Bachelor's Thesis

Post-quantum cryptography in payment processing systems

Final Thesis 3.24 MB Appendix 965.45 kB

Author of thesis: Bc. Marek Čížek

Acad. year: 2025/2026

Supervisor: Ing. Filip Wagner

Reviewer: Ing. Martin Rosa

Abstract:

The rapid development of quantum technologies is reshaping how we think about the security of modern cryptography. This bachelor’s thesis examines how the emerging era of practical quantum computers may affect current cryptographic systems, particularly in the highly sensitive domain of payment technologies. It focuses on technologies that currently dominate the payment ecosystem — EMV chips and RSA-based infrastructures — and demonstrates that these long-standing foundations may become vulnerable to future quantum attacks.

The thesis reviews the current state of cryptography used in payment cards and other payment methods, identifies their weaknesses in the context of quantum computing, and analyzes how the industry is responding to these challenges. The practical part of the thesis includes the implementation of a demonstration application simulating a payment transaction scenario. Within the experimental section, the RSA, ML-DSA-44, and SLH-DSA algorithms are implemented and compared in terms of cryptographic operation performance, key sizes, and digital signature sizes.

Keywords:

Post-Quantum Cryptography, EMV, RSA, ML-DSA, Quantum Computing, Payment Security

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaDznamka

Grading

D

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci s výhradami a odpověděl na otázky členů komise a oponenta. Během obhajoby vyvstaly pochybnosti o důsledné práci se zdroji a rozsahu použití generativní umělé inteligence při vytváření textu teoretické části, které student nebyl s to dostatečně rozptýlit.

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Karel Burda, CSc. (předseda)
JUDr. Ing. František Kasl, Ph.D. (místopředseda)
RNDr. Ing. Pavel Šeda, Ph.D. (člen)
Ing. Ľuboš Nagy, Ph.D. (člen)
Ing. Vlastimil Člupek, Ph.D. (člen)
Ing. Jan Pospíšil, Ph.D. (člen)
Ing. Martin Plšek, Ph.D. (člen)

Supervisor’s report
Ing. Filip Wagner

Bakalářská práce nejprve popisuje algoritmy kvantového počítání, kterou jsou motivací pro nástup dále popsaných algoritmů postkvantové kryptografie. Dále popisuje zabezpečení především karetních platebních systémů. Výstupem je demonstrační implementace porovnávající jedno klasické a dvě postkvantová podpisová schémata. Student práci průběžně konzultoval a reagoval na podněty vedoucího.

Po formální stránce v práci chybí seznam zkratek, ale jinak obsahuje příslušné náležitosti. Z hlediska sazby se jeví práce čistá. V obsahu je závěr označen jakožto Conclusion. Student uvádí celkem 64 zdrojů, ovšem zdroje [40] a [63] jsou identické a zdroj [26] je existující, ale na uvedeném odkazu nedostupný (také má v odkazu spolu s dalšími 3 „utm_source=chatgpt.com“). Zdroje jsou v práci řádně citovány a lze ověřit původ informací.

V teoretické části popsal student problematiku postkvantové kryptografie z širšího hlediska a zaměřil se tak i na popis algoritmů kvantového počítání, které nebyly přímo ze zadání vyžadovány. Na druhou stranu je tento přesah vyrovnán pouze strohým popisem zabezpečení nekaretních plateb.

V technické zprávě student popisuje strukturu demonstrační implementace, ve které měří pouze 3 podpisové algoritmy (RSA, ML-DSA a SLH-DSA) na stejné úrovni bezpečnosti. Změřené časové a paměťové nároky jsou v práci znázorněny. Pro měření času považuji jednotku [s] za nevhodnou a bylo by vhodné znázorňovat jej v [ms]. Takto je nejdelší čas 4,39 s a nejkratší 0,00004 s. Závěrečné zhodnocení výsledků je velmi krátké a pouze obecně konstatuje dopady přechodu na PQC. Práce nenese širší praktický přínos, jedná se spíše o verifikační implementaci, což je ovšem v souladu se zadáním.

Celkově práce splnila své cíle, má dobře zpracovanou teoretickou část, ale praktická je téměř v minimálním přijatelném rozsahu. Z těchto důvodů navrhuji práci k obhajobě s hodnocením C (76 bodů). Points proposed by supervisor: 76

Grade proposed by supervisor: C

Reviewer’s report
Ing. Martin Rosa

Študent Marek Čížek vypracoval bakalársku prácu na tému Postkvantová kryptografia v systémoch na spracovanie platieb. V teoretickej časti sa autor zaoberá rozborom metód zabezpečenia platieb. Táto časť je napísaná prehľadne a zrozumiteľne. Rozsahom spĺňa požiadavky bakalárskej práce. Pri zmienke o šifre 3DES v kontexte zaistenia integrity by bolo vhodné doplniť, že hoci sa táto šifra v starších systémoch stále používa, dnes je považovaná za zastaranú a jej použitie sa neodporúča. Túto skutočnosť autor v texte nespomína. Ďalej ako nedostatok vidím prácu s literatúrou. Väčšinu zdrojov tvoria webové stránky a príspevky v internetových blogoch, čo nie je správne. Autor by mal prevažne vychádzať z akademických publikácií v akademických žurnáloch alebo z inej odbornej literatúry. Práca zároveň obsahuje pár chýb v citovaní. Ako ďalší menší problém vidím fakt, že ilustrácie nie sú vyhotovené vektorovou grafikou.
V praktickej časti autor implementuje demonštračný scenár na porovnanie 3 šifier – 2 postkvantových a jednej klasickej. Cením si, že boli zvolené moderné šifry podľa moderných štandardov NIST. Návrh demonštračného scenára je dobre spracovaný a čiastočne reflektuje reálny scenár platby kartou. Autor následne opisuje programovú implementáciu a meranie. V práci boli merané 4 hodnoty – čas generovania kľúčov, čas podpísania správy, čas overenia podpisu platobným terminálom a čas overenia podpisu bankou. V metodológii merania sa spomína, že meranie prebehlo 50-krát, pričom výsledkom bola priemerná hodnota všetkých meraní. To považujem za plus, keďže to zvyšuje štatistickú robustnosť výsledkov. Ako nedostatok vidím, že autor vo výsledkoch uvádza iba samotnú priemernú hodnotu, a nie ostatné štatistické metriky, ako je napríklad smerodajná odchýlka, resp. rozptyl. Tieto ďalšie parametre by mohli dať čitateľovi lepší prehľad o výsledkoch merania. Ako ďalšie negatívum vidím nedostatočnú diskusiu výsledkov. Autor v diskusii uvádza len to, ktorá šifra je najvýhodnejšia vzhľadom na zmerané hodnoty, čo si čitateľ vie vyčítať z grafu. Chýba detailnejšia analýza výsledkov a taktiež sekcia hovoriaca o limitáciách meraní. Celkovo sa praktická časť javí ako pomerne malá (textovo má len 5 strán) a myslím, že by benefitovala z rozsiahlejších meraní alebo extenzívnejšej analýzy výsledkov.
Celkovo prácu hodnotím ako dostatočnú a navrhujem ju na obhajobu s výsledným hodnotením 75 b – C. Topics for thesis defence:
  1. V práci uvádzate, že variant SLH-DSA s má vyššiu výpočtovú náročnosť, problematickú práve pri platobných kartách a embedded zariadeniach. Keďže témou práce sú platobné systémy, prečo ste zvolili s a nie rýchlejší variant f?
Points proposed by reviewer: 75

Grade proposed by reviewer: C

Responsibility: Mgr. et Mgr. Hana Odstrčilová