Как несколько килобайт могут замедлить весь интернет

Сегодня мы продолжаем тему квантовых вычислений. Веб переходит на постквантовый обмен ключами, но вот с подписями и сертификатами дело обстоит иначе. В июне исследователи просканировали 32 тыс. доменов и не нашли ни одного гибридного постквантового сертификата. Дело в том, что постквантовые подписи слишком велики, чтобы просто подставить их вместо нынешних. Обсуждаем ситуацию и возможные решения.

Есть две проблемы
В марте этого года канадский Институт глобальных рисков выпустил отчет о развитии квантовых компьютеров. Исследователи опросили 26 экспертов, которые сделали вывод: появление квантовых машин, способных представлять угрозу для современных систем криптографии, «возможно» в ближайшие десять лет и «вероятно» в течение следующих пятнадцати. Дело в том, что квантовые компьютеры потенциально способны взломать широко распространенные алгоритмы асимметричной криптографии. И уже сегодня стоит опасаться атак типа «собери сейчас, расшифруй позже» — Harvest Now, Decrypt Later (HNDL). В этом случае злоумышленники крадут зашифрованные данные, не пытаясь расшифровать их сразу. Учитывая, что многие данные остаются ценными на протяжении десятилетий, расчет делается на будущее, когда появится мощный криптографически значимый квантовый компьютер.
В качестве превентивной меры специалисты разрабатывают и внедряют стандарты квантово-устойчивой криптографии. Так, два года назад году американский NIST утвердил ML-KEM на замену RSA и ECDH для обмена ключами. Он уже применяется на практике. Например, гибридный механизм X25519MLKEM768 объединяет проверенный алгоритм обмена ключами X25519 с постквантовым ML-KEM-768. Его используют браузеры, веб-серверы, CDN и проч.
В целом алгоритмы квантово-устойчивой криптографии все более распространены. Согласно статистике Cloudflare, в начале 2024 года всего 3% клиентов заявляли о поддержке постквантового шифрования. В феврале 2026 года этот показатель превысил 60%. При этом в 2025-м доля пользовательского трафика, защищенного постквантовым шифрованием, почти удвоилась — с 29% в начале года до 52% к его концу. Следить за тем, как меняются эти цифры со временем, можно на дашборде, а проверить поддержку постквантового шифрования в своем браузере — здесь.
Статистику Cloudflare подтверждают исследования. Недавно специалисты из Индийского технологического института в Джамму проанализировали более 32 тыс. доменов, включая сайты банков, облачных платформ и государственных организаций. Исследователи установили, что 49,3% доменов уже используют гибридный постквантовый обмен ключами.
Однако остается важная область, где квантово-устойчивые технологии пока не получили распространения. Это — цифровые подписи и сертификаты. Все тот же анализ индийских исследователей показал, что ни один из изученных доменов не использует гибридные постквантовые сертификаты. Проблему также отмечают и в Cloudflare. «Мы живем в интересное время: значительная часть интернет-трафика уже защищена постквантовыми алгоритмами, но публичные постквантовые сертификаты пока не используются».
Причина такого разрыва кроется в природе угроз. Зашифрованные данные можно перехватить сегодня и расшифровать квантовой машиной в будущем. Поэтому переход на квантово-устойчивое шифрование имеет смысл уже сейчас. С цифровыми подписями ситуация несколько иная: подделать их ретроспективно не получится, поэтому атаки типа HNDL им не страшны. Угроза реализуется лишь в тот момент, когда появится полнофункциональная квантовая машина. А поскольку до ее появления должно пройти еще какое-то время, вопрос с постквантовыми сертификатами откладывали в долгий ящик.
Проблемы внутри проблемы
Для цифровых подписей стандартизировали ML-DSA и SLH-DSA, которые должны прийти на смену RSA и ECDSA. Но, как говорят специалисты из Let’s Encrypt, Web PKI — одно из сложных мест для развертывания постквантовых подписей, и причина в их размере. Даже у одной из самых компактных стандартизированных постквантовых схем — ML-DSA-44 — подпись занимает около 2420 байт. Алгоритмы, используемые в Web PKI сегодня, куда экономнее: подпись RSA-2048 — 256 байт, ECDSA P-256 — всего 64 байта. С открытыми ключами ситуация аналогичная: 1312 байт у ML-DSA-44 против 256 байт у RSA-2048 и 64 байт у ECDSA P-256.

Простая замена традиционных алгоритмов на постквантовые увеличивает размер рукопожатия. В типичном Web PKI-соединении передаются пять подписей и два открытых ключа. Если перевести их на ML-DSA, объем данных, который необходимо транслировать при установлении соединения, вырастет почти на 15 Кбайт. По оценкам Cloudflare, увеличение цепочки сертификатов в рукопожатии всего на 9 Кбайт снижает скорость установления TLS-соединения примерно на 15%. А когда к цепочке добавляется более 10 Кбайт, доля соединений, которые обрываются из-за ограничений клиентов и промежуточного сетевого оборудования, резко возрастает. Такие задержки имеют свойство накапливаться и ухудшать пользовательский опыт. И все это — в обмен на защиту от угрозы, которая пока не материализовалась.
Что с этим уже делают
Один из путей решения проблемы — попытаться уменьшить сами подписи. Сейчас разрабатываются новые постквантовые алгоритмы: HAWK, MAYO, SNOVA. Но и они не решают проблему размера подписей полностью. При этом новые алгоритмы опираются на свежие математические предположения, которые еще не успели пройти такую же проверку временем, как традиционные криптографические схемы. Этот факт несколько снижает уверенность в их устойчивости в долгосрочной перспективе. В MAYO и SNOVA уже выявляли проблемы, из-за которых разработчикам пришлось корректировать параметры алгоритмов, а в случае SNOVA — менять и структуру схемы.
Есть вероятность, что новыми алгоритмами проблему с легкостью не закрыть, поэтому отрасль рассматривает переход на архитектуру сертификатов Web PKI — Merkle Tree Certificates, на основе дерева Меркла. Идея заключается в том, чтобы выпускать сертификаты пакетами и подписывать корень дерева одной подписью. Браузеры будут получать информацию о таких пакетах отдельно от TLS-рукопожатия. Благодаря этому при установлении соединения потребуется передать лишь одну подпись, один открытый ключ и доказательство того, что конкретный сертификат входит в дерево Меркла. Итоговое рукопожатие получается компактнее текущего, даже несмотря на использование постквантовых алгоритмов.
Chrome уже расписал переход на новую архитектуру по фазам. Сейчас проходит первый этап: технологию тестируют на реальном трафике совместно с Cloudflare. Свои планы есть и у Let’s Encrypt: тестовую инфраструктуру на Merkle Tree Certificates рассчитывают запустить к концу 2026 года, а вывести в эксплуатацию — в 2027-м.
Впрочем, и у новой инфраструктуры есть ряд нерешенных вопросов. Клиенту необходимо регулярно обновлять информацию о вершинах дерева. Для современных браузеров это не выглядит серьезной проблемой, однако может создать трудности для разнообразных консольных утилит, встраиваемых систем и IoT-устройств. Кроме того, смена модели, скорее всего, замедлит выдачу сертификатов. Центр сертификации должен накопить запросы, построить дерево и поставить подпись по расписанию. Процесс может занимать от нескольких минут до нескольких часов — в зависимости от конфигурации.
Наконец, остается теоретический риск фингерпринтинга. Во время рукопожатия клиент передает серверу список доверенных якорей. Без Encrypted ClientHello [кстати, про него и другие технологии шифрования трафика мы рассказывали у себя в блоге] этот список передаётся незашированным. Поскольку пользователи могут получать обновления в разное время, их списки будут различаться — и служить своеобразным маркером.
По оценкам профильных специалистов, миграция на Merkle Tree Certificates может занять 10–15 лет из-за необходимости обновлять операционные системы и программы. Регуляторы и государственные организации разрабатывают собственные дорожные карты перехода на постквантовую криптографию. Например, все тот же NIST предлагает признать RSA-2048 и P-256 устаревшими с 1 января 2031 года, а с 2035-го полностью запретить их использование. В Евросоюзе, в свою очередь, всем государствам — членам рекомендуется начать переход к постквантовой криптографии до конца этого года. К 2035 году миграция должна быть завершена для максимально возможного числа систем.
Что еще почитать в наших блогах:
Технологии шифрования нового поколения — как они работают. Рассказываем об актуальных решениях: от TLS 1.3 и Encrypted Client Hello до ODoH и QUIC.
Откуда берут начало QoS-решения? История вопроса. В каком-то смысле всё началось с телефонии XX века. Затем появился ARPANET и ранние возможности для приоритизации трафика. Однако всерьез вопросами качества обслуживания индустрия занялась в 80-е.
История QoS: эксперименты, беспроводные сети и сетевой нейтралитет. Как появились архитектуры IntServ и DiffServ и какие проблемы возникли при переносе механизмов приоритизации трафика в радиоэфир — от 802.11e до WiMAX и «когнитивного радио».
Как развернуть собственный стенд мобильного оператора: архитектура, интеграции и тестирование. В статье разбираем, зачем операторам нужна тестовая сеть и как она устроена: от ядра сети и биллинга до базовых станций и голосовых сервисов. Также показываем, какие сценарии можно воспроизводить в таком стенде — тарификацию, исчерпание квоты, роуминг, голосовые вызовы и переключение между LTE и Wi-Fi.
Как оператору масштабировать сеть без ее перестройки. Материал о том, как масштабировать инфраструктуру с ростом объемов обрабатываемого трафика: сначала переход на более мощный сервер, затем — настройка кластера, где балансировщики распределяют потоки между узлами обработки. Также рассказываем о резервировании и отказоустойчивости и показываем, как такая архитектура позволяет довести суммарную пропускную способность до 9,6 Тбит/с без изменения логики сети.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.