Постквантовая угроза RSA: почему ваши данные под угрозой уже сейчас
Ваши зашифрованные данные уже сегодня перехватывают и складывают в архив — не для взлома прямо сейчас, а на будущее, когда появится квантовый компьютер нужной мощности. Это стратегия «Harvest Now, Decrypt Later», и она прицельно бьёт именно по RSA — алгоритму, на котором до сих пор держится большая часть интернета. Общий обзор угрозы и стандартов NIST мы разобрали в статье о постквантовой криптографии. Здесь — подробно про сам RSA: как он устроен изнутри, что именно взламывает квантовый компьютер и что делать, если RSA сидит в вашей инфраструктуре.
Как устроен RSA изнутри
RSA держится на одной математической асимметрии: перемножить два больших простых числа — секунды работы процессора. Разложить результат обратно на исходные множители — задача, для которой не существует быстрого классического алгоритма.
При генерации ключа выбираются два больших простых числа p и q, их произведение n = p × q становится частью открытого ключа. Закрытый ключ вычисляется через эти же p и q — но, зная только n, восстановить их обратно классическому компьютеру не под силу за разумное время. Именно это произведение и есть тот самый замок, который защищает HTTPS-соединение, SSH-сессию или электронную подпись.
RSA-1024 vs RSA-2048 vs RSA-4096: кто сколько продержится
Длина ключа в битах — это фактически размер числа n. Чем оно больше, тем больше времени нужно на факторизацию классическим компьютером.
| Длина ключа | Статус против классических атак | Устойчивость к квантовому Шору |
|---|---|---|
| RSA-1024 | Уже считается небезопасным, вышел из употребления | Взломан первым при появлении подходящего квантового компьютера |
| RSA-2048 | Стандарт большинства HTTPS-сертификатов сегодня | ~300 трлн лет классическому компьютеру; квантовому — часы при достаточных кубитах |
| RSA-4096 | Используется для долгоживущих ключей (корневые сертификаты, PGP) | Длиннее ключ не спасает от алгоритма Шора — квантовое ускорение экспоненциальное |
Ключевой момент, который часто упускают: увеличение длины ключа — рабочая защита против классического перебора, но бесполезна против Шора. Алгоритм не подбирает множители — он вычисляет их принципиально другим методом, и рост битности лишь немного отодвигает порог, а не закрывает уязвимость.
Алгоритм Шора: как именно он ломает RSA
Питер Шор в 1994 году показал, что факторизацию можно свести к другой задаче — поиску периода функции. Классические компьютеры решают её перебором и застревают на экспоненциальном росте вариантов. Квантовый компьютер использует квантовое преобразование Фурье, чтобы найти этот период за полиномиальное время — то есть кардинально быстрее.
Упрощённо процесс выглядит так: квантовый регистр приводится в суперпозицию всех возможных значений сразу, к ним применяется модульное возведение в степень, а затем квантовое преобразование Фурье выявляет скрытую периодичность результата. Из найденного периода классический постпроцессинг восстанавливает множители p и q — и приватный ключ RSA раскрыт.
Сложность не в математике самого алгоритма — она известна с 1994 года. Сложность в физическом квантовом компьютере, который должен держать когерентность состояния кубитов достаточно долго, чтобы довести вычисление до конца. Именно поэтому RSA пока жив.
Сколько кубитов нужно и где мы сейчас
По оценке 2022 года, взлом RSA-2048 потребует порядка 4000 стабильных логических кубитов с учётом коррекции ошибок. Логический кубит — это не то же самое, что физический: из-за высокого уровня ошибок один логический кубит сегодня собирают из сотен физических.
- Google Willow (2024) — 105 физических кубитов, акцент на демонстрации коррекции ошибок, а не на решении прикладных задач
- IBM Q System Two — 433 кубита в новейших процессорах линейки, путь к масштабированию через модульную архитектуру
До 4000 логических кубитов остаётся кратный разрыв, но прогресс последних двух лет идёт быстрее, чем закладывали пессимистичные прогнозы пятилетней давности. По оценке NIST, окно появления достаточно мощного квантового компьютера — 2030–2035 годы. Это не гарантия, а ориентир для планирования миграции, а не повод расслабиться.
Где RSA сидит в вашей инфраструктуре — практическая инвентаризация
Проблема RSA в том, что он спрятан глубоко и почти никогда не виден напрямую. Проверить стоит:
- TLS-сертификаты — большинство HTTPS-сайтов до сих пор используют RSA-2048 для обмена ключами и подписи сертификата
- SSH-ключи — ключи хоста и пользовательские ключи типа
ssh-rsa, которые годами не меняются на серверах - PGP/GPG-ключи — часто RSA-4096, используются для подписи коммитов, шифрования почты, годами без ротации
- Код-сайнинг сертификаты — подпись обновлений ПО, драйверов, мобильных приложений
- JWT-токены с алгоритмом RS256 — RSA-подпись в токенах авторизации внутри корпоративных API
Практическая миграция для тех, кто администрирует инфраструктуру
Хорошая новость: миграция уже частично автоматизирована на уровне протоколов.
- OpenSSH 9.9+ уже поддерживает гибридный обмен ключами с постквантовым компонентом (sntrup761x25519) — включается на уровне конфигурации, без замены существующих RSA-ключей пользователей
- TLS 1.3 с гибридным ML-KEM уже работает в Chrome и на стороне Cloudflare — обновление до актуальных версий браузера и сервера де-факто включает защиту
- Для PGP готовых стандартов постквантовой замены пока меньше — здесь стоит следить за развитием OpenPGP-профилей с поддержкой ML-DSA
- Долгоживущие корневые сертификаты — приоритет номер один для инвентаризации, именно они защищают данные с самым длинным жизненным циклом
Подробный разбор самих стандартов NIST (ML-KEM, ML-DSA, SLH-DSA) и того, кто уже перешёл на гибридные протоколы — в статье о постквантовой криптографии.
Итог
RSA не сломан сегодня — и вряд ли будет сломан в ближайшие несколько лет. Но данные, зашифрованные RSA сегодня, могут быть прочитаны через 10-15 лет, если их успели перехватить и сохранить. Для инфраструктуры с длинным жизненным циклом данных — банков, медицины, госсектора — миграция должна начаться не тогда, когда квантовый компьютер появится, а сильно раньше. Инвентаризация того, где именно в вашей системе используется RSA, — первый шаг, который можно сделать уже сегодня, независимо от того, когда именно наступит порог в 4000 логических кубитов.