EnglishРусский Map

Постквантовая криптография

title
Постквантовая криптография
type
concept
summary
Постквантовые алгоритмы, стандарты NIST, приоритеты миграции и что остаётся в безопасности
tags
cryptography, quantum-computing, security
created
2026-04-07
updated
2026-04-07
lang
ru
source_updated
2026-04-07
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Криптографические алгоритмы, устойчивые к атакам как со стороны классических, так и квантовых компьютеров. Этот термин охватывает сами алгоритмы на замену, процесс миграции и изменения в экосистеме, необходимые до появления криптографически значимых квантовых компьютеров.

Почему ломается текущая криптография

Асимметричная криптография (RSA, ECDSA, ECDH, Diffie-Hellman) опирается на математические задачи, которые сложны для классических компьютеров: факторизацию больших чисел и вычисление дискретных логарифмов. Алгоритм Шора на достаточно мощном квантовом компьютере решает обе задачи за полиномиальное время. С появлением CRQC любой ключ RSA, любая подпись ECDSA и любой обмен ключами ECDH будут тривиально взламываться.

Симметричная криптография (AES, ChaCha20) практически не затронута. Алгоритм Гровера теоретически уполовинивает эффективную длину ключа, но реальные требования к квантовым схемам для взлома 128-битных ключей составляют около 2^106 - практической угрозы нет. Подробности - в crqc-timeline.

Стандарты NIST

В 2024 году NIST финализировал три постквантовых стандарта:

ml-kem (Module-Lattice Key Encapsulation Mechanism, FIPS 203) - ранее Kyber. Заменяет ECDH для обмена ключами. Основан на задаче Module Learning With Errors (MLWE). Три уровня безопасности: ML-KEM-512, ML-KEM-768, ML-KEM-1024.

ml-dsa (Module-Lattice Digital Signature Algorithm, FIPS 204) - ранее Dilithium. Заменяет ECDSA/RSA для цифровых подписей. Также основан на MLWE. Три уровня: ML-DSA-44, ML-DSA-65, ML-DSA-87.

SLH-DSA (Stateless Hash-Based Digital Signature Algorithm, FIPS 205) - ранее SPHINCS+. Схема подписи на основе хешей как запасной вариант на случай, если математику решёток скомпрометируют. Подписи значительно больше, а работа медленнее, но стойкость опирается исключительно на безопасность хеш-функций.

Кратко о решёточной криптографии

И ML-KEM, и ML-DSA построены на задачах на решётках - в частности, на сложности поиска коротких векторов в многомерных решётках с добавлением шума. Префикс "Module" означает использование структурированных (модульных) решёток ради эффективности. Аргумент в пользу безопасности: эти задачи изучаются десятилетиями, и для них не найдено эффективных квантовых алгоритмов (в отличие от факторизации и дискретного логарифмирования, для которых есть алгоритм Шора).

Решёточные алгоритмы реализовать корректно на самом деле проще, чем ECC. Не нужно умножение точек за константное время, нет специфичных для конкретных кривых краевых случаев. Основной компромисс - размер: шифротексты ML-KEM и подписи ML-DSA больше своих классических аналогов.

Приоритеты миграции

Согласно crqc-timeline, рекомендуемый порядок на апрель 2026 года:

  1. Обмен ключами - внедрять ML-KEM прямо сейчас. Любой непостквантовый обмен ключами - потенциальный вектор активной компрометации. TLS 1.3 уже поддерживает ML-KEM через гибридный обмен ключами в Chrome и других браузерах.
  2. Цифровые подписи - сразу внедрять ML-DSA-44, пропуская гибридные схемы. Гибриды добавляют сложность без соразмерной выгоды, учитывая высокую уверенность в решётках на сегодняшний день.
  3. Шифрование файлов - добавить постквантовых получателей в архивное шифрование. Атаки store-now-decrypt-later делают это срочным ещё до появления CRQC.
  4. Системы идентификации - блокчейнам и протоколам децентрализованной идентификации план миграции нужен уже сейчас. Запоздалая миграция поставит перед выбором: компрометация или превращение системы в "кирпич".
  5. TEE - постквантовых альтернатив пока нет. Снизить статус до эшелонированной защиты (defense-in-depth), не считать границей доверия.

Споры вокруг гибридных схем

Ранние рекомендации по миграции советовали гибридные схемы (комбинация классических и постквантовых) как страховку: если постквантовый алгоритм взломают, классический продолжит защищать. Сейчас Valsorda выступает против этого для подписей: гибридный подход усложняет реализацию, создаёт проблемы с совместимостью (более 18 составных типов) и задерживает внедрение чистого посткванта. Для обмена ключами гибриды уже развёрнуты достаточно широко (Chrome поставляет их из коробки), поэтому путь перехода понятнее.

Что НЕ под угрозой

  • AES-128, AES-256, ChaCha20 - симметричное шифрование в безопасности
  • SHA-256, SHA-3, BLAKE3 - хеш-функции в безопасности
  • HMAC, HKDF - в порядке (используют хеш-функции, а не асимметричную математику)
  • Argon2, bcrypt, scrypt - хеширование паролей в безопасности
Sub-pages