Главная страница Proton

Шифрование > Глоссарий > Постквантовая криптография

Что такое постквантовая криптография?

Квантовые компьютеры еще не достигли масштабов, необходимых для взлома сегодняшнего шифрования, но злоумышленники уже собирают ваши зашифрованные данные, чтобы расшифровать их позже.

Постквантовая криптография — это способ закрыть эту лазейку до того, как вы подвергнетесь риску.

Угроза «собирайте сейчас, расшифровывайте позже»

Хотя квантовые компьютеры, способные взломать шифрование с открытым ключом, такое как RSA и эллиптическая криптография, еще не появились, они все равно могут оказать реальное влияние на текущие проблемы безопасности, когда будут созданы. Сегодня самые изощренные злоумышленники используют стратегию «собирайте сейчас, расшифровывайте позже»: они перехватывают и архивируют ваши зашифрованные сообщения уже сейчас, а затем ждут появления квантовых компьютеров, достаточно мощных, чтобы их взломать.

Все конфиденциальные данные, которые вы отправляете сегодня, такие как медицинские карты, юридические документы или конфиденциальная переписка, в будущем могут оказаться под угрозой. Вот почему переход на квантово-устойчивые алгоритмы должен произойти задолго до того, как угроза станет реальностью: замена шифрования во всем интернете занимает годы.

Как работают квантовые компьютеры

Вот разница между традиционными и квантовыми компьютерами:

Традиционный компьютер работает с битами

Каждый бит равен либо 0, либо 1, и традиционному компьютеру приходится перебирать ключи шифрования один за другим. Это последовательный процесс, похожий на перебор всех ключей на связке.

Квантовый компьютер работает с кубитами

Кубит (квантовый бит) может одновременно принимать значения 0 и 1 (суперпозиция), позволяя квантовым алгоритмам оценивать множество вариантов одновременно. Это похоже на попытку примерить все ключи со связки одновременно.

Большинство современных систем криптографии с открытым ключом опираются на математические задачи, которые легко решить в одном направлении и трудно в обратном, например, перемножение двух больших простых чисел (легко) по сравнению с разложением результата обратно на простые сомножители (трудно).

Алгоритм Шора(новое окно), разработанный для квантовых компьютеров, направлен именно на эту сложность. Он может подорвать безопасность RSA и эллиптической криптографии (включая Curve25519), которые сегодня являются основой зашифрованных электронных писем, TLS и VPN(новое окно).

Состояние квантовых вычислений

Хорошая новость: ни один современный квантовый компьютер даже близко не представляет угрозы для реального шифрования. Пропасть между возможностями современных машин и тем, что для этого потребуется, огромна.

4 099

Оценочное количество логических (идеальных) кубитов для взлома RSA-2048

1 500 – 2 000

Оценочное количество логических (идеальных) кубитов для взлома эллиптической криптографии

Более 50 млн

Физические кубиты, необходимые для этого при реалистичном исправлении ошибок

Нет

Современные машины, способные взломать реальное шифрование

Масштабирование до миллионов необходимых физических кубитов — это сложнейшая инженерная задача, которую пока не решило ни одно учреждение. Однако большинство экспертов считают, что появление криптографически значимого квантового компьютера — это вопрос времени, а не принципа. Оценки сроков варьируются от одного десятилетия до нескольких десятков лет. Именно эта неопределенность объясняет, почему переход к постквантовой криптографии должен начаться уже сейчас.

Что такое постквантовая криптография?

Постквантовая криптография (PQC) — это новое поколение алгоритмов шифрования, разработанных для защиты как от классических, так и от квантовых компьютеров. В отличие от квантового распределения ключей (для которого требуется специальное оборудование), алгоритмы PQC работают на обычных компьютерах и могут применяться в виде обновлений программного обеспечения. Это значит, что они могут заменить уязвимые на сегодняшний день алгоритмы без создания новой инфраструктуры.

В 2024 году Национальный институт стандартов и технологий США (NIST) утвердил свои первые стандарты PQC. Ведущие алгоритмы-кандидаты основаны на задачах теории решеток — совершенно другом классе математических задач, решение которых алгоритм Шора ускорить не может. В отличие от разложения больших целых чисел на множители, сложность задач теории решеток, насколько известно, не снижается при квантовой атаке.

Почему бы просто не заменить классические алгоритмы?

Стандартизированная и широко применяемая постквантовая криптография все еще относительно нова, и за ней нет десятилетий публичных исследований, которые прошли RSA и эллиптическая криптография. Самый надежный подход — это гибридная криптография: наложение постквантового алгоритма поверх классического. Ваши данные защищены, если только злоумышленник не взломает оба алгоритма одновременно, что потребует как квантового, так и классического прорыва.

Как Proton уже начал действовать

Постквантовая защита запущена в Proton Mail в мае 2026 года и доступна на всех тарифах. После включения Proton Mail генерирует ключи с поддержкой постквантового шифрования для новых зашифрованных электронных писем, защищая ваши сообщения как от сегодняшних угроз, так и от будущих квантовых компьютеров.

Лидерство в стандартизации PQC

Работая вместе с криптографами из Федерального ведомства по информационной безопасности Германии (BSI), Proton выступил соавтором первого постквантового расширения для OpenPGP(новое окно) — открытого стандарта, используемого для электронной почты с шифрованием по всему миру. Благодаря этому постквантовая защита работает между Proton и другими провайдерами, а не только внутри собственной экосистемы Proton.

Лучшие в своем классе алгоритмы

Используя комбинацию классических и постквантовых алгоритмов (гибридную криптографию), этот новый стандарт обеспечивает высочайший уровень безопасности. Ваши данные будут в безопасности, если только злоумышленник не взломает классическую и квантовую криптографию одновременно. Постквантовый компонент использует алгоритмы на основе решеток, так как они обеспечивают высокий уровень безопасности и производительности.

  • CRYSTALS-Kyber + X25519 для шифрования
  • CRYSTALS-Dilithium + Ed25519 для ЭЦП

Постоянные симметричные ключи

Мы также работаем над новым стандартом(новое окно) для повторного шифрования электронных писем более безопасными ключами и отказа от старых без потери доступа. Благодаря этому электронные письма, полученные в прошлом, будут защищены от квантовых компьютеров.

Алиса повторно зашифровывает сообщения, полученные ею в прошлом, чтобы защитить их от квантовых компьютеров.

Proton

Возьмите свои данные под контроль

Сервис Proton с самого начала создавался для защиты ваших данных — в том числе и от будущих угроз. Благодаря сквозному шифрованию, постквантовой защите, приложениям с открытым исходным кодом и независимым аудитам ваша информация остается только вашей.

Подробнее о шифровании