Master's Thesis

Post-Quantum Transition for high-level schemes

Final Thesis 2.48 MB Appendix 2.58 MB

Author of thesis: Ing. Jiří Hrachovina

Acad. year: 2025/2026

Supervisor: M.Sc. Sara Ricci, Ph.D.

Reviewer: Ing. Petr Dzurenda, Ph.D.

Abstract:

The potential emergence of large-scale quantum computers poses a fundamental threat to public-key mechanisms used in certificate enrollment protocols such as SCEP and EST. This thesis analyzes where these protocols rely on quantum-vulnerable algorithms, particularly RSA, ECDSA, and ECDH, and proposes migration strategies based on hybrid and post-quantum cryptography. Composite ML-DSA signatures are considered for authentication, proof-of-possession, certificates, CSRs, and CMS structures, while ML-KEM-based mechanisms are considered for quantum-resistant key establishment.
The thesis compares SCEP and EST and concludes that EST provides a more suitable basis for post-quantum migration due to its mandatory TLS-based security model. Selected classical and post-quantum algorithms are evaluated on the STM32WB55RG microcontroller platform in terms of performance, memory usage, and communication overhead. An experimental post-quantum EST prototype is also implemented. The results show that ML-KEM-512 and ML-DSA-44 are suitable for constrained EST clients and that post-quantum EST enrollment is feasible on Cortex-M4-based STM32WB55RG device.

Keywords:

Post-quantum cryptography, Digital signatures, Public key infrastructure (PKI), Certificate enrollment protocols, Enrollment over secure transport (EST), Simple certificate enrollment protocol (SCEP)

Date of defence

09.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Otázky: Vysvětlete, do jaké míry byla v práci integrována a vyhodnocována komunikace TLS s podporou postkvantových kryptografických algoritmů. V rámci experimentální implementace bylo zjištěno, že protokol EST navazuje více samostatných TLS spojení prostřednictvím UART proxy, v důsledku čehož opakované TLS handshaky dominují celkové době zpracování. Dále bylo zjištěno, že podepisování pomocí algoritmu ML-DSA představuje významnou výpočetní zátěž. Jaká řešení navrhujete pro zmírnění těchto úzkých míst a jaký dopad by měla na celkovou výkonnost navrženého systému? Student obhájil diplomovou práci a odpověděl na otázky členů komise a oponenta.

Language of thesis

English

Faculty

Department

Study programme

Information Security (MPC-IBE)

Composition of Committee

Ing. Ondřej Krajsa, Ph.D. (člen)
Ing. Jan Skapa, Ph.D. (člen)
Ing. Róberta Hlavatá, Ph.D. (člen)
JUDr. Mgr. Jakub Harašta, Ph.D. (člen)
doc. Ing. Rastislav Róka, PhD. (předseda)
doc. Ing. Jan Jeřábek, Ph.D. (místopředseda)
Ing. Ondřej Klíčník (člen)
Ing. Vojtěch Kovanda (člen)

Supervisor’s report
M.Sc. Sara Ricci, Ph.D.

Práce se zaměřuje na migraci protokolu Enrollment over Secure Transport (EST) na postkvantovou kryptografii v prostředí zařízení s omezenými zdroji. Student provedl evaluaci a benchmark několika postkvantových schémat standardizovaných organizací NIST, včetně ML-KEM, ML-DSA, FN-DSA, SLH-DSA a HQC, a porovnal jejich výpočetní výkon, paměťové nároky a komunikační režii s klasickými kryptografickými schématy na platformě mikrokontroléru. Student splnil zadání. V průběhu řešení práce byl důraz přesunut na přímou migraci na postkvantovou kryptografii. Toto rozhodnutí bylo konzultováno a umožnilo hlubší a ucelenější analýzu migračního procesu, přičemž rozšíření směrem k hybridním schématům zůstává přímočaré. Rozsah práce odpovídá očekávanému rozsahu diplomové práce. Text práce je dobře napsaný, srozumitelný a bez významných chyb. Oceňuji také skutečnost, že je práce zpracována v anglickém jazyce. Práce s literaturou je na velmi dobré úrovni. Student svou práci během celého semestru pravidelně konzultoval a prokázal dobré praktické dovednosti, zejména s ohledem na náročnost práce s platformami mikrokontrolérů s omezenými zdroji. Výsledkem této práce byla publikace na konferenci EEICT. Celkově hodnotím práci i dosažené výsledky jako kvalitní a na vysoké úrovni, a proto doporučuji práci k obhajobě s hodnocením A / 92 bodů. Points proposed by supervisor: 92

Grade proposed by supervisor: A

Reviewer’s report
Ing. Petr Dzurenda, Ph.D.

Prezentační úroveň práce i její rozsah jsou na dobré úrovni. Z formálního hlediska je práce na velmi dobré úrovni. Práce obsahuje pouze malé množství formálních nedostatků, například popisky tabulek jsou nesprávně umístěny pod tabulkami. Práce studenta s odbornou literaturou je na dobré úrovni. Po odborné stránce je práce na výborné úrovni. Studentovi se podařilo experimentálně implementovat migraci protokolu EST do kvantově odolné varianty využívající mikrokontrolér STM32 a postkvantové algoritmy ML-DSA a ML-KEM standardizované organizací NIST. Student také provedl rozsáhlé měření různých NIST standardizovaných postkvantových algoritmů na tomto mikrokontroléru a vyhodnotil jejich použitelnost v praktických aplikačních scénářích z hlediska výkonnosti, paměťových nároků a komunikační režie. Výsledky práce byly rovněž publikovány na konferenci EEICT, kde se student s výsledky své práce umístil na oceněné pozici. Výsledky práce mohou být využity ve výzkumných projektech zaměřených na implementaci postkvantové kryptografie do reálných aplikačních scénářů v oblasti internetu věcí (IoT). Celkově hodnotím práci známkou A, 95 bodů. Topics for thesis defence:
  1. Vysvětlete, do jaké míry byla v práci integrována a vyhodnocována komunikace TLS s podporou postkvantových kryptografických algoritmů.
  2. V rámci experimentální implementace bylo zjištěno, že protokol EST navazuje více samostatných TLS spojení prostřednictvím UART proxy, v důsledku čehož opakované TLS handshaky dominují celkové době zpracování. Dále bylo zjištěno, že podepisování pomocí algoritmu ML-DSA představuje významnou výpočetní zátěž. Jaká řešení navrhujete pro zmírnění těchto úzkých míst a jaký dopad by měla na celkovou výkonnost navrženého systému?
Points proposed by reviewer: 95

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová