EnglishРусский Map

Сроки появления CRQC: взгляд инженера-криптографа

title
Сроки появления CRQC: взгляд инженера-криптографа
type
summary
summary
Переоценка Вальсорды от апреля 2026 года: две статьи сократили сроки до квантового превосходства, Google ставит дедлайн перехода на 2029 год
tags
cryptography, quantum-computing, security
created
2026-04-07
updated
2026-09-01
lang
ru
translation_of
crqc-timeline
source_updated
2026-09-01
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-high

Обновление 2026-05-10: С момента написания этой заметки вышли две независимые параллельные статьи по PQ-WireGuard - Hashimoto et al. (pq-wireguard-revisited, IACR 2025/1758) представили примитив reinforcing KEM, который сокращает память сервера под долгосрочные публичные ключи в 190-390 раз, а Lafourcade et al. (hybrid-wireguard, USENIX Security 2025) предложили верифицированную в SAPIC+ гибридную конструкцию с реализацией на Rust. Обе работы устраняют UKS-атаку на оригинальный PQ-WireGuard от Hülsing. Сравнение приведено в pq-wireguard. Постквантовая миграция протоколов VPN теперь практически готова к внедрению, а не просто предмет исследований.

Филиппо Вальсорда (Filippo Valsorda) - бывший руководитель криптографического направления в Go, а ныне независимый инженер-криптограф и профессор Болонского университета - объявил о кардинальном пересмотре своей оценки квантовых угроз. Две статьи за апрель 2026 года резко сократили предполагаемые сроки появления криптографически значимых квантовых компьютеров (CRQC), а собственные криптографы Google установили дедлайн миграции на 2029 год для перехода на post-quantum-cryptography. В своей публикации Вальсорда объясняет, что именно нужно менять и насколько быстро.

Статьи, изменившие расчёты

Статья Google кардинально снизила оценочное число логических кубитов и вентилей, необходимых для взлома 256-битных эллиптических кривых (NIST P-256, secp256k1). Пересмотренные оценки делают атаку на архитектурах со сверхпроводящими кубитами выполнимой за считанные минуты. Практический вывод: становятся возможными атаки типа man-in-the-middle на WebPKI в реальном времени - перехватить TLS-handshake, взломать обмен ключами по ECDH и прочитать трафик.

Статья Oratomic показала, что 256-битные кривые можно взломать всего на 10 000 физических кубитов при использовании архитектур на нейтральных атомах с нелокальной связностью, что обеспечивает более эффективную коррекцию ошибок. Это происходит медленнее - примерно один ключ в месяц, но даже такой темп катастрофичен. Один скомпрометированный сертификат CA в месяц разрушает всю модель доверия WebPKI.

Хизер Адкинс (Heather Adkins) и Софи Шмиг (Sophie Schmieg) из Google назвали 2029 год крайним сроком миграции - через 33 месяца после публикации. Это первый столь сжатый публичный срок от признанных криптографических авторитетов. Шутка про "до этого ещё 10 лет, и так уже 30 лет" больше не актуальна.

Вальсорда ссылается на замечание Скотта Ааронсона (Scott Aaronson) о том, что исследования квантовых вычислений, возможно, вступают в свой "период 1939-1940 годов" - эпоху, когда публикации о ядерном делении внезапно прекратились из-за засекречивания работ. Если прорывы происходят за закрытыми дверями, публичные оценки сроков безнадёжно отстают.

Переосмысление рисков

Вместо вопроса "появятся ли CRQC к 2030 году?" Вальсорда предлагает спросить: "уверены ли вы на 100%, что их НЕ будет?". Нельзя ставить безопасность пользователей на кон из скептицизма. Даже если появление CRQC остаётся маловероятным, цена ошибки - полная компрометация криптографии с открытым ключом. Бремя доказательства теперь лежит на тех, кто предлагает отложить миграцию.

Что подлежит миграции

Обмен ключами -> ml-kem

Миграция на ML-KEM (ранее Kyber) продвигается. Но любая система, всё ещё использующая непостквантовый обмен ключами, уже сейчас представляет собой потенциальный вектор активной компрометации, а не просто риск на будущее. Вальсорда считает, что браузеры и библиотеки TLS должны предупреждать пользователей о соединениях без PQ так же, как сегодня предупреждают об HTTP.

Неинтерактивные схемы обмена ключами (NIKE) должны отойти на второй план. В постквантовом арсенале есть только KEM (интерактивная инкапсуляция ключей). Протоколы, зависящие от NIKE (например, некоторые протоколы обмена сообщениями), требуют архитектурных изменений, а не просто замены алгоритмов.

Цифровые подписи -> ml-dsa

Немедленный переход на чистый ML-DSA-44 (ранее Dilithium). Вальсорда выступает против гибридных схем, совмещающих классические и постквантовые подписи:

  • Гибридные подписи отнимают время на реализацию и добавляют сложности.
  • Два года эксплуатации Kyber/ML-KEM укрепили доверие к математике модульных решёток (Module-Lattice).
  • Стандарты составных подписей породили более 18 типов, создавая проблемы с совместимостью.
  • Каждый месяц, потраченный на гибридные схемы, - это месяц, не потраченный на чистый PQ.

Симметричное шифрование -> изменений не требуется

Распространённое заблуждение гласит, что алгоритм Гровера уполовинивает стойкость симметричных ключей, вынуждая переходить на 256-битные ключи. Вальсорда отмечает, что это сильное упрощение. Для реального взлома 128-битных ключей через алгоритм Гровера требуется квантовая схема размером 2^106. Никакого алгоритмического прогресса в этом направлении не было десятилетиями. AES-128 и ChaCha20 в полной безопасности.

TEE -> критически подорваны

Intel SGX, AMD SEV-SNP и системы аппаратной аттестации полагаются на классическую криптографию в своих цепочках доверия. Постквантово-устойчивых альтернатив на этапе внедрения пока нет. TEE следует перевести в категорию эшелонированной защиты (defense-in-depth) - они полезны, но больше не могут служить границей доверия.

store-now-decrypt-later

Зашифрованные данные, перехваченные сегодня, можно будет расшифровать с появлением CRQC. Это делает шифрование файлов неотложной задачей ещё до появления CRQC: злоумышленники с достаточными ёмкостями хранилищ, вероятно, уже архивируют зашифрованный трафик. Утилита шифрования age добавила постквантовых получателей в версии 1.3.0, но внедрение в экосистему только начинается.

Системы идентификации -> мигрировать или окирпичить

Блокчейн-системы и протоколы вроде atproto зависят от классической криптографии с открытым ключом для идентификации. Если CRQC появятся до завершения миграции, выбор сведётся либо к компрометации пользователей (ключи взломаны), либо к окирпичиванию системы (отклонение всех классических подписей, что аннулирует все существующие идентификаторы). В bitcoin-quantum-computing случай Bitcoin разобран подробно - вероятность взлома в 5% к 2030 году по оценке Нарулы (Narula) и причины, почему блокчейн без владельца мигрировать сложнее всего.

Уверенность в реализации

Вальсорда доверяет ML-KEM и ML-DSA на основе следующих факторов:

  • Экспертный математический консенсус относительно безопасности решёток (со ссылкой на оценку Софи Шмиг).
  • Одобрение NSA для уровня секретности Top Secret.
  • Простота реализации - алгоритмы на решётках проще реализовать корректно, чем ECC.
  • Более качественная инфраструктура тестирования, выявляющая больше ошибок в реализациях.

Влияние на экосистему

"Половина криптографических пакетов в стандартной библиотеке Go" становится небезопасной одновременно. Предыдущие миграции (SHA-1 -> SHA-256) проходили постепенно, и SHA-1 сохранял применимость там, где устойчивость к коллизиям не требовалась (HMAC, HKDF). В текущей миграции таких запасных вариантов нет: RSA и ECDSA взламываются полностью, а не просто ослабевают.

В своём новом курсе для аспирантов в Болонье Вальсорда преподаёт RSA, ECDSA и ECDH исключительно как устаревшие алгоритмы. Следующее поколение криптографов будет изучать постквантовые методы в первую очередь.