Уявімо, що частину зашифрованого трафіку — державні документи, медичні дані або корпоративне листування — перехоплюють і зберігають. Сьогодні його не можуть практично розшифрувати, але в майбутньому криптографічно значущий квантовий комп’ютер може створити ризик для RSA та криптографії на еліптичних кривих. Саме на цю загрозу відповідає post-quantum cryptography, для якої вже діють перші стандарти NIST.
- Що таке post-quantum cryptography простими словами
- Чому звичайна криптографія опинилася під загрозою
- Стратегія «захопи зараз, розшифруй пізніше»
- Як працює постквантова криптографія
- Які алгоритми вже стандартизовано
- Гібридний перехід: чому не кидаються одразу на нове
- Що робити організаціям уже зараз
- Що постквантова криптографія означає для звичайних користувачів
- Поширені запитання
- Чи вже зламано сучасне шифрування квантовими комп’ютерами?
- Чи потрібно купувати «квантовий» роутер чи VPN?
- Що буде з біткойном та іншими криптовалютами?
- Чим PQC відрізняється від квантової криптографії?
- Як не прогаяти момент переходу
Що таке post-quantum cryptography простими словами
Post-quantum cryptography (постквантова криптографія, скорочено PQC) — це клас криптографічних алгоритмів, які залишаються стійкими навіть якщо зловмисник має у своєму розпорядженні потужний квантовий комп’ютер. Важливо одразу зрозуміти: це не «квантове шифрування» і не використання квантової фізики для захисту. Це звичайні математичні алгоритми, які працюють на звичайних комп’ютерах, але побудовані на задачах, що залишаються складними і для класичних, і для квантових обчислень.

Якщо пояснити термін простими словами: сучасне шифрування тримається на тому, що певні математичні задачі легко перевірити, але практично неможливо розв’язати «в лоб» за розумний час. Квантовий комп’ютер змінює цей баланс для частини задач. Постквантова криптографія переводить захист на ті задачі, де квантова перевага не дає зловмиснику суттєвого прискорення.
Тому значення терміна варто шукати не в квантовій фізиці, а в математиці: це криптографія, розрахована на епоху «після кванта», тобто після появи криптографічно значущих квантових комп’ютерів.
Чому звичайна криптографія опинилася під загрозою
Значна частина сучасної інфраструктури відкритих ключів використовує RSA або криптографію на еліптичних кривих (ECC). Вони застосовуються для встановлення ключів і цифрових підписів у TLS, сертифікатах, VPN, підписі коду та інших системах. Саме тому архітектура безпеки дедалі частіше спирається на модель Zero Trust.

У 1994 році Пітер Шор запропонував квантовий алгоритм, який на достатньо потужному відмовостійкому квантовому комп’ютері загрожує RSA та ECC. Алгоритм Гровера дає квадратичне прискорення перебору для симетричної криптографії, тому довші ключі, зокрема AES-256, забезпечують більший запас. Це не означає, що сучасні шифри вже зламані.
Строк появи криптографічно значущого квантового комп’ютера невідомий. Наявні системи ще не здатні практично атакувати RSA-2048: для цього потрібен великий відмовостійкий комплекс із корекцією помилок. Водночас міграція криптографічної інфраструктури займає роки, а частина даних має залишатися секретною десятиліттями.
Стратегія «захопи зараз, розшифруй пізніше»
Найпереконливіший аргумент на користь ранньої підготовки називається harvest now, decrypt later — «збирай зараз, розшифруй пізніше». Зловмиснику не потрібен квантовий комп’ютер сьогодні, щоб нашкодити вам завтра. Достатньо перехоплювати й архівувати зашифрований трафік, а коли технологія дозріє — повернутися до старих записів. Виявити такі аномалії в трафіку допомагає security operations center.
Для частини даних це означає реальний ризик уже зараз:
- державні таємниці й дипломатичне листування з горизонтом секретності у десятиліття;
- медичні дані, які залишаються чутливими все життя пацієнта;
- фінансова звітність, комерційні таємниці й договори з довгими строками;
- персональні дані громадян, біометрія, історія переписки.
Пріоритет міграції визначають строком конфіденційності даних, часом оновлення системи та моделлю загроз. Довгоживучі секрети й повільно оновлюване обладнання варто оцінювати першими через ризик «збирай зараз, розшифруй пізніше». Загалом підготовка до PQC вписується у ширші тренди кібербезпеки 2026.
Як працює постквантова криптографія
Замість факторизації та дискретного логарифма нові алгоритми спираються на інші складні задачі. Найперспективнішим напрямом стала криптографія на ґратках (lattice-based cryptography). Ґратка в математиці — це регулярна структура точок у багатовимірному просторі, і задачі на кшталт пошуку найкоротшого вектора в ґратці високої розмірності вважаються важкими навіть для квантових алгоритмів. Саме на ґратках побудовані головні стандартизовані рішення.

Окрім ґраток, дослідники розробляли й інші сімейства: криптографію на кодах, що виправляють помилки, хеш-базовані підписи, системи на основі многовимірних поліноміальних рівнянь та ізогеній еліптичних кривих. Частина кандидатів не витримала перевірки — наприклад, алгоритм SIKE на ізогеніях був зламаний звичайним класичним комп’ютером уже на фінальному етапі конкурсу. Це добре ілюструє, чому процес стандартизації тривав роками й включав відкритий аналіз з боку криптографів усього світу.
Практичний компроміс у постквантових алгоритмів — розміри. Ключі й підписи в них, як правило, більші, ніж у ECC, іноді в рази. Для більшості застосувань це непомітно, але для вбудованих пристроїв, смарт-карт і протоколів із жорсткими обмеженнями на розмір повідомлень це реальна інженерна задача.
Які алгоритми вже стандартизовано
Американський Національний інститут стандартів і технологій (NIST) провів відкритий багаторічний конкурс, у якому розглядалися десятки кандидатів з усього світу. У 2024 році були опубліковані перші фінальні стандарти, і саме вони визначають, на чому будуватиметься захист найближчих десятиліть:
- ML-KEM (на основі CRYSTALS-Kyber, стандарт FIPS 203) — механізм інкапсуляції ключів, який замінює обмін ключами на еліптичних кривих у TLS, VPN і месенджерах;
- ML-DSA (на основі CRYSTALS-Dilithium, FIPS 204) — універсальний алгоритм електронного підпису для сертифікатів, підпису коду та документів;
- SLH-DSA (на основі SPHINCS+, FIPS 205) — хеш-базований підпис із консервативною моделлю безпеки, запасний варіант на випадок несподіваних проблем із ґратками.
Крім того, NIST обрав для подальшої стандартизації алгоритм HQC як додатковий механізм інкапсуляції ключів на основі кодів — це диверсифікація математичних основ, щоб не покладатися на єдиний тип задач. Деталі та статус стандартів публікуються на офіційному порталі проєкту NIST Post-Quantum Cryptography.
Що важливо: це вже не рекомендації «на майбутнє». Великі технологічні компанії впроваджують ML-KEM у браузери, хмарні сервіси та протоколи, а державні установи низки країн публікують графіки обов’язкового переходу для критичної інфраструктури.
Гібридний перехід: чому не кидаються одразу на нове
У перехідний період деякі протоколи й постачальники використовують гібридні схеми, що поєднують класичний обмін ключами з ML-KEM. Їхню безпеку визначає конкретна конструкція та коректність реалізації; саме слово «гібридний» не є гарантією.
Криптоагільність — це здатність інвентаризувати й замінювати алгоритми, ключі та сертифікати без повної перебудови системи. Вона скорочує ризик і тривалість переходу, але не гарантує заміну «за тижні»: строк залежить від архітектури, постачальників і вимог до сумісності.
Що робити організаціям уже зараз
Повномасштабна міграція — справа років, тому розпочати її варто задовго до того, як з’явиться криптографічно значущий квантовий комп’ютер. Реалістичний порядок дій виглядає так:

- Провести інвентаризацію криптографії: скласти повний перелік місць, де використовуються RSA, ECC та інші вразливі алгоритми — у власних додатках, бібліотеках, сертифікатах, VPN, прошивках і системах партнерів.
- Оцінити термін життя даних: дані, що мають лишатися секретними понад десять років, потрапляють у пріоритетну групу через ризик «захопи зараз, розшифруй пізніше».
- Побудувати криптоагільність: винести вибір алгоритмів у конфігурацію та окремі модулі, щоб заміна не вимагала переписування продукту.
- Впровадити гібридні рішення там, де постачальники вже їх підтримують: у TLS, VPN, підписі коду та оновлень прошивок.
- Врахувати довгоживучі пристрої: промислове обладнання, автомобілі, медична техніка та IoT з терміном служби 10–20 років потребують підтримки PQC уже на етапі проєктування.
- Стежити за вимогами регуляторів і постачальників: вимоги до PQC поступово з’являються в державних стандартах і тендерній документації.
Окрема порада стосується спокуси саморобних рішень: реалізовувати криптографічні примітиви власноруч не варто ніколи, а в постквантовій криптографії — подвійно. Слід використовувати перевірені бібліотеки та сертифіковані реалізації, бо більшість реальних зломів відбувається не через математику алгоритму, а через помилки впровадження — витоки через побічні канали, неправильну генерацію випадкових чисел, хибну обробку помилок.
Що постквантова криптографія означає для звичайних користувачів
Рядовому користувачеві не потрібно нічого налаштовувати вручну. Перехід відбуватиметься через оновлення браузерів, операційних систем, месенджерів і банківських застосунків — так само, як колись інтернет переходив із SSL на TLS. Помітити момент перемикання на гібридний чи постквантовий обмін ключами можна буде хіба що в технічних деталях сертифіката.
Проте є два практичні висновки. Перший — купуючи обладнання або програмні продукти з довгим терміном служби, варто питати постачальника про плани підтримки PQC та можливість оновлення криптографії. Другий — уникати самописних схем шифрування у власних проєктах: якщо дані важливі, використовуйте стандартні протоколи, які отримають постквантові оновлення автоматично.
Поширені запитання
Чи вже зламано сучасне шифрування квантовими комп’ютерами?
Ні. Наявні квантові комп’ютери на порядки слабші за потрібні для атаки на RSA чи ECC. Загроза стосується майбутнього, але підготовка потрібна вже сьогодні через тривалість міграції та стратегію архівування трафіку.
Чи потрібно купувати «квантовий» роутер чи VPN?
Ні, і до маркетингових продуктів із приставкою «квантовий» варто ставитися скептично. Постквантова криптографія — це програмні алгоритми, які працюють на звичайному обладнанні. Квантове розподілення ключів (QKD) — окрема апаратна технологія з вузькими сценаріями застосування, і вона не замінює PQC.
Що буде з біткойном та іншими криптовалютами?
Більшість блокчейнів використовують підписи на еліптичних кривих, тому теоретично вони вразливі для квантових атак — особливо адреси, чий відкритий ключ уже опубліковано в мережі. Перехід на постквантові підписи вимагатиме оновлення протоколів, і це активно обговорюється в спільнотах розробників, хоча терміновість залежить від реального прогресу квантового заліза.
Чим PQC відрізняється від квантової криптографії?
Квантова криптографія (наприклад, QKD) використовує фізику для передачі ключів і потребує спеціального обладнання та оптичних каналів. Постквантова криптографія — це математика, яка розгортається на наявній інфраструктурі й масштабується на весь інтернет.
Як не прогаяти момент переходу
Найкорисніше рішення для будь-якої команди сьогодні — не намагатися вгадати дату появи квантової загрози, а почати з інвентаризації: дізнатися, де саме у ваших системах живе криптографія, скільки років мають лишатися секретними дані, які вона захищає, і чи зможете ви замінити алгоритми без переписування продукту. Організації, що виконають ці три кроки до того, як вимоги стануть обов’язковими, пройдуть перехід планово й недорого. Решта робитиме те саме, але в авральному режимі та під тиском регуляторів.








