Какую угрозу имеют в виду
Квантовый компьютер работает по другим законам, чем обычный, и для некоторых задач способен дать огромное ускорение. Для криптографии важны два алгоритма. Алгоритм Шора умеет эффективно раскладывать числа на множители и вычислять дискретные логарифмы. Это означает, что достаточно мощная квантовая машина сломала бы RSA, классический Диффи-Хеллман и эллиптические кривые, на которых держится большая часть современного обмена ключами и подписей.
Алгоритм Гровера ускоряет перебор, но лишь в квадратный корень раз. Поэтому симметричные шифры вроде AES остаются практически безопасными при удвоении длины ключа: AES-256 считается запасом на этот случай. Вычислительных машин нужного масштаба на сегодня нет, и сроки их появления остаются предметом споров.
Почему готовиться начали заранее
Риск возникает раньше, чем появится сам компьютер. Если кто-то записывает сегодня зашифрованный трафик, он может расшифровать его через много лет, когда получит нужную технику. Такой сценарий называют «собрать сейчас, расшифровать потом». Для данных с долгим сроком секретности, например медицинских или государственных, это серьёзный довод.
Подписи страдают иначе: подделать подпись можно только с наступлением реальной возможности взлома, поэтому им можно позволить более плавный переход. Прямая секретность из статьи про PFS не спасает от такой угрозы, если сам алгоритм обмена ключами уязвим для квантовой атаки.
Новые алгоритмы
Постквантовые алгоритмы построены на задачах, для которых не известно быстрых квантовых методов. Чаще всего это решётки: поиск короткого вектора в многомерной решётке. Есть также схемы на основе хеш-функций, кодов и многомерных уравнений.
Институт NIST провёл многолетний открытый конкурс и в 2024 году опубликовал первые стандарты. Механизм инкапсуляции ключа на решётках получил название ML-KEM, он произошёл от алгоритма Kyber. Схемы подписи ML-DSA, ранее Dilithium, и SLH-DSA, на основе хешей, тоже стандартизированы. Кроме того, выбраны дополнительные алгоритмы. Ограничения новых схем связаны с размерами: ключи и подписи заметно больше привычных эллиптических.
Гибридный подход в реальных протоколах
Новые алгоритмы моложе и меньше проверены временем, поэтому переход идёт по гибридной схеме: соединение защищается одновременно классическим обменом, например X25519, и постквантовым. Для взлома нужно сломать оба. Такая комбинация уже включена по умолчанию в ряде современных браузеров и серверов для TLS, а также в некоторых VPN и мессенджерах.
Для обычного пользователя всё сводится к обновлению программ: заметной разницы нет. Небольшой рост объёма рукопожатия иногда вызывал проблемы с устаревшим сетевым оборудованием, которое неправильно обрабатывало крупные пакеты. Общую картину эллиптических схем показывает страница об эллиптической криптографии.
Заблуждения и проверка: Постквантовая криптография
Первое заблуждение: «квантовые компьютеры уже взламывают шифрование». Нет, ничего подобного на практике не показано. Второе: «AES больше не безопасен». Безопасен, при достаточной длине ключа. Третье: «постквантовая значит квантовая». Эти алгоритмы работают на обычных компьютерах, просто их математика устойчива к известным квантовым атакам.
Проверить поддержку можно в сведениях о соединении в браузере: в группе обмена ключами может быть указан гибрид, например X25519 вместе с ML-KEM. Полезно и заглянуть в документацию используемых сервисов: планируют ли они переход. Что касается собственных систем, начните с инвентаризации того, где используются RSA и эллиптические кривые и какой срок секретности у данных.
Что стоит сделать организациям
Практический план скромный и без паники. Составьте инвентарь: где используются RSA и эллиптические ключи, какие данные и как долго должны оставаться секретными. Отдайте приоритет системам, где секрет должен жить десятилетиями. Следите за поддержкой гибридных обменов в используемых библиотеках и серверах и обновляйтесь. Закладывайте криптографическую гибкость: возможность заменить алгоритм без переписывания продукта. Для симметричной части при необходимости переходите на ключи 256 бит. Такой подход позволяет спокойно пройти переход, когда стандарты и реализации станут привычными.