Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Постквантовая защита уже становится частью интернета — хотя большинство пользователей этого не замечает. Речь идет о переходе к шифрованию, которое должно выдержать появление достаточно мощных квантовых компьютеров. Такие машины пока не способны массово взламывать современные алгоритмы, но специалисты считают их появление практически неизбежным.
Квантовая угроза опасна тем, что нынешняя криптография с открытым ключом может однажды устареть почти мгновенно. Для сравнения: код Enigma, который специалисты Блетчли-парка взламывали больше года, будущая квантовая система могла бы раскрыть почти сразу. Современные алгоритмы с открытым ключом потенциально окажутся уязвимыми за часы или дни.
Злоумышленники уже используют стратегию «собери сейчас — расшифруй потом». Они крадут зашифрованные архивы, которые пока не могут прочитать, рассчитывая вернуться к ним после появления коммерчески доступных квантовых компьютеров. Поэтому защищать данные с длительным сроком секретности нужно уже сегодня.
Президент OpenSSL Corporation Тим Хадсон предлагает разделять две задачи. Обмен ключами в значительной степени уже решен: гибридные постквантовые схемы больше года применяются в популярных браузерах и сетях доставки контента. Пользователь обычно не видит этого процесса. Главная нерешенная проблема — цифровые подписи.
Причина проста: постквантовые подписи значительно больше привычных. Подпись ML-DSA-44 занимает 2420 байт, открытый ключ — 1312 байт, тогда как подпись ECDSA P-256 составляет 64 байта. С учетом цепочки сертификатов и двух временных меток Certificate Transparency новая установка может добавить к соединению от 7 до 10 КБ.
Проблема не столько в общей пропускной способности, сколько в задержках. Дополнительные данные могут превысить начальное «окно перегрузки» примерно в 14 КБ и ограничение QUIC на усиление трафика. Тогда для каждого нового соединения потребуется дополнительный обмен пакетами. Особенно заметно это будет на мобильных, спутниковых и нестабильных сетях, а также на маломощных устройствах.
Поэтому решение — не просто проложить более толстые каналы связи. Нужна перестройка инфраструктуры открытых ключей: Merkle Tree Certificates, согласование доверенных якорей и отказ от лишних промежуточных сертификатов. Иными словами, это архитектурная переделка PKI, а не обычное обновление библиотеки.
Бизнесу советуют начать с инвентаризации. Сначала нужно понять, где и какие криптографические алгоритмы используются: в сложных системах такой этап может занять от шести до двенадцати месяцев. Регуляторы все чаще требуют CBOM — перечень криптографических компонентов и алгоритмов, поэтому откладывать такую работу становится трудно.
Покупать следует не продукты с громкой наклейкой «quantum-safe», а криптографическую гибкость — возможность заменить алгоритм без переделки всей системы. Конкретный алгоритм может измениться, а способность быстро его заменить останется полезной на годы.
В первую очередь нужно защищать данные, которые должны оставаться секретными долго: корни доверия оборудования, прошивки, ключи подписи кода, материалы в HSM, корневые сертификаты со сроком действия двадцать лет, а также встроенные и промышленные системы, рассчитанные на 15–25 лет работы. Многое другое можно будет обновить программно.
Гибридные схемы подходят для переходного периода: TLS 1.3 умеет согласовывать их и возвращаться к классическим алгоритмам, если другая сторона пока не готова. Для сертификатов применяются составные и двойные цепочки. Однако гибрид — не конечная точка, а временный мост. Австралийское управление сигналов прямо предупреждает: вторую миграцию нужно планировать заранее.
Ключевая роль принадлежит открытому коду. Одного согласования стандарта недостаточно: реализации разных производителей должны совпадать на уровне каждого байта и работать в реальных условиях. Именно публично проверяемые проекты часто определяют, насколько быстро вся отрасль сможет перейти на новые методы.
При этом финансирование отстает от зависимости отрасли от таких библиотек. Еще одна проблема — сертификация: модули, одобренные по FIPS и Common Criteria, могут появляться через несколько лет после публикации стандарта. К установленному сроку может существовать совместимый код, но не готовый сертифицированный модуль.
В 2026 году сроки стали жестче. США выпустили Executive Order 14412 и меморандум OMB M-26-15, задав даты для федеральных гражданских систем и включив CBOM в повестку. Австралия ожидает уточненный план перехода к концу 2026 года и требует отказаться от традиционной асимметричной криптографии к концу 2030-го. Дорожная карта ЕС предусматривает национальные планы к концу 2026 года, переход критически важных систем к 2030-му и полное завершение к 2035 году.
Пока слабее всего охвачены малые организации и старые устройства без возможности обновления. Для оборудования со сроком службы 15–25 лет это уже не миграция, а программа замены. Закупки должны проверять не только заявленный алгоритм, но и реальную гибкость системы и наличие CBOM.
Обычный пользователь, скорее всего, почти ничего не заметит: браузеры и операционные системы уже могли включать постквантовый обмен ключами более года. Возможны чуть более крупные рукопожатия, замедление первого соединения на плохой связи, более частые обновления прошивок и ранняя потеря поддержки некоторыми устройствами.
Практический совет скучен, зато полезен: обновляйте программы. Покупать бытовые товары с надписью «quantum-safe» обычно нет смысла — основная защита уже внедряется на уровне сервисов и инфраструктуры. Но данные, которые должны оставаться тайными 15 лет и дольше, передаваемые сегодня, могут быть записаны сейчас и расшифрованы позже.
Материал объясняет, почему интернет заранее переходит к постквантовой криптографии и какие последствия это несет бизнесу, государственным системам и обычным пользователям. Квантовые компьютеры пока не способны массово взламывать современные алгоритмы, но их появление считается вероятным. Дополнительный риск создает практика «собери сейчас — расшифруй потом»: украденные зашифрованные архивы могут быть прочитаны в будущем, когда появятся нужные вычислительные мощности.
Президент OpenSSL Corporation Тим Хадсон предлагает не смешивать две задачи. Гибридный постквантовый обмен ключами уже используется в популярных браузерах и CDN более года. Нерешенной остается проблема цифровых подписей. Постквантовые подписи существенно крупнее классических: ML-DSA-44 занимает 2420 байт, открытый ключ — 1312 байт, тогда как подпись ECDSA P-256 составляет 64 байта. Вместе с сертификатами это способно добавить 7–10 КБ к каждому новому соединению.
Главная сложность связана не с общей пропускной способностью, а с задержками. Увеличенный обмен может превысить начальное окно перегрузки примерно в 14 КБ и ограничение QUIC, вызвав дополнительный сетевой обмен. Особенно уязвимы мобильные, спутниковые, нестабильные сети и маломощные устройства. Поэтому требуются архитектурные изменения PKI: Merkle Tree Certificates, согласование доверенных якорей и сокращение промежуточных сертификатов.
Бизнесу необходимо провести инвентаризацию криптографии, которая в сложных системах может занимать 6–12 месяцев, и подготовить CBOM — перечень используемых криптографических компонентов. При выборе решений важнее не конкретная маркировка «quantum-safe», а криптографическая гибкость: возможность заменить алгоритм без перестройки всей системы.
В первую очередь следует защищать аппаратные корни доверия, прошивки, ключи подписи кода, HSM, долгоживущие корневые сертификаты и встроенные или промышленные системы со сроком службы 15–25 лет. Устаревшие устройства без возможности обновления придется заменять.
Гибридные схемы являются переходным этапом. Открытый исходный код важен для проверки совместимости реализаций разных производителей, но отрасль сталкивается с нехваткой финансирования и задержкой сертификации по FIPS и Common Criteria.
В 2026 году США установили сроки для федеральных гражданских систем через Executive Order 14412 и OMB Memorandum M-26-15. Австралия ожидает подробный план перехода к концу 2026 года и требует отказаться от традиционной асимметричной криптографии к концу 2030-го. ЕС планирует национальные планы к концу 2026 года, переход критических систем к 2030-му и полное завершение к 2035 году.
Обычные пользователи, вероятно, заметят мало изменений: более крупные рукопожатия, возможное замедление первого соединения на плохих сетях, дополнительные обновления прошивок и более раннее прекращение поддержки старых устройств. Главная рекомендация — своевременно обновлять ПО. Особое внимание нужно уделять конфиденциальным данным, которые должны оставаться секретными 15 лет и дольше: переданные сегодня, они могут быть записаны и расшифрованы в будущем.