Дата 2030 — это не дата прихода квантовых компьютеров

Криптография годами тихо работала под большинством корпоративных разговоров о безопасности. RSA и ECDSA жили на страницах, которые большинство руководителей никогда не прочитает; TLS-handshake был технической деталью, забываемой, как только устанавливалось соединение. В 2024 году это изменилось. NIST финализировал первые стандарты постквантовой криптографии (PQC), и счётчик для корпоративной инфраструктуры по завершению перехода к 2030 году пошёл.

Commercial National Security Algorithm Suite 2.0 (CNSA 2.0) от NSA задаёт 2030 год как целевой для перехода систем национальной безопасности США на постквантовую криптографию. Эта временная шкала рассматривается как практический отраслевой срок. Производители, поставляющие клиентам в сфере национальной безопасности, обязаны ему соответствовать. Корпоративные клиенты следуют тем же стандартам; потому что им следуют их аудиторы, регуляторы и крупные контрагенты.

Но здесь есть распространённое заблуждение: срок 2030 не означает «год, в котором придут квантовые компьютеры».

Экспертные оценки того, когда появится криптографически значимый квантовый компьютер, варьируются от конца 2030-х до «никогда»; зависит от аналитика. Срок 2030 связан со временем подготовки. Перевод глобальной PKI, каждой конечной точки TLS, каждого удостоверяющего центра, каждого встроенного устройства с RSA, зашитым в код, занимает больше десяти лет. Начинать работу нужно задолго до того, как угроза станет операционной; иначе в момент необходимости переход окажется незавершённым.

Добавьте к этому угрозу «собрать сейчас, расшифровать потом» (harvest now, decrypt later — HNDL). Противник, записывающий ваш зашифрованный трафик в 2026 году, сможет расшифровать запись годы спустя, когда получит квантовую мощность. Если данные должны оставаться секретными после 2030 года — коммерческие тайны, переписка по M&A, опечатанные юридические документы, клиентские PII с длинными окнами хранения — постквантовая защита нужна уже сейчас. Срок применяется к сроку жизни конфиденциальности данных; а не к дате прибытия квантового компьютера.

Переход на PQC в цифрах

2024
Стандарты NIST PQC финализированы

ML-KEM, ML-DSA и ML-SLH; опубликованы как FIPS 203, 204, 205

NIST CSRC
2030
Срок перехода CNSA 2.0

Целевой год NSA для систем национальной безопасности США

NSA CNSA 2.0
~1,1КБ
Размер handshake ML-KEM-768

По сравнению с X25519 в классическом TLS (~100 байт)

FIPS 203
~3,3КБ
Размер подписи ML-DSA-65

По сравнению с ECDSA P-256 (~70 байт)

FIPS 204

Что NIST финализировал в 2024 году

После многолетнего процесса отбора, начавшегося в 2016 году, NIST финализировал первые стандарты постквантовой криптографии в августе 2024 года. Появилось три алгоритма; каждый покрывает свой криптографический примитив, который обеспечивали классические алгоритмы с открытым ключом. Все три основаны на решётках (lattice) или хеше — семействах, которые NIST выбрал после отсева других кандидатов.

ML-KEM (FIPS 203)

Module-Lattice-Based Key Encapsulation Mechanism, ранее Kyber. Стандарт для обмена ключами — шаг, где TLS устанавливает общий секрет по открытому каналу. Заменяет обмен ключами на основе RSA и ECDH, используемый с 1990-х годов. ML-KEM-768 добавляет к handshake около 1,1 КБ; X25519 был около 100 байт. Стоимость по CPU сопоставима с RSA-2048.

ML-DSA (FIPS 204)

Module-Lattice-Based Digital Signature Algorithm, ранее Dilithium. Стандарт для цифровых подписей; используется в сертификатах, подписании кода, аутентификации и в любом контексте, где получатель должен проверить личность отправителя. Заменяет RSA и ECDSA. Подписи ML-DSA-65 — около 3,3 КБ; ECDSA — около 70 байт. Производительность подписания сравнима с ECDSA.

ML-SLH (FIPS 205)

Stateless Hash-Based Signature Algorithm, ранее SPHINCS+. Альтернативная схема подписи с иными компромиссами. Производит более медленные и крупные подписи, чем ML-DSA; зато она основана на хеше — её безопасность опирается на допущения, которые легче защищать, чем решёточные задачи под ML-DSA. Большинство развёртываний будет использовать ML-DSA ради производительности; ML-SLH сохранят для долгосрочного архивного подписания, где консервативные допущения важнее.

Возможности, которые должны обеспечивать корпоративные ADC

Корпоративные контроллеры доставки приложений — балансировщики нагрузки, WAF, SSL-терминаторы, системы GTM — находятся на границе терминации TLS. Эта позиция делает поддержку PQC воротами для более широкого перехода: если ADC не умеет говорить на PQC, то и ничто за ним не умеет.

ML-KEM в обмене ключами TLS 1.3

ADC должен принимать и уметь согласовывать ML-KEM как алгоритм обмена ключами в handshake TLS 1.3. Большинство развёртываний выберет гибридный режим — ML-KEM в сочетании с X25519 или P-256 — поэтому также необходима поддержка гибридных групп.

ML-DSA для подписей сертификатов

Сертификаты, которые ADC предъявляет клиентам, и сертификаты, которые он проверяет от upstream-сервисов — оба требуют поддержки ML-DSA. Проверка цепочки сертификатов, OCSP stapling и валидация SCT — всё должно знать о ML-DSA.

Бóльшая ёмкость payload handshake

ML-KEM-768 добавляет к handshake около 1,1 КБ; подписи ML-DSA-65 — около 3,3 КБ. ADC должен обрабатывать бóльшие пакеты handshake; это напрямую связано с конфигурацией MTU, бюджетированием частоты соединений и тонкой настройкой смягчения DDoS.

Инструменты жизненного цикла сертификатов

Существующие инструменты управления сертификатами предполагают классические размеры ключей и подписей. PQC-сертификаты крупнее; рабочие процессы ACME, хранилища сертификатов и интеграции с HSM требуют обновлений для работы с новым профилем размеров.

Гибридный режим по умолчанию

Развёртывания чистого PQC пока преждевременны; алгоритмы новее, и история криптоанализа ограничена. Гибридный режим (классика и PQC в одном handshake) — консервативный путь: если безопасен хотя бы один из двух компонентов, соединение безопасно. Гибрид следует планировать по умолчанию как минимум до 2028 года.

Запас производительности

Стоимость ML-KEM по CPU сопоставима с RSA-2048; подписание ML-DSA сравнимо с ECDSA. Практическое влияние на производительность мало, но не нулевое. Планирование ёмкости должно учитывать чуть более высокую стоимость TLS-handshake по CPU во время гибридного перехода.

Почему гибрид — консервативный выбор для 2026 года?

Развёртывания чистого PQC опираются в вопросе конфиденциальности на единственное новое семейство алгоритмов. Если будущий результат криптоанализа ослабит ML-KEM, каждое соединение, использующее только ML-KEM, ретроспективно станет уязвимым. Гибридный режим — сочетание ML-KEM с X25519 или P-256 — выводит секрет сессии из обоих; если уцелеет хотя бы один из алгоритмов, соединение безопасно. Цена — размер гибридного handshake (бóльший из двух вкладов). Выгода — эшелонированная защита от будущих неизвестных слабостей в обоих семействах. Крупные браузеры (Chrome, Firefox) и TLS-библиотеки вводили гибридный режим в 2024–2026 годах; IETF стандартизировал идентификаторы гибридных групп. Для корпоративных развёртываний гибрид должен быть по умолчанию как минимум до 2028 года.

Операционная временная шкала корпоративного перехода

1

Сейчас (2026): инвентаризируйте криптографические поверхности

Перечислите каждую конечную точку TLS, отношение с удостоверяющим центром, рабочий процесс подписания кода и поток данных с долгосрочной конфиденциальностью. Без инвентаризации невозможно спланировать масштаб перехода. Большинство организаций обнаруживает забытые поверхности — внутренние сервисы, устаревшие клиенты, встроенные устройства, B2B-интеграции.

2

Сейчас (2026): включите PQC в публичном TLS

Для поддерживающих ADC включите гибридный режим ML-KEM на публичных конечных точках TLS. Изменение консервативно: гибридный режим откатывается к классической безопасности, если PQC позже ослабнет. Реальный продакшен-трафик получает выгоду немедленно.

3

2026–2027: пилотируйте сертификаты ML-DSA

Начните выпускать сертификаты, подписанные ML-DSA, для некритичных нагрузок, чтобы проверить инструменты управления сертификатами, мониторинг и операционные процедуры. Кодовые пути проверки цепочки сертификатов потренируются прежде, чем понесут нагрузку для критичных сервисов.

4

2027–2028: расширьте на внутренние сервисы

Расширьте гибридный TLS и сертификаты ML-DSA на внутренний трафик восток-запад. Внутренние сервисы во время пилота более терпимы к проблемам совместимости; проблемы совместимости из длинного хвоста проявятся прежде, чем станут публичными.

5

2028–2029: уборка длинного хвоста

Займитесь встроенными устройствами без поддержки PQC, устаревшими интеграциями и API, обращёнными к партнёрам. Некоторые производители требуют давления; некоторые устаревшие системы требуют замены. Длинный хвост — это место, где реально расходуется временной бюджет перехода.

6

2030: операционный PQC

Все новые соединения TLS используют гибрид или чистый PQC. Только классические соединения требуют явного исключения и задокументированной временной шкалы вывода из эксплуатации. Переход больше не проект, а операция — постоянная криптографическая гибкость становится новой нормой.

Что это означает для выбора продуктов ADC в 2026 году?

Решения по корпоративной инфраструктуре, принятые в 2026 году, проживут весь период окна перехода на PQC. ADC, выбранный сегодня и не имеющий поддержки PQC, — это вынужденная замена до 2030 года, затрата, которую покупатель не планировал. Практические последствия для оценки производителя сводятся к трём пунктам.

Во-первых, поддержку PQC нужно проверять как базовую возможность, а не как пункт дорожной карты. «Мы будем поддерживать ML-KEM в нашей версии 2027 года» и «ML-KEM есть в нашей текущей версии» — не одно и то же. Гибридный переход требует реальной продакшен-верификации, а это значит, что функция должна быть доступна уже сейчас.

Во-вторых, статус валидации FIPS 140-3 для реализаций PQC важен для регулируемых отраслей — государство, оборона, банковское дело. Валидация отстаёт от внедрения; поэтому её нужно учитывать в графиках закупок.

В-третьих, операционная история может быть важнее криптографической: как ADC работает с рабочими процессами управления сертификатами при PQC-размерах, как настраивается под бюджет более крупных handshake, как отчитывается о распределении сессий PQC vs классических. Математика устоялась; операции всё ещё решаются в масштабах отрасли.

Позиционирование TR7 в области современных технологий включает поддержку ML-KEM и ML-DSA в текущих версиях; а не как ворота будущей функции. Архитектурный выбор, делающий это возможным, тот же, что делает возможными HTTP/3 и обновления без простоев: TR7 построен с чистого листа; он не был доработан задним числом поверх архитектуры, предшествующей этим требованиям. Для организаций, измеряющих готовность к PQC в рамках оценок производителей в 2026 году, эта позиция «с нуля» — фактор, упрощающий решение.

Ссылки и источники

Август 2024 — публикация FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) и FIPS 205 (ML-SLH) после многолетнего процесса отбора. https://csrc.nist.gov/projects/post-quantum-cryptography

Commercial National Security Algorithm Suite 2.0 устанавливает 2030 год как целевой для перехода систем национальной безопасности США на постквантовую криптографию. https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3148990/

Полная спецификация для ML-KEM (Kyber), включая наборы параметров, размеры шифртекста и характеристики безопасности. https://csrc.nist.gov/pubs/fips/203/final

Полная спецификация для ML-DSA (Dilithium), включая размеры подписей, проверку и анализ безопасности. https://csrc.nist.gov/pubs/fips/204/final

Интернет-черновик, определяющий идентификаторы гибридных постквантовых групп обмена ключами для TLS 1.3. https://datatracker.ietf.org/doc/draft-ietf-tls-hybrid-design/

Построен готовым к следующему, включая 2030 год

Корпоративный ADC от TR7 поддерживает ML-KEM и ML-DSA в текущих версиях — включая гибридные режимы TLS, объединяющие классические и постквантовые алгоритмы. HTTP/3, QUIC, обновления без простоев и постквантовая криптография — часть одного архитектурного обязательства: строить для следующего вместо латания старого.

Изучить современные технологии TR7