Постквантовая криптография — что это и зачем нужна сейчас
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Постквантовая криптография (PQC) — раздел криптографии, который разрабатывает и стандартизирует постквантовые алгоритмы шифрования, обмена ключами и электронной подписи, устойчивые к атакам с использованием квантового компьютера. Материал разбирает, в чём состоит квантовая угроза шифрованию — атаки на основе алгоритмов Шора и Гровера и сценарий «harvest now, decrypt later», — какие постквантовые алгоритмы уже утвердил NIST (ML-KEM, ML-DSA, SLH-DSA), и что по постквантовому шифрованию делает российский технический комитет ТК26.
Кратко
- Что это
- Криптоалгоритмы шифрования, обмена ключами и подписи, устойчивые к атакам квантового компьютера — в отличие от RSA и ECC.
- Угроза
- Алгоритм Шора ломает RSA и ECC полностью на достаточно мощном квантовом компьютере; алгоритм Гровера вдвое ослабляет симметричные шифры.
- Harvest now, decrypt later
- Зашифрованный трафик перехватывают и хранят уже сейчас — расшифровать его планируют позже, когда появится квантовый компьютер нужной мощности.
- Стандарты NIST
- FIPS 203 (ML-KEM, на Kyber), FIPS 204 (ML-DSA, на Dilithium), FIPS 205 (SLH-DSA, на SPHINCS+) — утверждены в августе 2024 года.
- Россия
- ТК26 разрабатывает постквантовые схемы подписи «Шиповник» и «Гиперикум»; статус — рекомендации/проекты стандартизации, не отдельный утверждённый ГОСТ.
- Где применяется
- Будущие версии TLS, VPN и криптошлюзов, электронная подпись, СКЗИ нового поколения.
Что такое постквантовая криптография
Постквантовая криптография — это раздел криптографии, который разрабатывает алгоритмы шифрования, обмена ключами и электронной подписи, сохраняющие стойкость против атаки квантового компьютера, тогда как классические RSA и ECC такую атаку не переживают. Постквантовые алгоритмы работают на обычных компьютерах — они не используют квантовые эффекты, а строятся на математических задачах, для которых пока не найдено эффективного квантового алгоритма решения.
Постквантовая криптография ≠ квантовая криптография. Это два разных подхода, которые постоянно путают из-за похожих названий. Постквантовая криптография — классические вычисления на классических компьютерах, просто на новой математике. Квантовая криптография, точнее квантовое распределение ключей (QKD), — противоположный принцип: она использует сами законы квантовой физики для передачи ключа так, что попытка перехвата меняет состояние частиц и обнаруживается.
QKD требует специального оборудования и работает на ограниченных расстояниях, а постквантовые алгоритмы — программная замена существующей криптографии, разворачиваемая без нового «железа».
Четыре семейства задач лежат в основе большинства постквантовых алгоритмов:
Решёточная lattice-based
Опирается на сложность задач на алгебраических решётках. На ней построены оба алгоритма из основного набора NIST — ML-KEM и ML-DSA — за счёт удачного баланса скорости и размера ключей.
На хеш-функциях hash-based
Стойкость опирается только на свойства криптографических хеш-функций — самый консервативный подход с долгой историей анализа. Пример — SLH-DSA (на основе SPHINCS+), резервный алгоритм подписи NIST.
На кодах code-based
Использует сложность декодирования зашумлённых линейных кодов. Классический пример — схема Classic McEliece, известная с 1978 года и остающаяся кандидатом на будущую стандартизацию NIST.
Многомерная multivariate
Строится на системах многомерных полиномиальных уравнений. Часть ранних финалистов конкурса NIST в этом классе — в частности, схема Rainbow — были впоследствии взломаны классическими, не квантовыми методами, поэтому в финальный набор стандартов 2024 года многомерные схемы не вошли.
Квантовая угроза шифрованию: Шор и Гровер
Квантовый компьютер угрожает не всей криптографии сразу, а двум конкретным математическим задачам: алгоритм Шора эффективно раскладывает большие числа на множители и решает задачу дискретного логарифма, на которых держится RSA и ECC, а алгоритм Гровера вдвое снижает эффективную стойкость симметричных шифров и хеш-функций. Разница принципиальна: Шор ломает алгоритм полностью, Гровер — лишь ослабляет его.
Алгоритм Шора полный взлом
На достаточно мощном квантовом компьютере раскладывает произведение двух больших простых чисел на множители за полиномиальное время — задача, на невозможности эффективного решения которой классическим компьютером держится RSA, — и аналогично решает задачу дискретного логарифма на эллиптической кривой, лежащую в основе ECC. Итог — полная компрометация ключа, а не просто ослабление.
Алгоритм Гровера ослабление вдвое
Даёт квадратичное ускорение полного перебора: то, что классический перебор решал бы за N операций, квантовый перебор Гровера решает примерно за корень из N. На практике это означает вдвое меньшую эффективную длину ключа — AES-128 фактически ведёт себя как AES-64, поэтому рекомендация NIST — переходить на AES-256 там, где нужен запас против квантовой угрозы.
Стандарты NIST: ML-KEM, ML-DSA, SLH-DSA
В августе 2024 года NIST утвердил первые три постквантовых стандарта в статусе Federal Information Processing Standards: FIPS 203 (ML-KEM) для инкапсуляции ключей на основе алгоритма Kyber, FIPS 204 (ML-DSA) для электронной подписи на основе Dilithium и FIPS 205 (SLH-DSA) для подписи на основе SPHINCS+. Все три прошли восьмилетний открытый конкурс NIST с участием криптографов со всего мира.
↔ таблицу можно прокрутить вбок
| Стандарт | Алгоритм | На основе | Назначение |
|---|---|---|---|
| FIPS 203 | ML-KEM | Kyber (решёточная) | Инкапсуляция ключей — замена RSA/ECC при согласовании общего секрета |
| FIPS 204 | ML-DSA | Dilithium (решёточная) | Электронная подпись, основной алгоритм |
| FIPS 205 | SLH-DSA | SPHINCS+ (хеш-функции) | Электронная подпись, резервный алгоритм с консервативными допущениями |
ML-KEM и ML-DSA выбраны основными за счёт компактных ключей и приемлемой скорости — их можно встроить в TLS, VPN и другие протоколы почти без изменения архитектуры. SLH-DSA работает медленнее и даёт более объёмные подписи, но держится исключительно на свойствах хеш-функций — это математический аппарат, который криптографы анализируют десятилетиями, поэтому SLH-DSA держат в резерве на случай, если в решёточных схемах найдут неожиданную уязвимость.
Постквантовые механизмы в РФ: ТК26
В России разработку постквантовых механизмов ведёт технический комитет по стандартизации ТК26 «Криптографическая защита информации» — в его открытых материалах фигурируют схема электронной подписи «Шиповник» на кодах с исправлением ошибок и схема электронной подписи «Гиперикум» на хеш-функциях (построена на основе хеш-функции ГОСТ Р 34.11 «Стрибог»). На отдельный утверждённый ГОСТ на постквантовую криптографию действующая российская регуляторика пока не опирается.
Обе схемы существуют в статусе рекомендаций и проектов стандартизации ТК26, а не отдельного полноценного ГОСТ на постквантовую подпись — статус и точные номера документов стоит сверять по свежим публикациям комитета, не считая их окончательными. NIST тоже прошёл долгий путь от первых кандидатов до финальных FIPS — ранняя стадия стандартизации не означает, что схема не заработает.
Действующая ГОСТ-криптография, которую применяют сертифицированные российские СКЗИ — ГОСТ Р 34.10-2012 для электронной подписи и обмена ключами — сама построена на эллиптических кривых и уязвима к алгоритму Шора точно так же, как RSA и ECC. Постквантовая миграция для российской электронной подписи и СКЗИ — отдельная задача, которая только формируется, а не уже решённая часть регуляторики.
Частые вопросы
Что такое постквантовая криптография простыми словами?
Чем алгоритм Шора отличается от алгоритма Гровера?
Что такое harvest now, decrypt later?
Какие алгоритмы утвердил NIST для постквантовой криптографии?
Есть ли постквантовая криптография в России?
Когда нужно переходить на постквантовое шифрование?
Словарь ИБ на SecRadar
Разбор терминов криптографии и защиты данных без вендорной привязки — что стоит за понятием, как оно связано со смежными темами и какие классы СЗИ закрывают конкретную задачу.