Не пора ли переходить на постквантовые криптоалгоритмы уже сейчас?
2025
Статья директора по научной работе компании “Актив” Сергея Панасенко посвящена анализу срочности перехода на постквантовые криптографические алгоритмы. Автор, изначально скептически относившийся к возможностям квантового криптоанализа, изменил своё мнение после изучения докладов о гибридных квантово-классических вычислениях, которые, по его мнению, представляют реальную угрозу в ближайшем десятилетии. Основной вывод: переход необходимо начинать сейчас, чтобы завершить его в течение пяти лет.
Криптостойкость к квантовому анализу В статье подробно разбирается стойкость различных классов алгоритмов. Асимметричные алгоритмы (RSA, ECC, алгоритмы на дискретном логарифмировании, включая ГОСТ 34.10-2018) полностью уязвимы к алгоритму Шора. Их использование должно быть прекращено с появлением криптографически значимых квантовых компьютеров (CRQC). Симметричные алгоритмы и хеш-функции относительно устойчивы: алгоритм Гровера снижает их стойкость вдвое, что компенсируется увеличением длины ключа (например, переход на 256-битные ключи). Основные подходы к созданию постквантовых алгоритмов (KEM и электронной подписи) базируются на сложных задачах (решётки, коды, изогении), где квантовое преимущество недостижимо.
Скептическое мнение и гибридные системы Приведены аргументы скептиков (А.П. Баранов, М.И. Дьяконов), указывающих на непреодолимые физические ограничения квантовых компьютеров (декогеренция, зашумление, сложность контроля). Однако автор считает ключевой угрозой не чистые квантовые, а гибридные квантово-классические системы, где квантовый процессор выполняет точечные операции (например, запрос к оракулу в алгоритме Шора), а основная нагрузка ложится на классический суперкомпьютер. Разработки таких гибридов уже ведутся (Riken/IBM, проекты в России), и именно они, по мнению автора, представляют реальную опасность в ближайшие 10 лет.
Аргументы за немедленный переход Автор выделяет три ключевых фактора:
Угроза HNDL (Harvest Now, Decrypt Later) — злоумышленники уже сейчас накапливают зашифрованные данные с длительным жизненным циклом (гостайны, персональные данные, ноу-хау), чтобы расшифровать их в будущем с помощью квантового компьютера.
Прогнозы и стандартизация — эксперты (McKinsey) прогнозируют появление атак на реальные криптосистемы до 2030 года. NIST уже утвердил первые стандарты на постквантовые алгоритмы (FIPS 203, 204) и призывает к немедленному началу их внедрения.
Рыночные тренды — прогнозируется взрывной рост рынка постквантовых решений (с $158 млн в 2024 до $8 млрд в 2030), что указывает на готовность бизнеса к переходу.
Как переходить: гибридный подход В качестве практической стратегии предлагается гибридное использование классических (уязвимых) и постквантовых алгоритмов на первом этапе. Это позволяет сохранить совместимость с текущими стандартами, защититься от HNDL и обеспечить плавный переход, когда постквантовые стандарты будут окончательно утверждены и проверены. Такой подход рекомендуется как в отечественных обсуждениях (С.В. Смышляев), так и в проекте рекомендаций NIST.
Заключение Переход на постквантовую криптографию — не вопрос будущего, а актуальная задача, требующая немедленного планирования. Учитывая сложность и длительность процесса (синтез, стандартизация, сертификация, внедрение), откладывание этих работ может привести к критическим рискам для конфиденциальности и целостности данных в ближайшие 5–10 лет.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Актив), 2025
Эксперт: Сергей Панасенко, Актив
