Технологии

Что такое квантово-устойчивая криптография

Что такое квантово-устойчивая криптография

Квантово-устойчивая криптография защищает данные, ключи и цифровую аутентификацию от атак, которые в будущем смогут выполнять квантовые компьютеры. Речь идёт о новых криптографических алгоритмах, рассчитанных на то, чтобы оставаться стойкими и против обычных, и против квантовых вычислительных систем.

Сегодня шифрование лежит почти под каждым цифровым действием: вход на сайт, банковская операция, обмен сообщениями, электронная подпись, защита архивов и резервных копий. Проблема в том, что часть широко используемых алгоритмов опирается на математические задачи, которые для классических компьютеров крайне трудны, а для достаточно мощного квантового компьютера могут стать решаемыми.

Из-за этого термин квантово-устойчивая криптография всё чаще связывают с переходом на новые стандарты. В англоязычных источниках также встречаются названия post-quantum cryptography, PQC и quantum-resistant cryptography.

Содержание статьи

Чем квантово-устойчивая криптография отличается от обычной

Главное отличие в математической основе. Квантово-устойчивая криптография заменяет алгоритмы, уязвимые для квантовых атак, на схемы, которые должны сохранять стойкость и при классических, и при квантовых вычислениях.

Современная криптография давно доказала свою практическую ценность. В большинстве реальных инцидентов злоумышленники получают доступ не потому, что «сломали шифр», а из-за утечки пароля, ошибки в настройке, уязвимого сервиса или неверной работы с ключами.

Но запас прочности у разных классов алгоритмов не одинаковый. Наибольшее внимание сейчас приковано к системам с открытым ключом. Они используются в обмене ключами, электронной подписи, TLS-соединениях, сертификатах и множестве других механизмов, без которых сеть просто не работает в привычном виде.

Квантово-устойчивая криптография не равна квантовой криптографии. Это разные вещи. Квантовая криптография опирается на физические свойства квантовых состояний, а квантово-устойчивая использует новые математические алгоритмы и может внедряться в существующие цифровые системы без перехода на экзотическую инфраструктуру.

Зачем вообще менять криптографию

Менять криптографию нужно из-за риска, что будущие квантовые компьютеры смогут взламывать часть нынешних алгоритмов с открытым ключом. Если такой сценарий реализуется, под угрозой окажутся данные, каналы связи, сертификаты и механизмы проверки подлинности.

Смысл угрозы не только в «дне X», когда появится достаточно мощная машина. Есть и другой риск: зашифрованные данные можно украсть сегодня, сохранить, а расшифровать позже, когда появятся нужные вычислительные возможности. Такой сценарий часто описывают как harvest now, decrypt later.

Это особенно чувствительно для информации с длинным сроком жизни. Если документ, медицинская запись, юридически значимая переписка или ключевая техническая документация должны оставаться закрытыми много лет, защита только текущими алгоритмами со временем может оказаться недостаточной.

Какую роль криптография играет в обычных цифровых системах

У криптографии две базовые задачи: шифрование и аутентификация. Шифрование скрывает содержимое данных, а аутентификация подтверждает, что пользователь, устройство или сервис действительно являются теми, за кого себя выдают.

Во многих системах используется криптография с открытым ключом. В ней есть открытый ключ, который можно распространять, и закрытый ключ, который должен оставаться в секрете. Открытый ключ применяют для шифрования или проверки подписи, а закрытый — для расшифровки или создания подписи.

Эта схема знакома почти каждому, даже если терминов человек не знает. Когда браузер устанавливает защищённое соединение с сайтом, когда приложение проверяет цифровую подпись обновления, когда пользователь проходит аутентификацию с помощью сертификата или токена, в основе часто работают именно такие механизмы.

Почему квантовые компьютеры опасны для текущих алгоритмов

Квантовые компьютеры опасны для части текущих алгоритмов потому, что могут решать некоторые математические задачи заметно иначе, чем классические машины. Для криптографии это критично: безопасность многих систем держится именно на вычислительной трудности таких задач.

Распространённые алгоритмы с открытым ключом, включая RSA, Diffie-Hellman и криптографию на эллиптических кривых, строятся на задачах, которые традиционным компьютерам решать очень тяжело. Проверить правильность ответа легко, а найти его — трудно. На этом и держится стойкость.

Ситуацию меняет алгоритм Шора. Он показал, что достаточно мощный квантовый компьютер теоретически сможет куда лучше справляться с задачами факторизации и некоторыми родственными проблемами, чем классические системы. А это напрямую бьёт по RSA и влияет на другие популярные схемы открытого ключа.

Для симметричного шифрования картина мягче, но безоблачной её тоже назвать нельзя. Алгоритм Гровера не даёт такого же эффекта, как алгоритм Шора для RSA, однако может ускорять перебор ключей и менять требования к длине ключа.

Какие алгоритмы находятся под наибольшей угрозой

Под наибольшей угрозой находятся алгоритмы с открытым ключом, которые применяются для обмена ключами и цифровой подписи. Именно их обычно рассматривают как главную цель перехода на квантово-устойчивые стандарты.

Категория Пример Риск со стороны квантовых вычислений
Обмен ключами RSA, Diffie-Hellman Высокий
Криптография на эллиптических кривых ECC Высокий
Симметричное шифрование AES Ниже, но требует пересмотра параметров
Хеш-функции Семейства криптографических хешей Ниже, но нужны корректировки оценки стойкости

Это не означает, что все текущие системы «сломаны уже сейчас». Речь о другом: архитектуры, которые должны служить долго, нельзя строить так, будто квантовая угроза никогда не реализуется.

Как работает квантово-устойчивая криптография

Квантово-устойчивая криптография строится на других математических задачах, чем классические схемы вроде RSA. Идея проста: использовать такие задачи, для которых сейчас не известны практические квантовые методы взлома, сопоставимые по разрушительному эффекту с алгоритмом Шора.

Один из ключевых подходов связан с решётчатыми задачами. В них безопасность основана не на разложении большого числа на простые множители, а на другой математической конструкции, для которой не известно столь же опасного квантового ускорения.

Если упростить, новая криптография ищет замену старому фундаменту. Проверка подлинности или корректности должна оставаться быстрой, а восстановление закрытого секрета по открытым данным — вычислительно тяжёлым.

Именно по этой причине новые стандарты не выглядят как «косметическое обновление». Меняется сам тип математической опоры.

Какие стандарты уже появились

Стандартизация квантово-устойчивой криптографии уже идёт. Национальный институт стандартов и технологий США, NIST, провёл многолетний отбор кандидатов и опубликовал первые стандарты постквантовой криптографии.

В этом процессе рассматривались десятки схем, предложенных исследовательскими группами и компаниями. По итогам отбора были утверждены алгоритмы для обмена ключами и цифровой подписи, а часть решений оставлена для дальнейшей стандартизации.

Важный момент здесь такой: переход на квантово-устойчивую криптографию опирается не на один «волшебный алгоритм», а на набор стандартов для разных задач. Одни схемы подходят для инкапсуляции ключей, другие — для подписи, и требования к ним различаются.

Что означают ML-KEM, ML-DSA, SLH-DSA и FN-DSA

Это названия алгоритмов, связанных с новыми постквантовыми стандартами и стандартами, готовящимися к ним. Они предназначены для разных криптографических задач и не заменяют друг друга напрямую.

  • ML-KEM — алгоритм для механизма инкапсуляции ключей, то есть для безопасного обмена ключевым материалом.
  • ML-DSA — схема цифровой подписи.
  • SLH-DSA — ещё одна схема цифровой подписи, построенная на ином подходе.
  • FN-DSA — алгоритм подписи, выбранный для дальнейшей стандартизации.

Для практики это означает простую вещь: при миграции придётся смотреть не на модное название, а на конкретную задачу — обмен ключами, подпись, сертификаты, прошивки, аутентификация устройств и так далее.

Где квантово-устойчивая криптография нужна в первую очередь

В первую очередь она нужна там, где данные должны оставаться защищёнными много лет и где инфраструктуру сложно быстро обновить. Чем длиннее жизненный цикл системы, тем выше цена промедления.

Сюда относятся сертификаты, VPN, TLS, электронная подпись, защищённые каналы между сервисами, архивы, резервные копии, встроенные устройства, промышленное оборудование, транспортные системы и компоненты, которые после выпуска обновляются редко.

Есть и менее очевидный слой риска. Это цепочки поставок программного обеспечения, цифровые подписи обновлений, доверенные загрузчики, встроенные модули безопасности. Если такой контур строится на алгоритмах, уязвимых в будущем, проблема выходит за рамки одного приложения.

Когда нужно готовиться к переходу

Готовиться нужно заранее, потому что замена криптографии в крупных системах занимает годы. Ожидание полного появления квантовой угрозы — плохая стратегия: к этому моменту часть инфраструктуры просто не успеет перейти на новые схемы.

Даже если организация пока не меняет алгоритмы в рабочих системах, ей уже полезно знать, где именно используются RSA, ECC, Diffie-Hellman, какие сертификаты выданы, какие библиотеки отвечают за подпись, как устроен обмен ключами и какой срок жизни у защищаемых данных.

Подготовка здесь важна не меньше самой миграции. Без инвентаризации криптографии переход превращается в поиск иголок в стоге сена.

Как подготовиться к переходу на квантово-устойчивую криптографию

Подготовка начинается с аудита криптографических зависимостей и оценки того, какие данные и системы нуждаются в защите на длинный срок. После этого выбирают сценарии миграции и проверяют, какие стандарты и библиотеки можно внедрять без поломки существующих протоколов.

  1. Собрать карту используемых алгоритмов, сертификатов, библиотек и ключей.
  2. Определить системы с длинным сроком эксплуатации и данные с длительным сроком конфиденциальности.
  3. Найти места, где применяются RSA, ECC, Diffie-Hellman и другие уязвимые для квантовых атак схемы открытого ключа.
  4. Проверить, поддерживают ли текущие продукты и платформы новые постквантовые стандарты.
  5. Оценить, где возможны гибридные схемы, сочетающие классические и постквантовые механизмы.
  6. Подготовить план обновления сертификатов, протоколов, API и процессов управления ключами.

Отдельно стоит смотреть на криптографическую гибкость, или crypto-agility. Это способность системы менять алгоритмы и параметры без полной перестройки архитектуры. Если такой гибкости нет, каждая миграция будет дорогой и медленной.

Что такое криптографическая гибкость

Криптографическая гибкость — это свойство инфраструктуры быстро заменять алгоритмы, ключи и криптографические настройки без остановки всей системы. Она нужна не только для перехода к постквантовым стандартам, но и для любых будущих изменений в криптографии.

На практике это означает, что алгоритмы не должны быть жёстко зашиты в приложение, протокол или устройство. Система должна поддерживать управляемую замену библиотек, сертификатов, параметров шифрования и схем подписи.

Без криптографической гибкости даже правильный выбор новых алгоритмов не решает проблему полностью. Замена окажется слишком медленной, а уязвимые фрагменты будут жить дольше, чем планировалось.

Чем квантово-устойчивая криптография не является

Она не означает, что квантовые компьютеры уже завтра взломают весь интернет. И она не означает, что классическая криптография перестала работать прямо сейчас.

Также её не стоит путать с квантовой передачей ключей и другими физическими методами защиты связи. В контексте ИТ-инфраструктуры обычно говорят именно о новых математических алгоритмах, совместимых с существующими сетями, протоколами и программными системами.

Есть ещё одно частое заблуждение: будто достаточно просто увеличить длину ключа в старом алгоритме. Для RSA и близких схем это не решает главную проблему, потому что уязвимость связана не только с размером ключа, а с типом математической задачи.

Коротко: что нужно запомнить

Квантово-устойчивая криптография — это переход на новые криптографические алгоритмы, которые должны защищать данные и аутентификацию даже при появлении достаточно мощных квантовых компьютеров. В центре внимания — замена уязвимых схем открытого ключа, подготовка инфраструктуры и развитие криптографической гибкости.

Если свести тему к нескольким опорным тезисам, получится следующее.

  • Под угрозой прежде всего криптография с открытым ключом, включая RSA, Diffie-Hellman и ECC.
  • Симметричное шифрование тоже требует пересмотра параметров, хотя его положение устойчивее.
  • Постквантовые стандарты уже появляются, и это не теоретическая тема на отдалённое будущее.
  • Главная практическая задача сейчас — инвентаризация криптографии и планирование миграции.
  • Данные с длинным сроком ценности требуют особого внимания уже сегодня.

Вопрос здесь не в моде на новый термин. Речь о замене базовых механизмов доверия в цифровых системах до того, как старые математические основания перестанут быть надёжной опорой.