EnglishРусский Map
Post-Quantum Cryptography

Store-Now-Decrypt-Later

title
Store-Now-Decrypt-Later
type
concept
summary
Перехват шифрованных данных сейчас для расшифровки на CRQC в будущем: почему переход на постквантовую криптографию нужен уже сегодня
tags
cryptography, quantum-computing, security
created
2026-04-07
updated
2026-04-07
lang
ru
source_updated
2026-04-07
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Стратегия атаки, при которой злоумышленник перехватывает зашифрованные данные сегодня и хранит их до появления crqc, способного их расшифровать. Также называется "harvest now, decrypt later" (HNDL).

Модель угроз предполагает, что спецслужбы государств (или любые структуры с достаточным бюджетом на хранилища) уже сейчас записывают зашифрованный сетевой трафик, файлы и обмен ключами. Как только появится CRQC, они смогут задним числом расшифровать всё, что было защищено классической криптографией с открытым ключом.

Почему это важно уже сейчас

Именно поэтому переход на постквантовые алгоритмы актуален прямо сейчас, хотя CRQC ещё не существуют. Данные, зашифрованные сегодня с помощью обмена ключами на базе ECDH, станут читаемыми, как только этот обмен удастся взломать. Окно уязвимости определяется не вопросом "когда появятся CRQC", а тем, "как долго эти данные должны оставаться в тайне".

Для данных с длительными требованиями к конфиденциальности - медицинских карт, гостайны, финансовых сведений, адвокатской тайны - угроза store-now-decrypt-later актуальна уже сегодня. Если CRQC появятся в 2029 году (crqc-timeline), данные, перехваченные в 2024 году, окажутся скомпрометированы спустя 5 лет.

Защита

Перейти на ml-kem для обмена ключами, чтобы перехваченный шифротекст нельзя было расшифровать даже с помощью CRQC. Для шифрования файлов инструменты вроде age добавили постквантовых получателей в версии 1.3.0. Для TLS браузер Chrome уже поставляет ML-KEM в гибридном режиме.

Симметричное шифрование (AES, ChaCha20) этой атаке не подвержено - алгоритм Гровера на практике не угрожает 128-битным ключам. Уязвимость кроется именно в этапе обмена ключами, на котором устанавливается симметричный ключ.