Квантовые компьютеры и шифрование в 2026: когда реально бояться и что делать уже сейчас

RSA и ECC уязвимы перед квантовым алгоритмом Шора. NIST стандартизировал постквантовые алгоритмы в 2024 году. Разбираем атаку harvest now, decrypt later, CRYSTALS-Kyber, и что уже внедрили Signal, Mullvad и Google.

Квантовые компьютеры и шифрование в 2026: когда реально бояться и что делать уже сейчас

В августе 2024 года NIST официально опубликовал три постквантовых криптографических стандарта. Это не академическое событие — это признание того, что угроза квантового взлома перестала быть гипотетической. Ни алгоритм RSA-2048, ни ECC (Elliptic Curve Cryptography), защищающие сейчас HTTPS, VPN и мессенджеры, не устоят перед достаточно мощным квантовым компьютером, запущенным алгоритмом Шора.

Сколько времени осталось? Реалистичный диапазон оценок от ведущих криптографов — от десяти до двадцати лет. Но это не повод отложить вопрос: атака «harvest now, decrypt later» работает уже сейчас.

Почему RSA уязвим перед квантовым компьютером

Безопасность RSA основана на вычислительной сложности факторизации больших чисел. Разложить 2048-битное число на простые множители классическим компьютером потребует миллиарды лет при нынешних вычислительных мощностях. Алгоритм Шора, предложенный математиком Питером Шором в 1994 году, делает это экспоненциально быстрее на квантовом компьютере. Аналогично — алгоритм Гровера ускоряет атаку полным перебором на симметричные шифры, но только вдвое, что решается увеличением длины ключа.

Сегодняшние квантовые компьютеры — Google Willow с 105 кубитами, IBM Condor с 1121 кубитом — физически существуют, но их кубиты «шумные» и требуют коррекции ошибок. Для взлома RSA-2048 потребуется квантовый компьютер с несколькими миллионами физических кубитов. По экспертным оценкам, это реально в диапазоне 2030-2040 годов, хотя военные программы могут иметь опережающий прогресс.

Современный квантовый процессор — реальная инфраструктура постквантовой угрозы
Современный квантовый процессор — реальная инфраструктура постквантовой угрозы

Атака "harvest now, decrypt later"

Именно эта атака делает постквантовую криптографию срочной проблемой, а не отдалённой. Схема простая: государственные спецслужбы и хорошо финансируемые группировки уже сейчас перехватывают и хранят зашифрованный трафик — VPN-сессии, мессенджеры, транзакции. Расшифровать сегодня они не могут. Но через 10-15 лет, когда квантовые компьютеры достигнут нужной мощности, накопленные архивы станут читаемыми в открытом виде.

Для большинства бытовых коммуникаций это некритично. Но для данных с долгосрочной чувствительностью — медицинские записи, юридические документы, коммерческая тайна, дипломатические переговоры — проблема реальна уже сегодня. Именно поэтому NIST не стал ждать появления «достаточно большого квантового компьютера» и стандартизировал постквантовые алгоритмы заблаговременно.

NIST-стандарты: что конкретно утверждено

В августе 2024 года NIST финализировал три алгоритма. CRYSTALS-Kyber (переименованный в ML-KEM) — алгоритм инкапсуляции ключа на основе структурных решёток (lattice-based). Он заменяет RSA и ECDH в протоколах обмена ключами. CRYSTALS-Dilithium (ML-DSA) — алгоритм цифровой подписи, тоже на решётках. SPHINCS+ (SLH-DSA) — альтернативная схема цифровой подписи на основе хэш-функций, более консервативная с точки зрения математических предположений.

Четвёртый алгоритм — FALCON (FN-DSA), тоже решётчатый, но с меньшим размером подписи — находится в финальной стадии стандартизации. Все четыре разрабатывались и проходили публичный криптоанализ с 2016 по 2024 год при участии мирового криптографического сообщества.

Важный нюанс: стандартизированные алгоритмы дают существенно большие размеры ключей и подписей по сравнению с RSA/ECC. Публичный ключ ML-KEM-768 занимает 1184 байта против 294 байт для ECDH P-256. Это влияет на производительность и размер TLS-хендшейка — инженерная задача, но решаемая.

Что уже внедрено в 2026 году

Google Chrome и Mozilla Firefox поддерживают гибридный режим TLS, комбинирующий классический ECDH с ML-KEM. «Гибридный» означает, что соединение защищено обоими алгоритмами: взломать его нужно одновременно классическим и квантовым методом. Это pragmatic переходная мера до полного перехода на постквантовые алгоритмы.

Среди VPN-провайдеров лидером внедрения является Mullvad: с 2023 года они поддерживают постквантовый WireGuard с использованием ML-KEM. ProtonVPN анонсировал поддержку в 2024 году. Apple iMessage и Signal перешли на постквантовые схемы обмена ключами — Signal реализовал PQXDH (Post-Quantum Extended Diffie-Hellman) в 2023 году.

Для корпоративной инфраструктуры NIST выпустил отдельный документ NIST SP 800-208 с рекомендациями по миграции. Критическая инфраструктура США обязана начать переход до 2027 года.

Что делать рядовому пользователю прямо сейчас

Честный ответ: большинство действий не требуют немедленных технических изменений. Но несколько шагов имеют смысл. Первый — использовать Signal для чувствительных переписок. Signal уже внедрил PQXDH, и ваша переписка 2026 года защищена от атаки harvest now, decrypt later с высокой долей вероятности. WhatsApp и Telegram — нет.

Второй — отдать предпочтение VPN-провайдерам с объявленной поддержкой постквантового обмена ключами (Mullvad, ProtonVPN). Для большинства бытовых задач это избыточно, но если вы работаете с долгосрочно чувствительными данными — переход оправдан.

Третий — следить за обновлениями браузера. Chrome и Firefox включают поддержку гибридного TLS в плановых обновлениях; просто не откладывайте их.

Для организаций: NIST CISA (Cybersecurity and Infrastructure Security Agency) опубликовало дорожную карту перехода. Начало миграции с инвентаризации криптографических активов — какие системы используют RSA/ECC, какие данные они защищают, какой срок чувствительности у этих данных.

Часто задаваемые вопросы

Мои пароли в опасности из-за квантовых компьютеров?

Пароли хранятся в виде хэшей (bcrypt, Argon2), которые атакуются алгоритмом Гровера, а не Шора. Гровер ускоряет перебор вдвое — это означает, что 256-битный хэш становится эффективно 128-битным. Для паролей достаточной сложности это практически не меняет картину: длинный случайный пароль или парольная фраза остаётся защищённой.

Когда квантовые компьютеры реально смогут взломать RSA-2048?

По консенсусным оценкам криптографов — не ранее 2035 года при оптимистичном сценарии, реалистично к 2040-м. Некоторые исследователи называют более ранние сроки, но их оценки опираются на предположения о скачкообразном прогрессе в коррекции ошибок квантовых вычислений.

Стоит ли уже сейчас покупать постквантовый VPN?

Если вы обрабатываете данные с долгосрочной чувствительностью — да, это разумная мера. Для обычного использования — обхода геоблокировки, защиты в публичных сетях — классические VPN остаются достаточными. Ключевой вопрос: хотите ли вы, чтобы данные 2026 года были читаемы потенциально в 2038-м?

Что такое постквантовая криптография на практике — это просто более длинные ключи?

Не только. Речь о принципиально других математических задачах, устойчивых к алгоритму Шора: задачи на структурных решётках (lattice), хэш-функции, изогении эллиптических кривых. Длина ключей действительно больше, но математическая основа принципиально другая, не просто «RSA с ключом 8192 бита».

Проверьте параметры вашего соединения: Security Check — TLS-версия и шифр в реальном времени.

Поделиться статьей:

Поделиться инструментом:

Расскажите друзьям о нашем бесплатном инструменте анализа IP адресов