Szyfrowanie odporne na kwanty: zabezpiecz pliki na przyszłość
Komputery kwantowe zagrażają obecnemu szyfrowaniu. Poznaj algorytmy post-kwantowe jak Kyber i Dilithium.
Szyfrowanie odporne na kwanty chroni pliki przed przeciwnikami dysponującymi kryptograficznie istotnym komputerem kwantowym — takim, który jest w stanie uruchomić algorytm Shora wystarczająco szybko, by złamać RSA-2048 lub ECDH P-256 w ciągu kilku godzin. NIST sfinalizował trzy post-kwantowe standardy w sierpniu 2024 roku: ML-KEM (FIPS 203, dawny Kyber) dla enkapsulacji klucza, ML-DSA (FIPS 204, dawny Dilithium) dla podpisów i SLH-DSA (FIPS 205, dawny SPHINCS+) dla podpisów hashowych. Dla transferu plików praktyczna ścieżka w 2026 roku to hybryda: X25519-MLKEM-768 dla wymiany klucza, zachowując AES-256-GCM dla szyfrowania masowego, bo szyfry symetryczne tracą na algorytmie Grovera tylko połowę bitów.
Dlaczego szyfrowanie symetryczne jest w większości bezpieczne
Algorytm Grovera skraca efektywną długość klucza szyfrów symetrycznych o połowę — AES-256 spada do 128 bitów bezpieczeństwa kwantowego, AES-128 spada do 64 bitów i staje się łamliwy. Mitygacja jest prosta: wszędzie używaj AES-256. ChaCha20-Poly1305 przeżywa podobnie z 128-bitowym bezpieczeństwem post-kwantowym. Funkcje hashowe są jeszcze lepiej ulokowane; SHA-256 zachowuje 128 bitów odporności na kolizje, SHA-384 zachowuje 192. Niebo nad kryptografią symetryczną się nie wali. Każde poważne narzędzie do transferu plików już używa AES-256-GCM; nie musisz nic zmieniać po tej stronie.
Gdzie leży rzeczywiste niebezpieczeństwo: wymiana klucza i podpisy
Problemem są prymitywy klucza publicznego. Faktoryzacja RSA i dyskretny logarytm na krzywej eliptycznej obie padają pod algorytmem Shora, który potrzebuje ok. 4000 logicznych kubitów, by złamać RSA-2048. IBM Kookaburra z 2025 roku ma 4158 fizycznych kubitów; gdy korekcja błędów dojrzeje (prawdopodobnie 2030–2035 według harmonogramu NIST), atak stanie się wykonalny. Każda sesja TLS 1.3 dziś używa ECDH lub X25519 do wymiany klucza — tam kwantowe złamanie uderza. Pliki przesyłane w 2026 roku mogą zostać odszyfrowane w 2035 roku przez atakującego, który przechował kryptotekst. „Zbieraj teraz, deszyfruj później" nie jest hipotetyczne; dokumenty NSA z 2013 roku opisują tę strategię.
ML-KEM: nowy koń pociągowy wymiany klucza
ML-KEM (Module-Lattice Key Encapsulation Mechanism) to post-kwantowa wymiana klucza wybrana przez NIST, znormalizowana jako FIPS 203. Trzy zestawy parametrów: ML-KEM-512 (128-bitowe bezpieczeństwo kwantowe), ML-KEM-768 (192-bitowe) i ML-KEM-1024 (256-bitowe). Klucze publiczne mają 800–1568 bajtów, kryptoteksty 768–1568 bajtów — duże w porównaniu z 32 bajtami X25519, ale nadal zarządzalne. Chrome 131 dostarczył domyślnie hybrydowy X25519-MLKEM-768 pod koniec 2024 roku. Cloudflare włączył go na wszystkich punktach końcowych w grudniu 2024. Jeśli Twój serwis transferu działa za Cloudflare, Twoje uzgadnianie TLS 1.3 jest już chronione post-kwantowo.
ML-DSA dla autentyczności
ML-DSA (Module-Lattice Digital Signature Algorithm), FIPS 204, zastępuje ECDSA i Ed25519 dla podpisów. Zestawy parametrów ML-DSA-44 (128-bitowy), ML-DSA-65 (192-bitowy), ML-DSA-87 (256-bitowy). Podpisy mają 2420 do 4595 bajtów — w porównaniu z 64 bajtami Ed25519. Dla transferu plików podpisy mają znaczenie w dwóch miejscach: uwierzytelnianie certyfikatu TLS serwera i podpisywanie wpisów dziennika audytu dla niezaprzeczalności. Let's Encrypt i DigiCert planują wydawanie certyfikatów ML-DSA na lata 2026–2027. Do tego czasu certyfikaty hybrydowe zawierające zarówno Ed25519, jak i podpisy ML-DSA wypełniają lukę.
SLH-DSA jako konserwatywny backup
SLH-DSA (FIPS 205, dawny SPHINCS+) jest oparty na hashach i zależy wyłącznie od bezpieczeństwa SHA-256 lub SHAKE — bez nowych założeń matematycznych. To algorytm, który wybierasz, jeśli nie ufasz kratom. Podpisy są znacznie większe (7856 do 49856 bajtów) i wolniejsze w obliczaniu, ale argument za bezpieczeństwem jest niepodważalny. Dla dzienników audytu o długiej retencji, gdzie podpisy muszą być wiarygodne w 2050 roku, SLH-DSA to zabezpieczenie. Dla każdego 30-sekundowego transferu pliku to nadmierna inżynieria.
Schematy hybrydowe: pasy i szelki
Czyste wdrożenie post-kwantowe jest ryzykowne, bo ML-KEM jest nowy — kryptoanaliza będzie trwać. Konsensus branżowy, skodyfikowany w NIST SP 800-227 (projekt 2024), to hybryda: uruchamiaj zarówno algorytmy klasyczne, jak i post-kwantowe równolegle, XOR-ując wyprowadzone sekrety. Atakujący musi złamać oba, by odszyfrować. X25519-MLKEM-768 to obecny domyślny dla TLS; RSA-3072 + ML-KEM-768 dla środowisk ograniczonych. Dla szyfrowania plików w spoczynku możesz hybrydowo zaszyfrować klucz pliku AES-256 pod kluczem publicznym zarówno X25519, jak i ML-KEM i przechować oba kryptoteksty.
Ścieżki migracji dla istniejących systemów
Problem zwinności kryptograficznej jest realny. Większość baz kodu transferu plików ma hardkodowane nazwy algorytmów w konfiguracji i definicjach struktur. Refaktoryzuj do OID i dostawców pluggable, żeby zamiana ECDH na ML-KEM była zmianą konfiguracji, nie przepisywaniem. NCSC (UK) zaleca ukończenie inwentaryzacji do końca 2026, wdrożenie hybrydowe do 2028 i pełne post-kwantowe do 2031. CNSA 2.0 (systemy bezpieczeństwa narodowego USA) nakazuje ML-KEM i ML-DSA w nowych systemach do 2027 i wszędzie do 2033. Twój dostawca transferu powinien publikować mapę drogową PQC; jeśli nie wspomniał o niej do 2026 roku — zapytaj.
Rozmiary kluczy, przepustowość i historia mobilna
ML-KEM-768 dodaje ok. 2,3 KB na uzgadnianie TLS w porównaniu z X25519. Na połączeniu 5G to 2 ms latencji, niezauważalne. Na łączu satelitarnym z RTT 600 ms — zauważalne, ale znośne. Dla transferu pliku 10 GB, który i tak zajmuje minuty, narzut to zaokrąglenie błędu. Obawy dotyczą serwisów o wysokiej liczbie połączeń (serwer origin CDN obsługujący 10 000 uzgadnień/s), gdzie narzut pamięci skaluje się. HexaTransfer i podobne serwisy działające za Cloudflare przenoszą ten koszt na brzeg.
Co z treścią pliku podpisaną na dziesięciolecia
Naprawdę interesujący przypadek to podpisy cyfrowe na plikach przeznaczonych do weryfikacji w 2060 roku. Kontrakt .pdf podpisany Ed25519 w 2026 roku może być nieweryfikowalny (lub możliwy do sfałszowania) w 2040. Opcja pierwsza: ponownie podpisuj regularnie aktualnie najlepszym algorytmem. Opcja druga: podpisuj SLH-DSA dziś i ufaj długowieczności SHA-256. Opcja trzecia: znacznik czasu podpisu na blockchainie (OpenTimestamps zakotwicza do Bitcoina), żeby przynajmniej istnienie i data były kryptograficznie zachowane, nawet jeśli algorytm podpisywania upadnie. Podpisywanie archiwalnej jakości to miejsce, gdzie myślenie post-kwantowe ma największe znaczenie.
Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik