Переход на постквантовые алгоритмы создаёт новую уязвимость: как "ЗАСТАВА" закрывает брешь в протоколе IKEv2
2026
Переход на постквантовые алгоритмы создаёт новую уязвимость: как “ЗАСТАВА” закрывает брешь в протоколе IKEv2
Статья, опубликованная на Хабре, посвящена новой уязвимости, возникающей при переходе на постквантовую криптографию в протоколе IKEv2 (используется в IPsec). Автор, архитектор АО “ЭЛВИС-ПЛЮС” (ГК “Солар”) Валерий Смыслов, рассматривает стратегию “собери сейчас, расшифруй потом” (Harvest Now, Decrypt Later), когда злоумышленники накапливают зашифрованный трафик в надежде расшифровать его с появлением криптографически значимого квантового компьютера (CRQC), ожидаемого в ближайшие 5–10 лет. Внедрение постквантовых алгоритмов призвано решить эту проблему, но создаёт новую брешь в переходный период.
Два сценария атак с понижением уровня защиты (downgrade)
Пока компании поддерживают как старые (классические), так и новые (постквантовые) алгоритмы, злоумышленник, уже обладающий квантовым компьютером и находящийся в позиции “человек посередине” (MITM), может принудить стороны выбрать уязвимый классический протокол Диффи–Хеллмана.
В первом сценарии атакующий перехватывает сообщение инициатора, вырезает из списка постквантовые алгоритмы и подделывает подпись инициатора. Для успеха ему необходимо одновременно иметь скомпрометированный долговременный ключ подписи и квантовый компьютер для взлома сессионного ключа в реальном времени.
Во втором сценарии злоумышленник сам является легитимным участником инфраструктуры (имеет валидный сертификат). Он модифицирует обмен, подписывая изменённые сообщения своим ключом. Респондент принимает их, поскольку подпись валидна, не подозревая о вмешательстве. Это приводит не только к downgrade, но и к атаке Unknown Key Share (UKS), когда стороны не могут обнаружить модификацию исходных предложений.
Архитектурная “брешь” и её закрытие
Корень проблемы — архитектурная особенность оригинала IKEv2: при аутентификации каждая сторона подписывает только свои локальные параметры и не подтверждает то, что получила от партнёра. Это было описано ещё в 2016 году. В гибридных реализациях с постквантовыми алгоритмами эта теоретическая уязвимость становится практической, как показал исследователь Cloudflare Кристофер Паттон. Решение, предложенное Паттоном и Смысловым и зафиксированное в черновике стандарта IETF (они указаны как соавторы), — при формировании подписи включать в неё параметры, полученные от партнёра. Это делает невозможным вырезание алгоритмов: любая модификация приведёт к ошибке верификации подписи и отклонению соединения.
Реализация в продуктах “ЗАСТАВА”
В отличие от открытых реализаций (StrongSwan), “ЗАСТАВА” разработана с нуля на C++, что даёт полный контроль над кодовой базой и позволяет оперативно внедрять новые механизмы. Поддержка гибридного режима IKEv2 реализована в соответствии с RFC 9242 и RFC 9370 для использования классического Диффи–Хеллмана вместе с постквантовыми алгоритмами, включая ML-KEM (FIPS 203). Архитектура также готова к подключению отечественных постквантовых стандартов после их утверждения ТК-26. Защита от downgrade-атак, основанная на подписи полученных параметров, уже реализована в мажорной версии “ЗАСТАВА” 9 и появится в сертифицированных продуктах. Это делает решение единственным российским, заявляющим о защите от обоих сценариев атак.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Солар), 2026
Эксперт: Редакционный эксперт
