Store-Now-Decrypt-Later
- title
- Store-Now-Decrypt-Later
- type
- concept
- summary
- Перехват шифрованных данных сейчас для расшифровки на CRQC в будущем: почему переход на постквантовую криптографию нужен уже сегодня
- tags
- cryptography, quantum-computing, security
- created
- 2026-04-07
- updated
- 2026-04-07
- lang
- ru
- translation_of
- store-now-decrypt-later
- source_updated
- 2026-04-07
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Стратегия атаки, при которой злоумышленник перехватывает зашифрованные данные сегодня и хранит их до появления crqc, способного их расшифровать. Также называется "harvest now, decrypt later" (HNDL).
Модель угроз предполагает, что спецслужбы государств (или любые структуры с достаточным бюджетом на хранилища) уже сейчас записывают зашифрованный сетевой трафик, файлы и обмен ключами. Как только появится CRQC, они смогут задним числом расшифровать всё, что было защищено классической криптографией с открытым ключом.
Почему это важно уже сейчас
Именно поэтому переход на постквантовые алгоритмы актуален прямо сейчас, хотя CRQC ещё не существуют. Данные, зашифрованные сегодня с помощью обмена ключами на базе ECDH, станут читаемыми, как только этот обмен удастся взломать. Окно уязвимости определяется не вопросом "когда появятся CRQC", а тем, "как долго эти данные должны оставаться в тайне".
Для данных с длительными требованиями к конфиденциальности - медицинских карт, гостайны, финансовых сведений, адвокатской тайны - угроза store-now-decrypt-later актуальна уже сегодня. Если CRQC появятся в 2029 году (crqc-timeline), данные, перехваченные в 2024 году, окажутся скомпрометированы спустя 5 лет.
Защита
Перейти на ml-kem для обмена ключами, чтобы перехваченный шифротекст нельзя было расшифровать даже с помощью CRQC. Для шифрования файлов инструменты вроде age добавили постквантовых получателей в версии 1.3.0. Для TLS браузер Chrome уже поставляет ML-KEM в гибридном режиме.
Симметричное шифрование (AES, ChaCha20) этой атаке не подвержено - алгоритм Гровера на практике не угрожает 128-битным ключам. Уязвимость кроется именно в этапе обмена ключами, на котором устанавливается симметричный ключ.