Постквантовая криптография: что такое стандарты NIST и когда их внедрять
NIST завершил многолетний процесс стандартизации постквантовых алгоритмов. Они уже доступны. Разбираем, что это за алгоритмы, почему они устойчивы к квантовым атакам и как начать внедрение.
Правительства не ждут. Пока большинство компаний ещё обсуждают, реальна ли квантовая угроза, государственные институты уже несколько лет активно работают над защитой. Национальный институт стандартов и технологий США (NIST) завершил десятилетний процесс разработки и стандартизации постквантовых алгоритмов шифрования. Они опубликованы. Они доступны. И их уже можно — и нужно — изучать для внедрения.
Что такое постквантовая криптография
Важно не путать постквантовую криптографию с квантовой криптографией. Это принципиально разные вещи.
Квантовая криптография (например, квантовое распределение ключей, QKD) использует физические свойства квантовых частиц для передачи ключей. Это реальная технология, но требует специального оборудования и физических каналов — оптических кабелей с одиночными фотонами. Постквантовая криптография — это обычные математические алгоритмы, которые работают на обычных компьютерах, но основаны на задачах, трудных как для классических, так и для квантовых машин. Их можно запустить прямо сейчас, на существующем железе, в существующем коде.Именно постквантовая криптография — то, что большинству компаний нужно внедрять в ближайшие годы.
На чём основаны постквантовые алгоритмы
Классические алгоритмы RSA и ECDSA основаны на двух математических задачах: факторизации больших чисел и задаче дискретного логарифма на эллиптических кривых. Алгоритм Шора решает обе задачи на квантовом компьютере за полиномиальное время.
Постквантовые алгоритмы используют другие математические задачи — те, для которых квантовые алгоритмы не дают существенного ускорения:
Задачи на решётках (lattice-based problems) — в частности, задача Learning With Errors (LWE) и её кольцевые варианты. Проще говоря: найти решение системы уравнений с зашумлёнными данными в многомерном пространстве. Задача экспоненциально сложна даже для квантового компьютера. Задачи на хэш-функциях — безопасность основана исключительно на свойствах криптографических хэш-функций, которые квантовые атаки ускоряют лишь квадратично. Задачи на кодах с исправлением ошибок — классическая задача декодирования линейного кода, сложность которой не зависит от типа компьютера.Стандарты NIST: что именно принято
В 2024 году NIST опубликовал финальные стандарты для трёх алгоритмов:
ML-KEM (CRYSTALS-Kyber) — алгоритм инкапсуляции ключей. Заменяет RSA и ECDH для обмена ключами при установке зашифрованного соединения. Основан на задаче Module Learning With Errors. Это самый важный алгоритм — он защищает момент установки сессии, который атакуется чаще всего. ML-DSA (CRYSTALS-Dilithium) — алгоритм цифровой подписи. Заменяет ECDSA и RSA-подпись. Используется для подписи документов, кода, сертификатов. Также основан на задачах на решётках. SLH-DSA (SPHINCS+) — альтернативный алгоритм подписи, основанный исключительно на хэш-функциях. Более консервативный выбор: его безопасность не зависит от математических предположений о решётках, только от свойств SHA-256 или SHA-3.Дополнительно рассматривается FN-DSA (FALCON) — ещё один алгоритм подписи на основе решёток с меньшим размером подписи.
Почему правительства начали работу 10-12 лет назад
Один из ведущих специалистов квантовой индустрии отметил примечательный факт: правительственные агентства начали серьёзно заниматься постквантовой криптографией примерно за 10-12 лет до появления угрозы — понимая, что смена криптографической инфраструктуры занимает годы.
Это иллюстрирует главный принцип: криптографические переходы планируются с опережением угрозы, а не в ответ на неё.
NIST начал процесс стандартизации в 2016 году — когда квантовые компьютеры были лишь академическими устройствами. Восемь лет отбора, анализа, криптоанализа со стороны мирового сообщества — и только потом финальные стандарты.
Практический план внедрения
Для большинства компаний переход к постквантовой криптографии — это проект на 2-5 лет. Вот как к нему подступиться.
Шаг 1: Криптографическая инвентаризация. Составьте полный список мест, где используется асимметричная криптография: TLS/SSL-сертификаты, подписи кода, PKI-инфраструктура, JWT-токены, SSH-ключи, подписи документов. Часть этих мест неочевидна — криптография часто встроена в библиотеки неявно. Шаг 2: Оценка приоритетов. Определите, какие данные нуждаются в защите на длительный срок — 10+ лет. Для них угроза актуальна прямо сейчас, потому что перехваченный сегодня трафик можно расшифровать в будущем. Шаг 3: Гибридная схема. Начните с гибридных реализаций: классический алгоритм + постквантовый в паре. Если классический взломают — постквантовый держит. Это снижает риск и обеспечивает обратную совместимость. Шаг 4: Обновление зависимостей. Следите за обновлениями библиотек — OpenSSL, BoringSSL, libsodium, Java security providers — они уже добавляют поддержку постквантовых алгоритмов. Обновляйте и тестируйте. Шаг 5: Мониторинг стандартов. Постквантовая криптография — молодая область. Стандарты будут дополняться. NIST продолжает рассматривать дополнительные алгоритмы. Подпишитесь на обновления.Код уже открыт
Реализации всех стандартизированных алгоритмов открыты и доступны. Liboqs от Open Quantum Safe Project — это библиотека с открытым исходным кодом, которая реализует все ключевые постквантовые алгоритмы и интегрируется с OpenSSL.
Нет необходимости ждать «зрелости» — зрелые реализации уже существуют, прошли аудит и используются в продакшене в ряде организаций.
Смена криптографического фундамента — это сложно. Но это работа, которую нужно начать сегодня, чтобы завершить до того, как угроза из теоретической стала практической.
Есть задача? Обсудим.
Разработка, ИИ, автоматизация, highload — подберём решение под вашу задачу.
Обсудить задачу