Перейти к содержимому

Постквантовая криптография: как несколько килобайт замедляют интернет

Как несколько килобайт могут замедлить весь интернет

Интернет постепенно готовится к появлению квантовых компьютеров, способных взламывать распространённые алгоритмы асимметричной криптографии. Защищённый обмен ключами уже переводят на постквантовые стандарты, однако с цифровыми подписями и сертификатами ситуация гораздо сложнее. Главная причина - огромный размер новых криптографических объектов.

Квантовая угроза уже влияет на решения

В марте канадский Институт глобальных рисков опубликовал исследование о перспективах развития квантовых вычислений. Опрос 26 экспертов показал: появление машин, способных угрожать современным криптографическим системам, возможно в ближайшие десять лет и вероятно в течение следующих пятнадцати.

Квантовые компьютеры потенциально смогут атаковать RSA, ECDH и другие широко используемые алгоритмы. При этом опасность существует уже сегодня из-за сценария Harvest Now, Decrypt Later - "собери сейчас, расшифруй потом". Злоумышленники могут перехватывать зашифрованные данные, хранить их годами, а затем расшифровать после появления достаточно мощной квантовой машины. Особенно уязвимы сведения, которые сохраняют ценность десятилетиями: медицинские записи, государственная информация, коммерческая тайна и архивная переписка.

Поэтому постквантовый обмен ключами внедряют заранее. Два года назад американский NIST утвердил стандарт ML-KEM, предназначенный для замены RSA и ECDH при согласовании ключей. На практике уже используется гибридный механизм X25519MLKEM768, сочетающий классический X25519 с постквантовым ML-KEM-768. Его поддерживают браузеры, серверы, CDN и другие элементы интернет-инфраструктуры.

Статистика показывает быстрый рост этой технологии. В начале 2024 года только около 3% клиентов Cloudflare заявляли о поддержке постквантового шифрования. К февралю 2026 года показатель превысил 60%. В течение 2025 года доля пользовательского трафика, защищённого постквантовыми алгоритмами, выросла примерно с 29 до 52%.

Исследование специалистов Индийского технологического института в Джамму также демонстрирует заметный прогресс: из более чем 32 тысяч проверенных доменов 49,3% уже использовали гибридный постквантовый обмен ключами. В выборку входили банковские сайты, облачные платформы и государственные ресурсы.

Но цифровые сертификаты пока остаются почти полностью "доквантовыми".

Почему обмен ключами переводится быстрее, чем подписи

Причина разницы связана с характером атак. Перехваченный сегодня зашифрованный трафик действительно можно расшифровать в будущем, поэтому переход на устойчивые алгоритмы обмена ключами нельзя откладывать.

С цифровой подписью всё иначе. Подделать уже созданную подпись задним числом невозможно, поэтому она не представляет интереса для HNDL-атак. Реальная угроза появится только тогда, когда квантовый компьютер сможет создавать новые поддельные подписи. Именно поэтому миграцию Web PKI - системы удостоверения сайтов - долго считали менее срочной.

Для постквантовых подписей стандартизированы ML-DSA и SLH-DSA. Они должны постепенно заменить RSA и ECDSA. Однако их внедрение упирается в размер ключей и подписей.

У компактной схемы ML-DSA-44 подпись занимает около 2420 байт. Для сравнения, подпись RSA-2048 требует 256 байт, а ECDSA P-256 - всего 64 байта. Открытые ключи также становятся тяжелее: примерно 1312 байт у ML-DSA-44 против 256 байт у RSA-2048 и 64 байт у ECDSA P-256.

На первый взгляд несколько килобайт кажутся незначительной прибавкой. Но TLS-соединение редко использует только одну подпись. В типичном Web PKI-рукопожатии передаются пять подписей и два открытых ключа. Простая замена традиционных алгоритмов на постквантовые добавляет примерно 14 килобайт криптографических данных.

Откуда берётся замедление

Проблема не только в пропускной способности. Увеличиваются сразу несколько показателей:

- объём данных при установлении соединения;
- время передачи сертификатной цепочки;
- нагрузка на процессоры серверов и клиентов;
- расход памяти на прокси, CDN и балансировщиках;
- количество фрагментов TCP-пакетов;
- вероятность повторных передач при нестабильной связи.

Для пользователя с быстрым домашним интернетом дополнительные килобайты могут остаться незаметными. Но интернет обслуживает не только современные компьютеры в дата-центрах. В сеть входят мобильные устройства, умные часы, промышленные контроллеры, спутниковые каналы и миллионы систем с ограниченной производительностью.

Особенно чувствительными будут первые соединения. Сертификаты передаются до загрузки основного содержимого сайта, поэтому увеличенное рукопожатие напрямую влияет на время до начала отображения страницы. На медленном мобильном канале или при высокой задержке несколько дополнительных сетевых обменов способны добавить заметную паузу.

Есть и инфраструктурный эффект. Крупные сервисы устанавливают миллиарды TLS-соединений ежедневно. Если каждое из них станет тяжелее на несколько килобайт, суммарный объём трафика вырастет на петабайты. Потребуются дополнительные мощности для обработки, хранения и передачи данных.

Почему нельзя просто увеличить пропускную способность

Увеличение каналов связи решает проблему лишь частично. Пропускная способность - не единственное ограничение. Важны задержка, размер пакетов, число операций шифрования и характеристики сетевого оборудования.

Большая сертификатная цепочка может перестать помещаться в начальные пакеты TCP. Тогда браузеру придётся ждать дополнительные сегменты, а серверу - обрабатывать больше служебных операций. На каналах с потерями это особенно неприятно: потеря одного фрагмента задерживает сборку всего сообщения.

Нагрузка возрастёт и на устройства, которые выполняют криптографические операции программно. Современные серверы обычно справляются с этим запасом, но недорогие маршрутизаторы, старые смартфоны и встроенные системы могут стать узким местом.

Какие решения рассматривают

Полностью отказаться от постквантовых подписей нельзя: это лишь отложило бы проблему до момента появления квантовых атак. Поэтому специалисты ищут способы уменьшить накладные расходы.

Один из вариантов - гибридные сертификаты, в которых классическая и постквантовая подписи используются одновременно. Такой подход позволяет сохранить совместимость с существующей инфраструктурой и одновременно подготовиться к будущим угрозам. Однако гибридный сертификат обычно ещё больше обычного, поскольку содержит несколько ключей и подписей.

Другой путь - оптимизация сертификатных цепочек. Можно сокращать число промежуточных сертификатов, устранять дублирование данных и использовать более компактные форматы передачи. Это не устранит фундаментальную проблему размера ML-DSA и аналогичных схем, но уменьшит дополнительные расходы.

Перспективным направлением остаётся разработка новых алгоритмов с меньшими ключами и подписями. При этом криптографы должны сохранить необходимый уровень безопасности, устойчивость к различным типам атак и приемлемую скорость работы. Уменьшение размера за счёт ослабления защиты недопустимо.

Важную роль сыграют кэширование и повторное использование сертификатов. Если клиенту не приходится каждый раз загружать полную цепочку, влияние крупных подписей снижается. Однако такой механизм требует аккуратной настройки сроков действия, отзыва и обновления сертификатов.

Что это означает для пользователей и бизнеса

Обычные пользователи, скорее всего, не заметят резкого изменения в один день. Переход будет постепенным: сначала новые алгоритмы появятся в браузерах и крупных облачных сервисах, затем - в корпоративных системах, государственных платформах и устройствах.

Для компаний подготовка уже становится практической задачей. Необходимо определить, какие данные должны оставаться защищёнными в течение многих лет, проверить поддержку новых алгоритмов в сетевом оборудовании и обновить криптографические библиотеки. Важно также убедиться, что сертификаты, прокси, балансировщики и системы мониторинга способны работать с увеличенными объектами.

Постквантовая миграция не сводится к включению одной настройки. Потребуется инвентаризация сертификатов, тестирование производительности, настройка резервных сценариев и контроль совместимости со старыми клиентами.

Главный парадокс ситуации заключается в том, что несколько килобайт сами по себе не выглядят серьёзной проблемой. Но Web PKI работает в глобальном масштабе: одна небольшая прибавка умножается на миллиарды соединений, огромное число устройств и сложную цепочку сетевых операций. Именно поэтому размер постквантовых подписей способен повлиять не только на отдельные сайты, но и на скорость всей интернет-инфраструктуры.

Постквантовая защита необходима, однако её внедрение должно сопровождаться оптимизацией протоколов, сертификатов и сетевого оборудования. Иначе попытка сделать интернет безопаснее может привести к росту задержек, затрат и нагрузки на системы, которые обеспечивают его работу.

Прокрутить вверх