Представим, что часть зашифрованного трафика — государственные документы, медицинские данные или корпоративная переписка — перехватывают и сохраняют. Сегодня её нельзя практически расшифровать, но в будущем криптографически значимый квантовый компьютер может создать риск для RSA и криптографии на эллиптических кривых. Именно на эту угрозу отвечает post-quantum cryptography, для которой уже действуют первые стандарты NIST.
- Что такое постквантовая криптография простыми словами
- Почему обычная криптография оказалась под угрозой
- Стратегия «захвати сейчас, расшифруй позже»
- Как работает постквантовая криптография
- Какие алгоритмы уже стандартизированы
- Гибридный переход: почему не бросаются сразу на новое
- Что делать организациям уже сейчас
- Что постквантовая криптография означает для обычных пользователей
- Часто задаваемые вопросы
- Уже взломано ли современное шифрование квантовыми компьютерами?
- Нужно ли покупать «квантовый» роутер или VPN?
- Что будет с биткойном и другими криптовалютами?
- Чем PQC отличается от квантовой криптографии?
- Как не упустить момент перехода
Что такое постквантовая криптография простыми словами
Постквантовая криптография (PQC) — это класс криптографических алгоритмов, которые остаются стойкими даже если злоумышленник располагает мощным квантовым компьютером. Важно сразу понять: это не «квантовое шифрование» и не использование квантовой физики для защиты. Это обычные математические алгоритмы, работающие на обычных компьютерах, но построенные на задачах, которые остаются сложными и для классических, и для квантовых вычислений.

Если объяснить термин простыми словами: современное шифрование держится на том, что определённые математические задачи легко проверить, но практически невозможно решить «в лоб» за разумное время. Квантовый компьютер меняет этот баланс для части задач. Постквантовая криптография переводит защиту на те задачи, где квантовое преимущество не даёт злоумышленнику существенного ускорения.
Поэтому значение термина стоит искать не в квантовой физике, а в математике: это криптография, рассчитанная на эпоху «после кванта», то есть после появления криптографически значимых квантовых компьютеров.
Почему обычная криптография оказалась под угрозой
Значительная часть современной инфраструктуры открытых ключей использует RSA или криптографию на эллиптических кривых (ECC). Они применяются для установления ключей и цифровых подписей в TLS, сертификатах, VPN, подписи кода и других системах.

В 1994 году Питер Шор предложил квантовый алгоритм, который на достаточно мощном отказоустойчивом квантовом компьютере угрожает RSA и ECC. Алгоритм Гровера даёт квадратичное ускорение перебора для симметричной криптографии, поэтому более длинные ключи, включая AES-256, обеспечивают больший запас. Это не означает, что современные шифры уже взломаны.
Срок появления криптографически значимого квантового компьютера неизвестен. Существующие системы ещё не способны практически атаковать RSA-2048: для этого нужен большой отказоустойчивый комплекс с коррекцией ошибок. При этом миграция криптографической инфраструктуры занимает годы, а часть данных должна оставаться секретной десятилетиями.
Стратегия «захвати сейчас, расшифруй позже»
Самый убедительный аргумент в пользу ранней подготовки называется harvest now, decrypt later — «собирай сейчас, расшифруй позже». Злоумышленнику не нужен квантовый компьютер сегодня, чтобы навредить вам завтра. Достаточно перехватывать и архивировать зашифрованный трафик, а когда технология созреет — вернуться к старым записям.
Для части данных это означает реальный риск уже сейчас:
- государственные тайны и дипломатическая переписка с горизонтом секретности в десятилетия;
- медицинские данные, которые остаются чувствительными всю жизнь пациента;
- финансовая отчётность, коммерческие тайны и договоры с длительными сроками;
- персональные данные граждан, биометрия, история переписки.
Приоритет миграции определяют сроком конфиденциальности данных, временем обновления системы и моделью угроз. Долгоживущие секреты и медленно обновляемое оборудование следует оценивать первыми из-за риска «собирай сейчас, расшифруй позже».
Как работает постквантовая криптография
Вместо факторизации и дискретного логарифма новые алгоритмы опираются на другие сложные задачи. Самым перспективным направлением стала криптография на решётках (lattice-based cryptography). Решётка в математике — это регулярная структура точек в многомерном пространстве, и задачи вроде поиска кратчайшего вектора в решётке высокой размерности считаются сложными даже для квантовых алгоритмов. Именно на решётках построены главные стандартизированные решения.

Помимо решёток, исследователи разрабатывали и другие семейства: криптографию на кодах, исправляющих ошибки, хеш-базированные подписи, системы на основе многомерных полиномиальных уравнений и изогений эллиптических кривых. Часть кандидатов не выдержала проверки — например, алгоритм SIKE на изогениях был взломан обычным классическим компьютером уже на финальном этапе конкурса. Это хорошо иллюстрирует, почему процесс стандартизации длился годами и включал открытый анализ со стороны криптографов всего мира.
Практический компромисс у постквантовых алгоритмов — размеры. Ключи и подписи в них, как правило, больше, чем в ECC, иногда в разы. Для большинства применений это незаметно, но для встроенных устройств, смарт-карт и протоколов с жёсткими ограничениями на размер сообщений это реальная инженерная задача.
Какие алгоритмы уже стандартизированы
Американский Национальный институт стандартов и технологий (NIST) провёл открытый многолетний конкурс, в котором рассматривались десятки кандидатов со всего мира. В 2024 году были опубликованы первые финальные стандарты, и именно они определяют, на чём будет строиться защита ближайших десятилетий:
- ML-KEM (на основе CRYSTALS-Kyber, стандарт FIPS 203) — механизм инкапсуляции ключей, который заменяет обмен ключами на эллиптических кривых в TLS, VPN и мессенджерах;
- ML-DSA (на основе CRYSTALS-Dilithium, FIPS 204) — универсальный алгоритм электронной подписи для сертификатов, подписи кода и документов;
- SLH-DSA (на основе SPHINCS+, FIPS 205) — хеш-базированная подпись с консервативной моделью безопасности, запасной вариант на случай неожиданных проблем с решётками.
Кроме того, NIST выбрал для дальнейшей стандартизации алгоритм HQC как дополнительный механизм инкапсуляции ключей на основе кодов — это диверсификация математических основ, чтобы не полагаться на единственный тип задач. Детали и статус стандартов публикуются на официальном портале проекта NIST Post-Quantum Cryptography.
Что важно: это уже не рекомендации «на будущее». Крупные технологические компании внедряют ML-KEM в браузеры, облачные сервисы и протоколы, а государственные учреждения ряда стран публикуют графики обязательного перехода для критической инфраструктуры.
Гибридный переход: почему не бросаются сразу на новое
В переходный период некоторые протоколы и поставщики используют гибридные схемы, объединяющие классический обмен ключами с ML-KEM. Их безопасность определяется конкретной конструкцией и корректностью реализации; само слово «гибридный» не является гарантией.
Криптоагильность — это способность инвентаризировать и заменять алгоритмы, ключи и сертификаты без полной перестройки системы. Она сокращает риск и длительность перехода, но не гарантирует замену «за недели»: срок зависит от архитектуры, поставщиков и требований к совместимости.
Что делать организациям уже сейчас
Полномасштабная миграция — дело лет, поэтому начать её стоит задолго до того, как появится криптографически значимый квантовый компьютер. Реалистичный порядок действий выглядит так:

- Провести инвентаризацию криптографии: составить полный перечень мест, где используются RSA, ECC и другие уязвимые алгоритмы — в собственных приложениях, библиотеках, сертификатах, VPN, прошивках и системах партнёров.
- Оценить срок жизни данных: данные, которые должны оставаться секретными более десяти лет, попадают в приоритетную группу из-за риска «захвати сейчас, расшифруй позже».
- Построить криптоагильность: вынести выбор алгоритмов в конфигурацию и отдельные модули, чтобы замена не требовала переписывания продукта.
- Внедрить гибридные решения там, где поставщики уже их поддерживают: в TLS, VPN, подписи кода и обновлений прошивок.
- Учесть долгоживущие устройства: промышленное оборудование, автомобили, медицинская техника и IoT со сроком службы 10–20 лет нуждаются в поддержке PQC уже на этапе проектирования.
- Следить за требованиями регуляторов и поставщиков: требования к PQC постепенно появляются в государственных стандартах и тендерной документации.
Отдельный совет касается соблазна самодельных решений: реализовывать криптографические примитивы самостоятельно не стоит никогда, а в постквантовой криптографии — вдвойне. Следует использовать проверенные библиотеки и сертифицированные реализации, потому что большинство реальных взломов происходит не из-за математики алгоритма, а из-за ошибок внедрения — утечки через побочные каналы, неправильная генерация случайных чисел, ошибочная обработка ошибок.
Что постквантовая криптография означает для обычных пользователей
Рядовому пользователю не нужно ничего настраивать вручную. Переход будет происходить через обновления браузеров, операционных систем, мессенджеров и банковских приложений — так же, как когда-то интернет переходил с SSL на TLS. Заметить момент переключения на гибридный или постквантовый обмен ключами можно будет разве что в технических деталях сертификата.
Однако есть два практических вывода. Первый — покупая оборудование или программные продукты с длительным сроком службы, стоит спрашивать поставщика о планах поддержки PQC и возможности обновления криптографии. Второй — избегать самописных схем шифрования в собственных проектах: если данные важны, используйте стандартные протоколы, которые получат постквантовые обновления автоматически.
Часто задаваемые вопросы
Уже взломано ли современное шифрование квантовыми компьютерами?
Нет. Существующие квантовые компьютеры на порядки слабее нужных для атаки на RSA или ECC. Угроза касается будущего, но подготовка нужна уже сегодня из-за длительности миграции и стратегии архивирования трафика.
Нужно ли покупать «квантовый» роутер или VPN?
Нет, и к маркетинговым продуктам с приставкой «квантовый» стоит относиться скептически. Постквантовая криптография — это программные алгоритмы, работающие на обычном оборудовании. Квантовое распределение ключей (QKD) — отдельная аппаратная технология с узкими сценариями применения, и она не заменяет PQC.
Что будет с биткойном и другими криптовалютами?
Большинство блокчейнов используют подписи на эллиптических кривых, поэтому теоретически они уязвимы для квантовых атак — особенно адреса, чей открытый ключ уже опубликован в сети. Переход на постквантовые подписи потребует обновления протоколов, и это активно обсуждается в сообществах разработчиков, хотя срочность зависит от реального прогресса квантового железа.
Чем PQC отличается от квантовой криптографии?
Квантовая криптография (например, QKD) использует физику для передачи ключей и требует специального оборудования и оптических каналов. Постквантовая криптография — это математика, которая разворачивается на существующей инфраструктуре и масштабируется на весь интернет.
Как не упустить момент перехода
Самое полезное решение для любой команды сегодня — не пытаться угадать дату появления квантовой угрозы, а начать с инвентаризации: узнать, где именно в ваших системах живёт криптография, сколько лет должны оставаться секретными данные, которые она защищает, и сможете ли вы заменить алгоритмы без переписывания продукта. Организации, которые выполнят эти три шага до того, как требования станут обязательными, пройдут переход планово и недорого. Остальные будут делать то же самое, но в авральном режиме и под давлением регуляторов.








