Все статьи
кибербезопасностьпостквантовая криптографияNISTшифрование

Постквантовая криптография: что такое стандарты NIST и когда их внедрять

NIST завершил многолетний процесс стандартизации постквантовых алгоритмов. Они уже доступны. Разбираем, что это за алгоритмы, почему они устойчивы к квантовым атакам и как начать внедрение.

28 мая 2026 г.8 минКоманда Dattel

Правительства не ждут. Пока большинство компаний ещё обсуждают, реальна ли квантовая угроза, государственные институты уже несколько лет активно работают над защитой. Национальный институт стандартов и технологий США (NIST) завершил десятилетний процесс разработки и стандартизации постквантовых алгоритмов шифрования. Они опубликованы. Они доступны. И их уже можно — и нужно — изучать для внедрения.

Что такое постквантовая криптография

Важно не путать постквантовую криптографию с квантовой криптографией. Это принципиально разные вещи.

Квантовая криптография (например, квантовое распределение ключей, QKD) использует физические свойства квантовых частиц для передачи ключей. Это реальная технология, но требует специального оборудования и физических каналов — оптических кабелей с одиночными фотонами. Постквантовая криптография — это обычные математические алгоритмы, которые работают на обычных компьютерах, но основаны на задачах, трудных как для классических, так и для квантовых машин. Их можно запустить прямо сейчас, на существующем железе, в существующем коде.

Именно постквантовая криптография — то, что большинству компаний нужно внедрять в ближайшие годы.

На чём основаны постквантовые алгоритмы

Классические алгоритмы RSA и ECDSA основаны на двух математических задачах: факторизации больших чисел и задаче дискретного логарифма на эллиптических кривых. Алгоритм Шора решает обе задачи на квантовом компьютере за полиномиальное время.

Постквантовые алгоритмы используют другие математические задачи — те, для которых квантовые алгоритмы не дают существенного ускорения:

Задачи на решётках (lattice-based problems) — в частности, задача Learning With Errors (LWE) и её кольцевые варианты. Проще говоря: найти решение системы уравнений с зашумлёнными данными в многомерном пространстве. Задача экспоненциально сложна даже для квантового компьютера. Задачи на хэш-функциях — безопасность основана исключительно на свойствах криптографических хэш-функций, которые квантовые атаки ускоряют лишь квадратично. Задачи на кодах с исправлением ошибок — классическая задача декодирования линейного кода, сложность которой не зависит от типа компьютера.

Стандарты NIST: что именно принято

В 2024 году NIST опубликовал финальные стандарты для трёх алгоритмов:

ML-KEM (CRYSTALS-Kyber) — алгоритм инкапсуляции ключей. Заменяет RSA и ECDH для обмена ключами при установке зашифрованного соединения. Основан на задаче Module Learning With Errors. Это самый важный алгоритм — он защищает момент установки сессии, который атакуется чаще всего. ML-DSA (CRYSTALS-Dilithium) — алгоритм цифровой подписи. Заменяет ECDSA и RSA-подпись. Используется для подписи документов, кода, сертификатов. Также основан на задачах на решётках. SLH-DSA (SPHINCS+) — альтернативный алгоритм подписи, основанный исключительно на хэш-функциях. Более консервативный выбор: его безопасность не зависит от математических предположений о решётках, только от свойств SHA-256 или SHA-3.

Дополнительно рассматривается FN-DSA (FALCON) — ещё один алгоритм подписи на основе решёток с меньшим размером подписи.

Почему правительства начали работу 10-12 лет назад

Один из ведущих специалистов квантовой индустрии отметил примечательный факт: правительственные агентства начали серьёзно заниматься постквантовой криптографией примерно за 10-12 лет до появления угрозы — понимая, что смена криптографической инфраструктуры занимает годы.

Это иллюстрирует главный принцип: криптографические переходы планируются с опережением угрозы, а не в ответ на неё.

NIST начал процесс стандартизации в 2016 году — когда квантовые компьютеры были лишь академическими устройствами. Восемь лет отбора, анализа, криптоанализа со стороны мирового сообщества — и только потом финальные стандарты.

Практический план внедрения

Для большинства компаний переход к постквантовой криптографии — это проект на 2-5 лет. Вот как к нему подступиться.

Шаг 1: Криптографическая инвентаризация. Составьте полный список мест, где используется асимметричная криптография: TLS/SSL-сертификаты, подписи кода, PKI-инфраструктура, JWT-токены, SSH-ключи, подписи документов. Часть этих мест неочевидна — криптография часто встроена в библиотеки неявно. Шаг 2: Оценка приоритетов. Определите, какие данные нуждаются в защите на длительный срок — 10+ лет. Для них угроза актуальна прямо сейчас, потому что перехваченный сегодня трафик можно расшифровать в будущем. Шаг 3: Гибридная схема. Начните с гибридных реализаций: классический алгоритм + постквантовый в паре. Если классический взломают — постквантовый держит. Это снижает риск и обеспечивает обратную совместимость. Шаг 4: Обновление зависимостей. Следите за обновлениями библиотек — OpenSSL, BoringSSL, libsodium, Java security providers — они уже добавляют поддержку постквантовых алгоритмов. Обновляйте и тестируйте. Шаг 5: Мониторинг стандартов. Постквантовая криптография — молодая область. Стандарты будут дополняться. NIST продолжает рассматривать дополнительные алгоритмы. Подпишитесь на обновления.

Код уже открыт

Реализации всех стандартизированных алгоритмов открыты и доступны. Liboqs от Open Quantum Safe Project — это библиотека с открытым исходным кодом, которая реализует все ключевые постквантовые алгоритмы и интегрируется с OpenSSL.

Нет необходимости ждать «зрелости» — зрелые реализации уже существуют, прошли аудит и используются в продакшене в ряде организаций.

Смена криптографического фундамента — это сложно. Но это работа, которую нужно начать сегодня, чтобы завершить до того, как угроза из теоретической стала практической.

Dattel

Есть задача? Обсудим.

Разработка, ИИ, автоматизация, highload — подберём решение под вашу задачу.

Обсудить задачу
Постквантовая криптография: что такое стандарты NIST и когда их внедрять — Блог Dattel