Главная / Словарь / Постквантовая криптография
Словарь ИБ · Криптография и защита данных

Постквантовая криптография — что это и зачем нужна сейчас

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Постквантовая криптография (PQC) — раздел криптографии, который разрабатывает и стандартизирует постквантовые алгоритмы шифрования, обмена ключами и электронной подписи, устойчивые к атакам с использованием квантового компьютера. Материал разбирает, в чём состоит квантовая угроза шифрованию — атаки на основе алгоритмов Шора и Гровера и сценарий «harvest now, decrypt later», — какие постквантовые алгоритмы уже утвердил NIST (ML-KEM, ML-DSA, SLH-DSA), и что по постквантовому шифрованию делает российский технический комитет ТК26.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 15 июля 2026 · ~8 мин чтения международные стандарты NIST и открытые материалы ТК26, без вендорной привязки

Кратко

Что это
Криптоалгоритмы шифрования, обмена ключами и подписи, устойчивые к атакам квантового компьютера — в отличие от RSA и ECC.
Угроза
Алгоритм Шора ломает RSA и ECC полностью на достаточно мощном квантовом компьютере; алгоритм Гровера вдвое ослабляет симметричные шифры.
Harvest now, decrypt later
Зашифрованный трафик перехватывают и хранят уже сейчас — расшифровать его планируют позже, когда появится квантовый компьютер нужной мощности.
Стандарты NIST
FIPS 203 (ML-KEM, на Kyber), FIPS 204 (ML-DSA, на Dilithium), FIPS 205 (SLH-DSA, на SPHINCS+) — утверждены в августе 2024 года.
Россия
ТК26 разрабатывает постквантовые схемы подписи «Шиповник» и «Гиперикум»; статус — рекомендации/проекты стандартизации, не отдельный утверждённый ГОСТ.
Где применяется
Будущие версии TLS, VPN и криптошлюзов, электронная подпись, СКЗИ нового поколения.

Что такое постквантовая криптография

Постквантовая криптография — это раздел криптографии, который разрабатывает алгоритмы шифрования, обмена ключами и электронной подписи, сохраняющие стойкость против атаки квантового компьютера, тогда как классические RSA и ECC такую атаку не переживают. Постквантовые алгоритмы работают на обычных компьютерах — они не используют квантовые эффекты, а строятся на математических задачах, для которых пока не найдено эффективного квантового алгоритма решения.

Постквантовая криптография ≠ квантовая криптография. Это два разных подхода, которые постоянно путают из-за похожих названий. Постквантовая криптография — классические вычисления на классических компьютерах, просто на новой математике. Квантовая криптография, точнее квантовое распределение ключей (QKD), — противоположный принцип: она использует сами законы квантовой физики для передачи ключа так, что попытка перехвата меняет состояние частиц и обнаруживается.

QKD требует специального оборудования и работает на ограниченных расстояниях, а постквантовые алгоритмы — программная замена существующей криптографии, разворачиваемая без нового «железа».

Четыре семейства задач лежат в основе большинства постквантовых алгоритмов:

Решёточная lattice-based

Опирается на сложность задач на алгебраических решётках. На ней построены оба алгоритма из основного набора NIST — ML-KEM и ML-DSA — за счёт удачного баланса скорости и размера ключей.

На хеш-функциях hash-based

Стойкость опирается только на свойства криптографических хеш-функций — самый консервативный подход с долгой историей анализа. Пример — SLH-DSA (на основе SPHINCS+), резервный алгоритм подписи NIST.

На кодах code-based

Использует сложность декодирования зашумлённых линейных кодов. Классический пример — схема Classic McEliece, известная с 1978 года и остающаяся кандидатом на будущую стандартизацию NIST.

Многомерная multivariate

Строится на системах многомерных полиномиальных уравнений. Часть ранних финалистов конкурса NIST в этом классе — в частности, схема Rainbow — были впоследствии взломаны классическими, не квантовыми методами, поэтому в финальный набор стандартов 2024 года многомерные схемы не вошли.

факт определение PQC и различие с квантовым распределением ключей (QKD) — общепринятая терминология криптографии

Квантовая угроза шифрованию: Шор и Гровер

Квантовый компьютер угрожает не всей криптографии сразу, а двум конкретным математическим задачам: алгоритм Шора эффективно раскладывает большие числа на множители и решает задачу дискретного логарифма, на которых держится RSA и ECC, а алгоритм Гровера вдвое снижает эффективную стойкость симметричных шифров и хеш-функций. Разница принципиальна: Шор ломает алгоритм полностью, Гровер — лишь ослабляет его.

Алгоритм Шора полный взлом

На достаточно мощном квантовом компьютере раскладывает произведение двух больших простых чисел на множители за полиномиальное время — задача, на невозможности эффективного решения которой классическим компьютером держится RSA, — и аналогично решает задачу дискретного логарифма на эллиптической кривой, лежащую в основе ECC. Итог — полная компрометация ключа, а не просто ослабление.

Алгоритм Гровера ослабление вдвое

Даёт квадратичное ускорение полного перебора: то, что классический перебор решал бы за N операций, квантовый перебор Гровера решает примерно за корень из N. На практике это означает вдвое меньшую эффективную длину ключа — AES-128 фактически ведёт себя как AES-64, поэтому рекомендация NIST — переходить на AES-256 там, где нужен запас против квантовой угрозы.

Harvest now, decrypt later («собрать сейчас — расшифровать потом») — сценарий, при котором зашифрованный трафик перехватывают и складывают в архив уже сегодня, не имея возможности его прочитать, а расшифровку откладывают до появления квантового компьютера нужной мощности. Атака имеет смысл только для данных с долгим сроком секретности — гостайны, врачебной и коммерческой тайны на годы вперёд, — а не для разовых транзакций, которые теряют ценность быстрее, чем появится квантовый компьютер, способный их вскрыть. Оценка: ни один источник не называет точную дату, когда квантовый компьютер сможет взломать RSA-2048 на практике — оценки экспертов расходятся на годы, и часть специалистов вообще сомневается, что это случится в обозримом будущем.
факт механика алгоритмов Шора и Гровера — общепринятые результаты квантовой теории алгоритмов, опубликованы в 1994 и 1996 годах соответственно оценка сроки появления квантового компьютера, способного взломать RSA-2048 на практике, — открытый вопрос отрасли, не факт

Стандарты NIST: ML-KEM, ML-DSA, SLH-DSA

В августе 2024 года NIST утвердил первые три постквантовых стандарта в статусе Federal Information Processing Standards: FIPS 203 (ML-KEM) для инкапсуляции ключей на основе алгоритма Kyber, FIPS 204 (ML-DSA) для электронной подписи на основе Dilithium и FIPS 205 (SLH-DSA) для подписи на основе SPHINCS+. Все три прошли восьмилетний открытый конкурс NIST с участием криптографов со всего мира.

↔ таблицу можно прокрутить вбок

СтандартАлгоритмНа основеНазначение
FIPS 203ML-KEMKyber (решёточная)Инкапсуляция ключей — замена RSA/ECC при согласовании общего секрета
FIPS 204ML-DSADilithium (решёточная)Электронная подпись, основной алгоритм
FIPS 205SLH-DSASPHINCS+ (хеш-функции)Электронная подпись, резервный алгоритм с консервативными допущениями

ML-KEM и ML-DSA выбраны основными за счёт компактных ключей и приемлемой скорости — их можно встроить в TLS, VPN и другие протоколы почти без изменения архитектуры. SLH-DSA работает медленнее и даёт более объёмные подписи, но держится исключительно на свойствах хеш-функций — это математический аппарат, который криптографы анализируют десятилетиями, поэтому SLH-DSA держат в резерве на случай, если в решёточных схемах найдут неожиданную уязвимость.

факт FIPS 203/204/205 — утверждённые стандарты NIST, опубликованы 13 августа 2024 года

Постквантовые механизмы в РФ: ТК26

В России разработку постквантовых механизмов ведёт технический комитет по стандартизации ТК26 «Криптографическая защита информации» — в его открытых материалах фигурируют схема электронной подписи «Шиповник» на кодах с исправлением ошибок и схема электронной подписи «Гиперикум» на хеш-функциях (построена на основе хеш-функции ГОСТ Р 34.11 «Стрибог»). На отдельный утверждённый ГОСТ на постквантовую криптографию действующая российская регуляторика пока не опирается.

Обе схемы существуют в статусе рекомендаций и проектов стандартизации ТК26, а не отдельного полноценного ГОСТ на постквантовую подпись — статус и точные номера документов стоит сверять по свежим публикациям комитета, не считая их окончательными. NIST тоже прошёл долгий путь от первых кандидатов до финальных FIPS — ранняя стадия стандартизации не означает, что схема не заработает.

Действующая ГОСТ-криптография, которую применяют сертифицированные российские СКЗИГОСТ Р 34.10-2012 для электронной подписи и обмена ключами — сама построена на эллиптических кривых и уязвима к алгоритму Шора точно так же, как RSA и ECC. Постквантовая миграция для российской электронной подписи и СКЗИ — отдельная задача, которая только формируется, а не уже решённая часть регуляторики.

реестр ТК26 — действующий технический комитет по стандартизации криптографической защиты информации в РФ оценка статус схем «Шиповник» и «Гиперикум» на момент публикации — проекты/рекомендации, требуют сверки по первоисточнику перед принятием управленческих решений

Частые вопросы

Что такое постквантовая криптография простыми словами?
Постквантовая криптография (PQC) — это алгоритмы шифрования, обмена ключами и электронной подписи, которые остаются стойкими даже против атаки квантового компьютера. Слово «постквантовая» не означает, что алгоритмы используют квантовые эффекты, — они работают на обычных компьютерах, но математическая задача в их основе не поддаётся ускорению известными квантовыми алгоритмами, в отличие от факторизации чисел, на которой держится RSA. Метка: факт — раздел «Что такое постквантовая криптография» выше.
Чем алгоритм Шора отличается от алгоритма Гровера?
Алгоритм Шора — угроза для асимметричной криптографии: на квантовом компьютере достаточной мощности он раскладывает большие числа на множители и решает задачу дискретного логарифма, взламывая RSA и ECC полностью. Алгоритм Гровера угрожает симметричной криптографии слабее: он даёт лишь квадратичное ускорение перебора, поэтому вдвое снижает эффективную стойкость ключа, а не ломает алгоритм целиком. Практический ответ на угрозу Гровера — удвоить длину ключа, например перейти с AES-128 на AES-256. Метка: факт — раздел «Квантовая угроза шифрованию» выше.
Что такое harvest now, decrypt later?
Harvest now, decrypt later («собрать сейчас — расшифровать потом») — сценарий атаки, при котором злоумышленник уже сегодня перехватывает и сохраняет зашифрованный трафик, не имея возможности его прочитать, и ждёт появления достаточно мощного квантового компьютера, чтобы расшифровать архив постфактум. Угроза касается прежде всего данных с долгим сроком секретности — гостайны, врачебной тайны, долгосрочных коммерческих секретов, — а не разовых транзакций, которые теряют ценность за недели. Метка: факт — раздел «Квантовая угроза шифрованию» выше.
Какие алгоритмы утвердил NIST для постквантовой криптографии?
В августе 2024 года NIST утвердил три стандарта FIPS. FIPS 203 — ML-KEM на основе алгоритма Kyber, механизм инкапсуляции ключей для замены RSA и ECC при согласовании общего секрета. FIPS 204 — ML-DSA на основе Dilithium, основной алгоритм постквантовой электронной подписи. FIPS 205 — SLH-DSA на основе SPHINCS+, резервный алгоритм подписи на хеш-функциях с более консервативными, но проверенными допущениями о стойкости. Метка: факт — раздел «Стандарты NIST» выше.
Есть ли постквантовая криптография в России?
Разработку постквантовых механизмов в России ведёт технический комитет ТК26 «Криптографическая защита информации» — в его открытых материалах фигурируют схема электронной подписи «Шиповник» на кодах с исправлением ошибок и схема электронной подписи «Гиперикум» на хеш-функциях (на основе ГОСТ Р 34.11 «Стрибог»). На отдельный утверждённый ГОСТ на постквантовую криптографию действующая регуляторика пока не опирается: статус этих схем нужно уточнять по актуальным публикациям ТК26, а не считать готовым национальным стандартом. Метка: оценка — раздел «Постквантовые механизмы в РФ» выше, статус требует сверки по первоисточнику tc26.ru.
Когда нужно переходить на постквантовое шифрование?
Однозначного срока, к которому существующий квантовый компьютер взломает RSA-2048, ни один источник не называет — оценки экспертов расходятся на годы вперёд. Переходить стоит не по дате «Q-day», а по чувствительности данных: если информация должна оставаться секретной 10-15 и более лет, риск harvest now, decrypt later делает миграцию на постквантовые алгоритмы актуальной уже сейчас, а не после появления квантовой угрозы в явном виде. Метка: оценка — раздел «Квантовая угроза шифрованию» выше, сроки не установлены фактически.

Словарь ИБ на SecRadar

Разбор терминов криптографии и защиты данных без вендорной привязки — что стоит за понятием, как оно связано со смежными темами и какие классы СЗИ закрывают конкретную задачу.

Открыть словарь ИБ
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →