EnglishРусский Map

PQ-WireGuard

title
PQ-WireGuard
type
concept
summary
Постквантовые варианты VPN-протокола WireGuard - исходный дизайн Хюльсинга 2021 года и две статьи 2025-2026 годов, пересматривающие его
tags
cryptography, post-quantum, vpn, wireguard
created
2026-05-10
updated
2026-05-10
lang
ru
translation_of
pq-wireguard
source_updated
2026-05-10
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

WireGuard - это VPN-протокол, работающий поверх UDP по шаблону "IK" фреймворка Noise и использующий Diffie - Hellman для обмена ключами. Ограничения архитектуры WireGuard весьма жёсткие: каждое сообщение рукопожатия должно помещаться в один UDP-пакет (~1232 Б для IPv6), а реализация на уровне ядра имеет небольшой лимит памяти в расчёте на одного пира.

Хюльсинг и соавторы (IEEE S&P 2021) предложили PQ-WireGuard, заменив обмен ключами DH на KEM:

  • Долгосрочный: Classic McEliece (очень компактные шифротексты, очень большие открытые ключи ~261 кБ)
  • Эфемерный: модифицированный IND-CPA Saber

Ограничение на размер пакета в сети выполнено; память сервера теперь хранит ~261 кБ на каждый долгосрочный ключ клиента. Для части сценариев развёртывания это приемлемо, но для работы на уровне ядра становится блокером.

Две независимые параллельные работы 2025-2026 годов возвращаются к PQ-WireGuard:

pq-wireguard-revisited (Hashimoto, Katsumata, Niot, Wiggers - IACR 2025/1758, AIST + PQShield):

  • Вводит reinforcing KEM (RKEM) как понятную абстракцию
  • Создаёт Rebar - решёточный RKEM с размером шифротекста примерно на 40% меньше, чем у двух ML-KEM
  • Сокращает объём памяти сервера под долгосрочные PK в 190-390 раз (до ~1.4 кБ)
  • Оптимизирует key schedule, убирает дублирующееся поглощение PSK
  • Расширяет вычислительную модель безопасности для соответствия символьной; исправляет неочевидную ошибку обработки PSK в предыдущей модели
  • Выявляет UKS-атаку через связывание KEM при инстанцировании произвольными KEM

hybrid-wireguard (Lafourcade, Mahmoud, Ruhault, Taleb - USENIX Security 2025, UCA + ANSSI):

  • Формальный анализ PQ-WireGuard в SAPIC+ (компилируется в ProVerif, Tamarin, DeepSec)
  • Независимо выявляет ту же UKS-атаку
  • Предлагает PQ-WireGuard⋆ (исправление через конкатенацию статических PK с PSK в H4)
  • Проектирует Hybrid-WireGuard, объединяющий классический WireGuard с PQ-WireGuard⋆, - безопасный, если безопасен хотя бы один из компонентов
  • Предоставляет реализацию на Rust с бенчмарками
  • Адаптивная стратегия вычислений для обеспечения применимости формального анализа

Эти работы дополняют друг друга: Hashimoto и соавторы выигрывают в инженерной части (бюджет памяти, подходящий для ядра), а Lafourcade и соавторы выигрывают в полноте формального анализа и предлагают готовую гибридную реализацию на Rust уже сейчас.

Смежные существующие постквантовые подходы:

  • Rosenpass - запускает PQ-WireGuard как sidecar-протокол и передаёт результаты в виде PSK в классический WireGuard. Консервативно, требует больше накладных расходов, по-прежнему использует Classic McEliece.
  • NordLynx - выполняет постквантовый обмен ключами внутри уже установленного туннеля WireGuard (только пассивная постквантовая безопасность)
  • Коммерческие "PQ" предложения WireGuard - обычно ограничиваются PSK с внеполосной доставкой постквантовых ключей, детали различаются

Это связано с более широким контекстом crqc-timeline: статьи апреля 2026 года сжали горизонт угрозы CRQC, store-now-decrypt-later делает переход на постквантовую криптографию неотложным уже сегодня, а VPN-протоколы (длинные сессии, идентификационные данные) служат приоритетными целями первой очереди.

Sub-pages