Постквантовая криптография

Постквантовая криптография: почему угроза уже актуальна

02 июля 2026 Редакция Online-Computer.ru

В августе 2024 года произошло кое-что, что прошло мимо большинства новостных лент — и совершенно напрасно. Национальный институт стандартов США (NIST) опубликовал окончательные версии первых стандартов в области постквантовой криптографии. Это официальное признание: шифрование, которое защищает ваши банковские переводы, переписку и медицинские данные, получило предупреждение об устаревании.

Как квантовый компьютер ломает текущее шифрование

Большинство современных систем защиты данных держится на одном принципе: есть математические задачи, которые обычный компьютер не способен решить за разумное время. Например, разложить очень большое число на простые множители. Именно на этой сложности построены алгоритмы RSA и ECC — они используются повсюду: в HTTPS, электронных подписях, банковских системах, мессенджерах.

Когда вы открываете сайт по HTTPS или подтверждаете платёж в банковском приложении, в фоне происходит обмен ключами шифрования по одному из этих алгоритмов. Безопасность этого обмена держится на том, что взломать его за разумное время классическому компьютеру нереально — потребовались бы тысячи лет вычислений.

Квантовый компьютер работает иначе. Он использует принципы квантовой механики — суперпозицию и запутанность, — чтобы перебирать множество вариантов одновременно, а не последовательно. Для задач факторизации больших чисел существует квантовый алгоритм Шора, который сокращает вычислительную сложность принципиально: то, на что классическому компьютеру потребовались бы миллиарды лет, достаточно мощный квантовый компьютер решит за часы или дни.

Ключевая оговорка: «достаточно мощный». Сегодняшние квантовые машины — IBM, Google, другие — пока не способны взломать реальные ключи шифрования. Для атаки на RSA-2048 понадобятся миллионы стабильных логических кубитов, а реальные устройства сейчас имеют тысячи физических кубитов с высоким уровнем ошибок. Это разрыв в несколько порядков. Но именно здесь начинается самая неудобная часть истории.

«Harvest now, decrypt later» — угроза, которая актуальна уже сегодня

Допустим, квантовый компьютер нужной мощности появится через 10–15 лет. Звучит как «успеем разобраться». Но у этой логики есть слепое пятно — атака типа harvest now, decrypt later («собери сейчас, расшифруй потом»).

Работает она так: злоумышленник перехватывает и сохраняет зашифрованный трафик уже сегодня — дипломатическую переписку, медицинские данные, финансовые транзакции, корпоративные документы. Данные лежат в зашифрованном виде и ждут. Когда квантовые компьютеры достигнут нужной мощности — через 10, 15 или 20 лет, — весь накопленный архив можно будет расшифровать ретроспективно.

Это не теоретическая угроза. Государственные спецслужбы и хорошо финансируемые группировки хранят перехваченный зашифрованный трафик уже сейчас — просто потому, что хранение дёшево, а расшифровка когда-нибудь станет возможной. Прямое следствие: защита от квантового взлома важна уже сегодня для любой информации, жизненный цикл которой превышает 5–10 лет. Медицинские записи, юридические документы, государственные тайны, финансовые архивы — всё это категории данных, которые должны оставаться конфиденциальными десятилетиями.

Что сделал NIST в 2024 году — первые стандарты

С 2016 года NIST вёл открытый международный конкурс на разработку постквантовых алгоритмов шифрования. В августе 2024 года, спустя восемь лет работы, были опубликованы финальные стандарты — три алгоритма, пригодных для широкого применения.

ML-KEM (FIPS 203) — механизм инкапсуляции ключа, бывший CRYSTALS-Kyber. Заменяет то, как сейчас устанавливается защищённое соединение между браузером и сервером — аналог ECDH. Стойкость основана на задаче из теории алгебраических решёток. Стандарт предлагает три уровня безопасности — ML-KEM-512, ML-KEM-768, ML-KEM-1024, — где старший эквивалентен стойкости AES-256.

ML-DSA (FIPS 204) — алгоритм цифровой подписи, бывший CRYSTALS-Dilithium. Заменяет подписи, которые сейчас подтверждают подлинность документов, обновлений программного обеспечения, банковских операций и сертификатов сайтов.

SLH-DSA (FIPS 205) — альтернативный алгоритм цифровой подписи, бывший SPHINCS+. Построен на принципиально другой математической основе — хэш-деревьях. Служит страховочным вариантом на случай уязвимости в решётчатых алгоритмах.

Важный нюанс: постквантовые алгоритмы новые, и криптоаналитики честно признают — сложные конструкции могут скрывать неизвестные уязвимости. Именно поэтому NIST рекомендует гибридный подход: «классика + постквантовый». Если один сломают — второй держит.

Кто уже начал миграцию и зачем

Корпоративный мир движется быстрее, чем принято думать.

Google начал тестировать постквантовое шифрование в Chrome ещё до официальной стандартизации. После публикации стандартов NIST в августе 2024 года Google перешёл на финальный алгоритм ML-KEM — Chrome версии 131 (осень 2024) получил полноценную поддержку гибридного TLS с постквантовым компонентом.

Apple добавила постквантовую защиту в протокол iMessage под названием PQ3 в феврале 2024 года (iOS 17.4). Мотивация прямая: переписка в мессенджере хранится годами — именно такие данные являются мишенью для harvest now, decrypt later.

Cloudflare, через серверы которого проходит значительная часть мирового интернет-трафика, тестирует постквантовые протоколы в TLS-соединениях. Signal добавил постквантовый протокол PQXDH ещё в 2023 году.

Регуляторы усиливают давление. NIST обязал федеральные агентства США начать планирование миграции. Схожие рекомендации выпустили регуляторы Нидерландов, Германии, Великобритании. Финансовый сектор и государственные структуры под особым давлением: данные с длинным сроком хранения — именно то, что интересно собирать сейчас в расчёте на расшифровку позже.

Что это значит для обычного пользователя и для бизнеса

Для обычного пользователя

Честный ответ: прямо сейчас обычному пользователю не нужно ничего делать самостоятельно. Переход на постквантовую криптографию происходит на уровне инфраструктуры — браузеров, операционных систем, мессенджеров. Что стоит сделать — выбирать сервисы, которые уже внедряют постквантовую защиту. Если вы используете iMessage или Signal — ваша переписка уже защищена гибридными протоколами.

Также стоит понимать: переход на passkeys и современные менеджеры паролей (подробно об этом в материале о защите аккаунтов) — это часть более широкой картины: уход от архитектур аутентификации, уязвимых для будущих атак.

Для бизнеса

Вопрос становится практическим прямо сейчас. Первый шаг — криптографическая инвентаризация: какие данные хранятся дольше 10 лет, какой криптографией защищены, где используются RSA и ECC. Второй шаг — оценка рисков по категориям данных. Третий шаг — не паниковать и не торопиться с массовой заменой: гибридный подход позволяет начать переход постепенно.

Для разработчиков

Момент начать смотреть на библиотеки с поддержкой ML-KEM и ML-DSA. Открытые реализации уже зрелы для тестирования: liboqs от Open Quantum Safe интегрируется с OpenSSL, реализации также появились в BoringSSL, Go и Rust-крипто экосистеме. Практический совет: начинать стоит с TLS-соединений — именно там гибридный режим проще всего включается на уровне конфигурации.

Взгляд в будущее: как будет выглядеть криптография через 5–10 лет

Скорее всего — многослойной и преимущественно невидимой для конечного пользователя. Переходный период будет долгим: гибридные схемы, где оба алгоритма работают параллельно, останутся нормой как минимум до конца десятилетия — так же в своё время мигрировали с DES на AES, с MD5 на SHA-2.

История криптографии показывает: алгоритмы, казавшиеся надёжными, иногда ломались через годы после стандартизации. Один из финалистов конкурса NIST — SIKE — был взломан в 2022 году на обычном ноутбуке за час, уже после нескольких лет анализа. Именно поэтому криптографическое сообщество настаивает на алгоритмической гибкости (crypto-agility): системы должны быть спроектированы так, чтобы алгоритм можно было заменить без переработки всей архитектуры.

Вероятный сценарий следующего десятилетия: постквантовые алгоритмы тихо встраиваются в стандартные протоколы, большинство пользователей переходит на них незаметно для себя. Само понятие «постквантовая криптография» со временем исчезнет из обихода — как исчезло слово «веб-сайт», когда интернет стал нормой.

Итог

Постквантовая криптография — не абстрактная академическая тема и не страшилка из далёкого будущего. Это инфраструктурный переход, который уже идёт: стандарты NIST приняты, Chrome и iMessage уже используют гибридные протоколы, регуляторы выпускают обязательные рекомендации. Для обычного пользователя это фоновый процесс, который происходит без его участия. Для бизнеса — повод сделать криптографическую инвентаризацию сейчас, пока есть время действовать обдуманно.

О том, как защитить свои аккаунты уже сегодня — в материале о двухфакторной аутентификации и passkeys. О том, как ИИ-агенты меняют подход к автоматизации задач — разбираем отдельно.

← Все материалы