Квантово-устойчивое шифрование: защита файлов на будущее
Квантовые компьютеры угрожают текущему шифрованию. Узнайте о постквантовых алгоритмах Kyber и Dilithium.
Квантово-устойчивое шифрование защищает файлы от злоумышленников, располагающих криптографически значимым квантовым компьютером — способным выполнять алгоритм Шора достаточно быстро, чтобы за несколько часов взломать RSA-2048 или ECDH P-256. В августе 2024 года NIST утвердил три постквантовых стандарта: ML-KEM (FIPS 203, бывший Kyber) для инкапсуляции ключей, ML-DSA (FIPS 204, бывший Dilithium) для цифровых подписей и SLH-DSA (FIPS 205, бывший SPHINCS+) для хеш-основанных подписей. Для передачи файлов практический путь в 2026 году — гибридный: X25519-MLKEM-768 для обмена ключами с сохранением AES-256-GCM для массового шифрования, поскольку симметричные шифры теряют при атаке Гровера лишь половину своей стойкости.
Почему симметричное шифрование в основном в безопасности
Алгоритм Гровера вдвое сокращает эффективную длину ключа симметричных шифров: AES-256 опускается до 128 бит квантовой стойкости, AES-128 — до 64 бит и становится взламываемым. Мера защиты проста: везде используйте AES-256. ChaCha20-Poly1305 аналогично сохраняет 128-битную постквантовую стойкость. Хеш-функции защищены ещё лучше: SHA-256 сохраняет 128 бит стойкости к коллизиям, SHA-384 — 192 бита. Симметричная криптография не находится в кризисе. Любой серьёзный сервис передачи файлов уже использует AES-256-GCM; здесь менять ничего не нужно.
Где реальная угроза: обмен ключами и подписи
Асимметричные примитивы — вот настоящая проблема. Факторизация RSA и дискретный логарифм на эллиптических кривых уязвимы для алгоритма Шора, которому для взлома RSA-2048 требуется примерно 4 000 логических кубитов. IBM Kookaburra 2025 года имеет 4 158 физических кубитов; когда коррекция ошибок достигнет зрелости (по оценке NIST — примерно к 2030–2035 годам), атака станет осуществимой. Каждая сессия TLS 1.3 сегодня использует ECDH или X25519 для обмена ключами — именно здесь квантовый взлом ударит сильнее всего. Файлы, передаваемые в 2026 году, злоумышленник, сохранивший шифротекст, сможет расшифровать в 2035-м. Стратегия «собери сейчас, расшифруй потом» не гипотетична: документы АНБ 2013 года описывают именно её.
ML-KEM: новая рабочая лошадка обмена ключами
ML-KEM (Module-Lattice Key Encapsulation Mechanism) — выбранный NIST постквантовый механизм обмена ключами, стандартизированный как FIPS 203. Три набора параметров: ML-KEM-512 (128-битная квантовая стойкость), ML-KEM-768 (192-битная) и ML-KEM-1024 (256-битная). Открытые ключи занимают 800–1 568 байт, шифротексты — 768–1 568 байт, что значительно больше 32 байт X25519, однако всё ещё управляемо. Chrome 131 включил гибридный X25519-MLKEM-768 по умолчанию в конце 2024 года. Cloudflare активировал его на всех конечных точках в декабре 2024-го. Если ваш сервис передачи файлов работает за Cloudflare, TLS 1.3-хендшейк уже защищён постквантовыми методами.
ML-DSA для аутентификации
ML-DSA (Module-Lattice Digital Signature Algorithm), FIPS 204, приходит на смену ECDSA и Ed25519 для подписей. Наборы параметров: ML-DSA-44 (128 бит), ML-DSA-65 (192 бита), ML-DSA-87 (256 бит). Подписи занимают 2 420–4 595 байт против 64 байт у Ed25519. При передаче файлов подписи важны в двух местах: аутентификация TLS-сертификата сервера и подписание записей журнала аудита для неотказуемости. Let's Encrypt и DigiCert планируют выпуск ML-DSA-сертификатов в 2026–2027 годах. До тех пор гибридные сертификаты, содержащие обе подписи — Ed25519 и ML-DSA, — обеспечивают плавный переход.
SLH-DSA как консервативный резервный вариант
SLH-DSA (FIPS 205, бывший SPHINCS+) основан на хешах и зависит только от стойкости SHA-256 или SHAKE — без новых математических допущений. Это алгоритм, который выбирают при недоверии к решёткам. Подписи значительно больше (7 856–49 856 байт) и медленнее в вычислении, зато аргумент безопасности безупречен. Для долгосрочно хранящихся журналов аудита, подписи в которых должны быть надёжны в 2050 году, SLH-DSA — лучший выбор. Для рядовой 30-секундной передачи файлов он избыточен.
Гибридные схемы: ремень плюс подтяжки
Чисто постквантовое развёртывание рискованно, поскольку ML-KEM нов — криптоанализ продолжается. Отраслевой консенсус, закреплённый в NIST SP 800-227 (проект 2024 года), состоит в гибриде: запускать классические и постквантовые алгоритмы параллельно, объединяя выведенные секреты через XOR. Злоумышленник должен взломать оба, чтобы расшифровать данные. X25519-MLKEM-768 — текущий стандарт для TLS; RSA-3072 + ML-KEM-768 — для ограниченных сред. Для шифрования файлов хранимые данные можно гибридно зашифровать файловый ключ AES-256 под обоими публичными ключами — X25519 и ML-KEM — и сохранить оба шифротекста.
Пути миграции для существующих систем
Проблема криптографической гибкости реальна. Большинство кодовых баз передачи файлов жёстко кодируют имена алгоритмов в конфигурации и определениях структур. Выполните рефакторинг на OID и подключаемые провайдеры, чтобы замена ECDH на ML-KEM была изменением конфигурации, а не переписыванием. NCSC (Великобритания) рекомендует завершить инвентаризацию к концу 2026 года, гибридное развёртывание — к 2028-му, полный переход на постквантовые методы — к 2031-му. CNSA 2.0 (системы национальной безопасности США) предписывает ML-KEM и ML-DSA в новых системах к 2027 году и повсеместно к 2033-му. Ваш поставщик сервиса передачи файлов должен опубликовать дорожную карту PQC; если к 2026 году это не сделано — задайте вопрос.
Размеры ключей, пропускная способность и мобильный сценарий
ML-KEM-768 добавляет около 2,3 КБ на TLS-хендшейк по сравнению с X25519. На соединении 5G это 2 мс задержки — незаметно. На спутниковом канале с RTT 600 мс — заметно, но терпимо. Для передачи файла 10 ГБ, уже занимающей минуты, накладные расходы — округлённая погрешность. Проблема возникает в высоконагруженных сервисах (CDN-origin, принимающий 10 000 хендшейков в секунду), где накладные расходы по памяти масштабируются. HexaTransfer и аналогичные сервисы, работающие за Cloudflare, перекладывают эти затраты на edge-узлы.
Что делать с файлами, подписанными на десятилетия вперёд
Самый интересный случай — цифровые подписи на файлах, которые должны быть верифицируемы в 2060 году. Контракт PDF, подписанный Ed25519 в 2026 году, может оказаться не верифицируемым (или поддельным) в 2040-м. Вариант первый: периодически переподписывать актуальным алгоритмом. Вариант второй: подписать SLH-DSA сегодня, опираясь на долговечность SHA-256. Вариант третий: зафиксировать подпись в блокчейне (OpenTimestamps анкорирует в Bitcoin) — по меньшей мере факт существования и дата криптографически сохраняются, даже если алгоритм подписи устареет. Архивное подписание — область, где постквантовое мышление наиболее важно.
Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл