PQ-WireGuard
- title
- PQ-WireGuard
- type
- concept
- summary
- Постквантовые варианты VPN-протокола WireGuard - исходный дизайн Хюльсинга 2021 года и две статьи 2025-2026 годов, пересматривающие его
- tags
- cryptography, post-quantum, vpn, wireguard
- created
- 2026-05-10
- updated
- 2026-05-10
- lang
- ru
- translation_of
- pq-wireguard
- source_updated
- 2026-05-10
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
WireGuard - это VPN-протокол, работающий поверх UDP по шаблону "IK" фреймворка Noise и использующий Diffie - Hellman для обмена ключами. Ограничения архитектуры WireGuard весьма жёсткие: каждое сообщение рукопожатия должно помещаться в один UDP-пакет (~1232 Б для IPv6), а реализация на уровне ядра имеет небольшой лимит памяти в расчёте на одного пира.
Хюльсинг и соавторы (IEEE S&P 2021) предложили PQ-WireGuard, заменив обмен ключами DH на KEM:
- Долгосрочный: Classic McEliece (очень компактные шифротексты, очень большие открытые ключи ~261 кБ)
- Эфемерный: модифицированный IND-CPA Saber
Ограничение на размер пакета в сети выполнено; память сервера теперь хранит ~261 кБ на каждый долгосрочный ключ клиента. Для части сценариев развёртывания это приемлемо, но для работы на уровне ядра становится блокером.
Две независимые параллельные работы 2025-2026 годов возвращаются к PQ-WireGuard:
pq-wireguard-revisited (Hashimoto, Katsumata, Niot, Wiggers - IACR 2025/1758, AIST + PQShield):
- Вводит reinforcing KEM (RKEM) как понятную абстракцию
- Создаёт Rebar - решёточный RKEM с размером шифротекста примерно на 40% меньше, чем у двух ML-KEM
- Сокращает объём памяти сервера под долгосрочные PK в 190-390 раз (до ~1.4 кБ)
- Оптимизирует key schedule, убирает дублирующееся поглощение PSK
- Расширяет вычислительную модель безопасности для соответствия символьной; исправляет неочевидную ошибку обработки PSK в предыдущей модели
- Выявляет UKS-атаку через связывание KEM при инстанцировании произвольными KEM
hybrid-wireguard (Lafourcade, Mahmoud, Ruhault, Taleb - USENIX Security 2025, UCA + ANSSI):
- Формальный анализ PQ-WireGuard в SAPIC+ (компилируется в ProVerif, Tamarin, DeepSec)
- Независимо выявляет ту же UKS-атаку
- Предлагает PQ-WireGuard⋆ (исправление через конкатенацию статических PK с PSK в
H4) - Проектирует Hybrid-WireGuard, объединяющий классический WireGuard с PQ-WireGuard⋆, - безопасный, если безопасен хотя бы один из компонентов
- Предоставляет реализацию на Rust с бенчмарками
- Адаптивная стратегия вычислений для обеспечения применимости формального анализа
Эти работы дополняют друг друга: Hashimoto и соавторы выигрывают в инженерной части (бюджет памяти, подходящий для ядра), а Lafourcade и соавторы выигрывают в полноте формального анализа и предлагают готовую гибридную реализацию на Rust уже сейчас.
Смежные существующие постквантовые подходы:
- Rosenpass - запускает PQ-WireGuard как sidecar-протокол и передаёт результаты в виде PSK в классический WireGuard. Консервативно, требует больше накладных расходов, по-прежнему использует Classic McEliece.
- NordLynx - выполняет постквантовый обмен ключами внутри уже установленного туннеля WireGuard (только пассивная постквантовая безопасность)
- Коммерческие "PQ" предложения WireGuard - обычно ограничиваются PSK с внеполосной доставкой постквантовых ключей, детали различаются
Это связано с более широким контекстом crqc-timeline: статьи апреля 2026 года сжали горизонт угрозы CRQC, store-now-decrypt-later делает переход на постквантовую криптографию неотложным уже сегодня, а VPN-протоколы (длинные сессии, идентификационные данные) служат приоритетными целями первой очереди.