti. Ktoré prehliadače ťa chránia →
Adresy, na ktorých sme 24. 9. 2026 overili, že server dohodne post-kvantovú výmenu kľúčov X25519MLKEM768:
- veredaria.com
- admin.modulocms.sk
Prečo je to výhoda
Zoznam pripojení a hesiel k serverom zákazníkov je presne to, čo sa oplatí zaznamenať dnes a prečítať neskôr. Pri Veredarii ide z Modula do aplikácie len kanálom navrhnutým tak, aby ho nerozšifroval ani budúci kvantový počítač — bez tichého ústupu na slabšie šifrovanie. Firmy bez post-kvantovej ochrany ten prechod ešte len čaká.
Čo post-kvantové zatiaľ nie je
- FTPS a FTP. FTPS post-kvantové nie je a obyčajné FTP nešifruje vôbec. Pri SFTP je post-kvantová výmena len vtedy, keď ju server pozná.
- Certifikáty webov. Certifikačné autority post-kvantové certifikáty zatiaľ nevydávajú. Certifikát overuje identitu servera len v okamihu pripojenia, na „ulož teraz, dešifruj neskôr“ nemá vplyv.
- Podpis aplikácie. Inštalačný balík Veredarie je podpísaný klasickým podpisom.
Otázky
Sú post-kvantové aj prenosy na môj server?
Pri SFTP áno, ak to server vie: Veredaria uprednostní rovnaký hybrid ako OpenSSH 10 a server, ktorý ho pozná (napríklad OpenSSH 10), ho dohodne. FTPS post-kvantové nie je a obyčajné FTP nešifruje vôbec. Vždy post-kvantové je spojenie s Modulom, odkiaľ prichádzajú pripojenia a heslá.
Čo ak sa Veredaria k Modulu nepripojí?
Znamená to, že server post-kvantovú výmenu kľúčov neponúkol. Veredaria sa vtedy radšej nepripojí, než by heslá poslala slabším kanálom. Modulo beží za Cloudflare, ktorý ju ponúka.
Je to teda neprelomiteľné?
Nie, a tak to ani nenazývame. Spojenie je chránené aj proti hrozbe, s ktorou klasické šifrovanie nepočíta. Preto hybrid: klasická a nová metóda naraz, aby ak sa jedna ukáže slabá, chránila druhá.
Musím niečo nastaviť?
Nie. Stačí Veredariu spárovať s Modulom; post-kvantové spojenie si vynúti sama.
Pre IT: technické detaily
- Veredaria → Modulo: len TLS 1.3 a jediná povolená skupina X25519MLKEM768 (klasická X25519 + ML-KEM-768, NIST FIPS 203, august 2024), bez ústupu na klasickú výmenu. Server bez ML-KEM (skúšané na github.com) handshake odmietne.
- SFTP: uprednostnená výmena mlkem768x25519-sha256 (ako OpenSSH 10), s ústupom na klasickú, ak ju server nepozná (overené proti test.rebex.net). FTPS: bez post-kvantovej výmeny.
- Záloha pripojení: PBKDF2-SHA256 → AES-256-GCM, heslá len s heslom zálohy. Trezor Modula: AES-256-GCM.
- Overenie webu (curl s OpenSSL 3.5+): curl -s https://veredaria.com/cdn-cgi/trace | grep kex
Stav k 24. 9. 2026. Keď pribudne ďalšia časť, doplníme ju sem s dátumom. Prehľad za celú rodinu apiek: modulocms.sk/bezpecnost.