Квантовая криптография: что важно знать разработчику
Квантовые компьютеры угрожают современному шифрованию. Разбираем, что реально, что хайп, и что делать с постквантовой криптографией уже сейчас.

Чарльз Беннет и Жиль Брассар получили премию Тьюринга за основополагающие работы в области квантовой теории информации — конкретно за протокол распределения квантовых ключей BB84, опубликованный в 1984 году. От статьи до премии Тьюринга прошло 40 лет, и это хорошо показывает, как долго теоретические наработки в квантовых вычислениях доходят до той точки, когда широкое сообщество CS начинает их замечать.
Их признание пришлось на интересный момент. Квантовые компьютеры, способные взломать шифрование RSA, пока не существуют и, возможно, появятся не раньше чем через десятилетие, но криптографическое сообщество уже в полном разгаре миграции. NIST утвердил первые стандарты постквантовой криптографии, крупные браузеры тестируют постквантовый обмен ключами, а Signal уже внедрил его в продакшене. Разрыв между фразой «квантовые компьютеры когда-нибудь взломают шифрование» и «нам нужно менять системы прямо сейчас» закрылся.
Что на самом деле угрожают квантовые компьютеры
Большая часть популярных материалов о квантовых вычислениях и криптографии либо пугает («всё шифрование сломано!»), либо отмахивается («это никогда не заработает»). Реальность конкретнее и интереснее.
Квантовые компьютеры угрожают асимметричной криптографии — системам, которые опираются на математическую сложность факторизации больших чисел (RSA) или вычисления дискретных логарифмов (Diffie-Hellman, ECC). Алгоритм Шора на достаточно большом квантовом компьютере решает эти задачи за полиномиальное время. Это значит, что RSA-2048, которую классическим компьютерам пришлось бы ломать миллиарды лет, теоретически можно взломать квантовым компьютером за часы.
Квантовые компьютеры гораздо менее опасны для симметричной криптографии. Алгоритм Гровера даёт квадратичное ускорение перебора, что фактически вдвое сокращает длину ключа. AES-256 против квантового атакующего становится эквивалентен AES-128 — перебрать его всё ещё непрактично. AES-128 падает до уровня стойкости 64 бита, что тревожно, но не катастрофично.
What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys
Практический вывод: всё, что использует криптографию с открытым ключом — TLS-рукопожатия, SSH-соединения, подпись кода, криптовалюты, цифровые подписи, — придётся перевести на устойчивые к квантовым атакам алгоритмы. Симметричное шифрование в основном требует просто более длинных ключей.
Проблема «Harvest Now, Decrypt Later»
Именно поэтому миграция срочна, хотя квантовые компьютеры пока ничего не могут взломать. Противники — прежде всего государства — почти наверняка уже записывают зашифрованный трафик, чтобы расшифровать его, как только появятся квантовые компьютеры.
Подумайте о данных, которые должны оставаться конфиденциальными 20+ лет: дипломатическая переписка, разведданные, коммерческие секреты, медицинские карты. Если такие данные зашифрованы сегодня через RSA или ECDH, а мощный квантовый компьютер появится через 15 лет, шифрование задним числом перестанет работать. Данные были уязвимы всегда — просто вы об этом ещё не знали.
Это не умозрительная модель угроз. Рекомендации NSA прямо предписывают переход на устойчивые к квантовым атакам алгоритмы для засекреченных систем. В разведсообществе исходят из того, что государства уже накапливают зашифрованный трафик. Если данным нужна долгая секретность, мигрировать нужно было вчера.
Постквантовая криптография: что выбрал NIST
NIST провёл многолетний конкурс по стандартизации постквантовых криптографических алгоритмов — примерно так же, как когда-то выбирали AES. После оценки десятков кандидатов стандартизировали три основных алгоритма:
- ML-KEM (Kyber) — механизм инкапсуляции ключей для обмена ключами. Основан на задаче Module Learning With Errors (MLWE) из решёточной криптографии. Заменяет Diffie-Hellman и ECDH в TLS-рукопожатиях и похожих протоколах. Быстрый, даёт относительно небольшие ключи и является основной рекомендацией для универсального обмена ключами.
- ML-DSA (Dilithium) — алгоритм цифровой подписи, тоже на основе решёточной криптографии. Заменяет RSA и ECDSA для подписи. Подписи крупнее, чем у ECDSA (около 2,5 КБ против 64 байт), что влияет на цепочки сертификатов и протоколы, которые передают много подписей.
- SLH-DSA (SPHINCS+) — схема цифровой подписи на основе хэш-функций. Её стойкость опирается на свойства хэш-функций, а не на решёточные задачи. Медленнее и даёт более крупные подписи, чем ML-DSA, зато её предположения о безопасности хорошо изучены. Это консервативный запасной вариант.
Решёточные алгоритмы (ML-KEM, ML-DSA) выбраны за производительность, но основаны на математических задачах, которые относительно новы по сравнению с десятилетиями анализа RSA и AES. Есть небольшой, но ненулевой шанс, что прорыв в криптоанализе решёток их ослабит. SPHINCS+ существует как страховка: его стойкость основана на хэш-функциях, которые изучают более 30 лет.
Что уже развёрнуто
Постквантовая криптография больше не теория. Она уже работает в продакшен-системах, которыми вы пользуетесь каждый день.
- Chrome и Firefox используют гибридный обмен ключами (X25519 + ML-KEM-768) для TLS-соединений. «Гибридность» означает, что классический и постквантовый обмен комбинируются: если взломан один из них, соединение всё равно защищено. Это добавляет около 1 КБ к TLS-рукопожатию.
- Signal внедрил PQXDH, постквантовый протокол согласования ключей для первичного обмена ключами. Каждый новый чат в Signal теперь обладает постквантовой прямой секретностью.
- Apple iMessage представил PQ3 с постквантовым обменом ключами и периодической сменой ключей. Apple заявляет, что это обеспечивает «Level 3» безопасности — самый высокий уровень в их модели.
- Cloudflare поддерживает постквантовый обмен ключами в своей CDN. Если ваш сайт за Cloudflare, соединения могут уже использовать ML-KEM, и вы об этом не знаете.
- AWS KMS поддерживает гибридный постквантовый TLS для операций управления ключами.
Задача миграции для разработчиков
Если вы пишете софт, который использует криптографию (а это почти весь софт), вот как миграция выглядит на практике.
TLS: большую часть делают за вас
Если ваше приложение использует TLS через стандартную библиотеку (OpenSSL, BoringSSL, crypto/tls в Go), поддержка постквантовых алгоритмов добавляется на уровне библиотек. Вы получите её через обновления зависимостей. Главное — не фиксировать старые версии TLS-библиотек и убедиться, что ваши системы справляются с чуть большими рукопожатиями.
Увеличение размера важнее, чем кажется. ML-KEM-768 добавляет около 1100 байт к сообщению TLS ClientHello. Некоторые мидлбоксы, файрволы и плохо написанные TLS-стеки не справляются с ClientHello больше ~512 байт. По опыту Google при внедрении постквантового обмена ключами около 0,5% соединений упали из-за несовместимости с мидлбоксами. Если ваши пользователи за корпоративными файрволами, протестируйте это.
Цифровые подписи: тут сложнее
Постквантовые подписи заметно крупнее классических. Подпись ECDSA — 64 байта. Подпись ML-DSA-65 — около 3300 байт. Подпись SLH-DSA может превышать 17 000 байт. Это запускает каскад последствий:
- Цепочки сертификатов X.509 становятся заметно больше. Типичная цепочка из трёх сертификатов с подписями ML-DSA примерно на 10 КБ больше, чем с ECDSA. На соединениях с ограниченной полосой это важно.
- Блокчейн и криптовалютные системы, которые полагаются на компактные подписи, сталкиваются с проблемами масштабируемости. Каждая транзакция с постквантовой подписью занимает в 50 раз больше места.
- Подпись кода, пакетов и проверка обновлений ПО должны работать с большими подписями, не ломая предположения о размерах в существующих инструментах.
- Логи прозрачности сертификатов, ответы OCSP и распределение CRL — всё это растёт в размерах.
Криптография на уровне приложений: это ваша задача
Если ваше приложение реализует собственные криптографические протоколы — сквозное шифрование, свой обмен ключами, подписанные токены, зашифрованное хранилище, — миграцию нужно планировать активно. Общая стратегия такая:
- Проведите инвентаризацию криптографических зависимостей. Найдите все места, где код использует RSA, ECDSA, ECDH или Diffie-Hellman. Это включает библиотеки, системы управления ключами, центры сертификации и аппаратные модули безопасности (HSM).
- Сначала берите гибридные схемы. Комбинируйте классические и постквантовые алгоритмы. Если у постквантового алгоритма обнаружится слабость, вы откатитесь к классической стойкости. Если квантовые компьютеры появятся, у вас уже будет постквантовая защита.
- Используйте проверенные библиотеки. Не реализуйте постквантовые алгоритмы сами. Берите liboqs (Open Quantum Safe), которая интегрируется с OpenSSL и даёт проверенные реализации ML-KEM, ML-DSA и SPHINCS+.
- Проверьте влияние на производительность. Постквантовые операции в целом быстрые (генерация ключей ML-KEM сравнима с ECDH), но верификация подписей медленнее, а размеры ключей и подписей влияют на трафик и хранение.
- Закладывайте криптографическую гибкость (crypto agility). Проектируйте протоколы так, чтобы криптографические алгоритмы можно было заменить без поломки протокола. Это сложно добавить постфактум — гораздо проще заложить с самого начала.
А как насчёт квантового распределения ключей?
BB84 Беннета и Брассара — та самая работа, за которую их наградили премией Тьюринга — это квантовое распределение ключей (QKD), и подход здесь совсем другой. Вместо математических задач, которые квантовые компьютеры не решают, QKD использует физические свойства квантовой механики для распределения ключей шифрования. Любая попытка подслушать обмен ключами нарушает квантовые состояния и обнаруживается.
QKD теоретически красива и доказуемо стойка, опираясь на физику, а не на вычислительные предположения. На практике у неё серьёзные ограничения: нужны выделенные оптоволоконные линии (через интернет это не работает), максимальная дистанция без квантовых повторителей (которых в промышленных масштабах пока нет) составляет несколько сотен километров, и это невероятно дорого. Китай развернул QKD-сеть между Пекином и Шанхаем, но она опирается на доверенные узлы-ретрансляторы, что в какой-то мере отменяет смысл.
На обозримое будущее практичный путь — постквантовая криптография (математические алгоритмы на классических компьютерах). QKD актуальна для высокозащищённых государственных и военных каналов, но TLS в вашем веб-приложении она не заменит.
Сроки: когда это действительно станет важно?
Никто не знает, когда появится криптографически значимый квантовый компьютер (CRQC) — достаточно большой, чтобы взломать RSA-2048. Оценки варьируются от 2030 года до «никогда», а большинство экспертов сходятся на 2035–2040 годах. Самые крупные квантовые компьютеры сегодня имеют около 1000 физических кубитов, а для взлома RSA-2048 по оценкам нужны миллионы логических кубитов с коррекцией ошибок.
Но вот в чём дело: точная дата не так важна. Сама миграция занимает годы. Крупным организациям нужно провести инвентаризацию криптографии, обновить библиотеки, протестировать совместимость, сменить ключи и сертификаты, обновить протоколы. NIST рекомендует завершить переход к 2035 году. Учитывая, что миграции в корпоративном ПО обычно занимают 5–10 лет, начинать сейчас уже, пожалуй, поздновато.
Практический совет скучный, но верный: обновите TLS-библиотеки, спланируйте миграцию подписей, по возможности берите гибридные схемы и закладывайте криптографическую гибкость в новые системы. Паниковать не нужно, но начинать надо. Больше всего будут страдать те организации, которые считают постквантовую миграцию проблемой будущего, пока она не превратится в аварию.


