Постквантовая криптография: как спрятать данные от квантовых компьютеров

Вся цифровая безопасность держится на паре математических задач, которые обычные компьютеры не решают за разумное время. Квантовые машины обещают перечеркнуть эту уверенность — и индустрия заранее готовит им замену. Постквантовая криптография, ещё недавно считавшаяся игрушкой теоретиков, превратилась в обязательный пункт планов банков, государств и облачных провайдеров: регуляторы назначают сроки перехода, а аудиторы включают квантовую готовность в свои чек-листы. Понять, чем именно квантовая угроза пугает криптографов и как выглядит ответ на неё, стоит каждому, кто отвечает за цифровые системы.

Почему привычное шифрование под угрозой

Почти весь защищённый трафик планеты опирается на RSA и эллиптическую криптографию — методы, где стойкость ключа упирается в сложность разложения огромного числа на простые множители или вычисления дискретного логарифма. Классическому процессору на взлом 2048-битного ключа понадобились бы миллиарды лет. Схема и работает потому, что задачу можно описать за минуту, а решить — практически невозможно.

Немного о противнике. Квантовый компьютер считает не битами, а кубитами — единицами информации, которые, упрощённо говоря, пребывают в нескольких состояниях одновременно. За счёт этого машина не перебирает варианты по очереди, а словно прощупывает их все сразу. Настоящие устройства пока шумные и спотыкаются на каждом шагу, однако прогресс обгоняет прогнозы: число стабильных кубитов растёт год от года, а с ошибками уже научились бороться.

Алгоритм Шора — квантовый метод, раскладывающий числа на множители экспоненциально быстрее любых классических подходов, — описали ещё в 1994 году, задолго до появления самих квантовых компьютеров. Математика давно готова, не хватает только железа. Оценки сроков гуляют от десяти до двадцати лет, но вектор очевиден, и откладывать подготовку до торжественного запуска мощной машины — плохая стратегия.

Постквантовое шифрование: что это на самом деле

Тут частая путаница. Постквантовое шифрование — не то же самое, что квантовая криптография. Вторая использует свойства самих элементарных частиц для передачи ключей и требует специального оборудования. Первая — обычная математика, просто выбранная так, чтобы квантовым алгоритмам к ней было не подступиться. Никакого экзотического железа: новые схемы работают на существующих серверах и встраиваются в привычные протоколы.

На чём строят новые алгоритмы

Фундамент у постквантовых схем другой. Основных семейств три:

  • Криптография на решётках — подход, где стойкость опирается на сложность поиска нужной точки в многомерной сетке координат. Главный кандидат на роль замены: задачи на решётках сопротивляются атакам уже полвека, а квантовые методы заметного прогресса против них не показали.
  • Хеш-схемы — электронная подпись на основе хеш-функций, то есть преобразований, превращающих любые данные в строку фиксированной длины. Работают медленнее конкурентов, зато опираются на самую проверенную математику из возможных.
  • Кодовые конструкции — шифры, использующие сложность декодирования кодов с намеренно внесёнными ошибками. Проверены десятилетиями, но требуют непривычно длинных ключей.

Стандарты уже утверждены

Ожидание закончилось. По итогам многолетнего открытого конкурса международные органы стандартизации закрепили первые алгоритмы постквантовой криптографии, и отрасль начала переход. Главные герои — ML-KEM, механизм инкапсуляции ключей (способ безопасно договориться о секретном ключе через открытый канал; ранее алгоритм назывался CRYSTALS-Kyber), и решётчатая подпись ML-DSA. Запасным вариантом стала подпись SLH-DSA на хеш-функциях — на случай, если у решёток однажды найдут слабое место. Для разработчиков это конкретика: можно брать утверждённые спецификации и внедрять, не изобретая собственную математику, ведь самодельная криптография — верный источник дыр.

«Собери сейчас — расшифруй потом»

Коварство ситуации в том, что угроза уже действует. Атака harvest now, decrypt later выглядит незамысловато: злоумышленник сегодня сливает зашифрованный трафик, прочитать который не в состоянии, и просто складывает его до появления квантового компьютера. Дождётся — откроет всё накопленное разом.

Поэтому защита данных от квантовых компьютеров нужна не завтра, а сегодня — как минимум для информации с долгим сроком жизни. Медицинские карты, государственная переписка, коммерческие секреты, геномные базы: если секрет должен оставаться секретом через пятнадцать лет, шифровать его устаревающими алгоритмами — значит подписывать ему приговор заранее. Короткоживущие данные вроде сессий онлайн-банкинга в этой гонке страдают меньше.

Подписи и сертификаты: тихая проблема

Обмен ключами — лишь половина дела. Электронной подписью заверяются договоры, обновления прошивок и сертификаты сайтов, и её тоже придётся менять, причём с нюансами. Документ, подписанный сегодня, должен оставаться юридически значимым десятилетиями — значит, заверять его разумно уже квантово-устойчивым алгоритмом. Плюс постквантовые подписи заметно крупнее классических, и в протоколы с жёсткими лимитами на размер пакета они влезают неохотно.

Миграция на практике: медленнее, чем хотелось бы

Миграция на постквантовую криптографию — не кнопка «обновить». Сначала организации проводят инвентаризацию: ищут, где именно в системах спрятались RSA и эллиптические кривые — в протоколах, сертификатах, прошивках, зашитых в устройства на годы вперёд. Находят, как правило, много. Специальные сканеры и реестры автоматизируют поиск, но человеческий фактор никуда не денется: заметная часть криптографии живёт в самописных модулях, о которых помнит только уволившийся разработчик. Полный цикл замены в крупной компании растягивается на годы, так что стартовать разумно с самых чувствительных каналов.

Отраслевым ответом на неопределённость стали гибридные схемы: в одном TLS-соединении (протоколе, шифрующем трафик между браузером и сервером) комбинируют классический обмен ключами и постквантовый. Логика прозрачна: пока новый алгоритм не проверен десятилетиями, секретность обеспечивает хотя бы один из двух барьеров. Браузеры, мессенджеры и облачные платформы уже включили такие схемы по умолчанию, и заметная доля мирового трафика проходит через них ежедневно.

Финансовый сектор двигается осторожнее: банкам критична совместимость с legacy-системами (устаревшим, но всё ещё работающим программным обеспечением), а регуляторы требуют документировать каждый шаг. Зато именно банки первыми начали переводить на новые алгоритмы межбанковские каналы — там длинные секреты и высокая цена утечки. Эксперты советуют закладывать в инфраструктуру криптографическую ловкость, то есть способность менять шифры быстро и без переделки всей системы: заранее неизвестно, какая из схем выдержит проверку временем, а перестраивать архитектуру под каждую новинку разорительно.

Оцените статью