ML-DSA
- title
- ML-DSA
- type
- concept
- summary
- Module-Lattice DSA (FIPS 204, бывший Dilithium): постквантовые подписи на замену ECDSA/RSA
- tags
- cryptography, quantum-computing
- created
- 2026-04-07
- updated
- 2026-04-07
- lang
- ru
- translation_of
- ml-dsa
- source_updated
- 2026-04-07
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Module-Lattice Digital Signature Algorithm (FIPS 204), ранее известный как Dilithium. Стандартизированная NIST постквантовая замена подписям ECDSA и RSA.
Как это устроено
Как и ml-kem, алгоритм основан на задаче Module Learning With Errors (MLWE) на структурированных решётках. Подписывающая сторона создаёт подпись с помощью закрытого ключа; проверяющая сторона валидирует её открытым ключом. Подделка подписи требует решения задачи MLWE, устойчивой к известным квантовым атакам.
Три уровня стойкости:
- ML-DSA-44 - примерно эквивалентен 128-битной стойкости (рекомендуется для большинства задач)
- ML-DSA-65 - примерно эквивалентен 192-битной стойкости
- ML-DSA-87 - примерно эквивалентен 256-битной стойкости
Компромиссы по сравнению с классическими подписями
Подписи ML-DSA больше подписей ECDSA (несколько КБ против 64 байт), открытые ключи тоже больше. Проверка выполняется быстро. Главная проблема для экосистемы - размер: сертификаты, рукопожатия и подписанные артефакты увеличиваются в объёме.
Плюс: решёточные подписи проще реализовать корректно, чем ECC. Нет умножения на скаляр за константное время, нет специфичных для конкретных кривых пограничных случаев, которые исторически приводили к неочевидным ошибкам.
Споры о гибридных схемах
Ранние рекомендации советовали гибридные подписи (комбинацию классических и постквантовых). crqc-timeline доказывает, что сейчас это контрпродуктивно: гибридный подход добавляет 18+ составных типов для совместимости, тратит время на реализацию и задерживает переход на чистую постквантовую криптографию. За два года внедрения решёток доверие к ним выросло, и запас надёжности от гибридов больше не оправдывает затрат.