The Jerusalem PostFive European nations seek deals to send migrants out of the EUInquirerSara Duterte posts P360,000 bail for three counts of grave threatsESPN DeportesCampusano deja tendido a Yankees con jonrón en la décimaוואלהאירוע ירי בפוריידיס: צעיר ונער נפצעו בדרגות שונות - המשטרה פתחה בחקירהESPNLane vs. Dabo, Mike Norvell vs. the hot seat and everything to watch in Week 1Inquirer EntertainmentLotlot de Leon wishes brother Ian well despite strained relationshipBollywood HungamaAhsaas Channa joins Asur 3 alongside Arshad Warsi and Barun Sobti, begins shooting한겨레이란 “미군, 이란 유조선 공격”…원유 수출 하르그섬 인근 폭발음Sky TG24Milano, sversamento di gasolio nei Navigli: chiazza lunga 28 km. FOTOColliderThe 10 Most Popular Stephen King Books, According to GoodreadsThe GuardianNewcastle United v Bournemouth: Premier League – liveFrance 24US ambassador to Israel visits Palestinian town hit by West Bank settler violence
The Daily Newsstand · Free, Always
Saturday, September 5, 2026

Как несколько килобайт могут замедлить весь интернет

Translate

Сегодня мы продолжаем тему квантовых вычислений. Веб переходит на постквантовый обмен ключами, но вот с подписями и сертификатами дело обстоит иначе. В июне исследователи просканировали 32 тыс. доменов и не нашли ни одного гибридного постквантового сертификата. Дело в том, что постквантовые подписи слишком велики, чтобы просто подставить их вместо нынешних. Обсуждаем ситуацию и возможные решения.

Фотография: Yoseph Syahriel / Unsplash

Фотография: Yoseph Syahriel / Unsplash

Есть две проблемы

В марте этого года канадский Институт глобальных рисков выпустил отчет о развитии квантовых компьютеров. Исследователи опросили 26 экспертов, которые сделали вывод: появление квантовых машин, способных представлять угрозу для современных систем криптографии, «возможно» в ближайшие десять лет и «вероятно» в течение следующих пятнадцати. Дело в том, что квантовые компьютеры потенциально способны взломать широко распространенные алгоритмы асимметричной криптографии. И уже сегодня стоит опасаться атак типа «собери сейчас, расшифруй позже» — Harvest Now, Decrypt Later (HNDL). В этом случае злоумышленники крадут зашифрованные данные, не пытаясь расшифровать их сразу. Учитывая, что многие данные остаются ценными на протяжении десятилетий, расчет делается на будущее, когда появится мощный криптографически значимый квантовый компьютер.

В качестве превентивной меры специалисты разрабатывают и внедряют стандарты квантово-устойчивой криптографии. Так, два года назад году американский NIST утвердил ML-KEM на замену RSA и ECDH для обмена ключами. Он уже применяется на практике. Например, гибридный механизм X25519MLKEM768 объединяет проверенный алгоритм обмена ключами X25519 с постквантовым ML-KEM-768. Его используют браузеры, веб-серверы, CDN и проч.

В целом алгоритмы квантово-устойчивой криптографии все более распространены. Согласно статистике Cloudflare, в начале 2024 года всего 3% клиентов заявляли о поддержке постквантового шифрования. В феврале 2026 года этот показатель превысил 60%. При этом в 2025-м доля пользовательского трафика, защищенного постквантовым шифрованием, почти удвоилась — с 29% в начале года до 52% к его концу. Следить за тем, как меняются эти цифры со временем, можно на дашборде, а проверить поддержку постквантового шифрования в своем браузере — здесь.

Статистику Cloudflare подтверждают исследования. Недавно специалисты из Индийского технологического института в Джамму проанализировали более 32 тыс. доменов, включая сайты банков, облачных платформ и государственных организаций. Исследователи установили, что 49,3% доменов уже используют гибридный постквантовый обмен ключами.

Однако остается важная область, где квантово-устойчивые технологии пока не получили распространения. Это — цифровые подписи и сертификаты. Все тот же анализ индийских исследователей показал, что ни один из изученных доменов не использует гибридные постквантовые сертификаты. Проблему также отмечают и в Cloudflare. «Мы живем в интересное время: значительная часть интернет-трафика уже защищена постквантовыми алгоритмами, но публичные постквантовые сертификаты пока не используются».

Причина такого разрыва кроется в природе угроз. Зашифрованные данные можно перехватить сегодня и расшифровать квантовой машиной в будущем. Поэтому переход на квантово-устойчивое шифрование имеет смысл уже сейчас. С цифровыми подписями ситуация несколько иная: подделать их ретроспективно не получится, поэтому атаки типа HNDL им не страшны. Угроза реализуется лишь в тот момент, когда появится полнофункциональная квантовая машина. А поскольку до ее появления должно пройти еще какое-то время, вопрос с постквантовыми сертификатами откладывали в долгий ящик.

Проблемы внутри проблемы

Для цифровых подписей стандартизировали ML-DSA и SLH-DSA, которые должны прийти на смену RSA и ECDSA. Но, как говорят специалисты из Let’s Encrypt, Web PKI — одно из сложных мест для развертывания постквантовых подписей, и причина в их размере. Даже у одной из самых компактных стандартизированных постквантовых схем — ML-DSA-44 — подпись занимает около 2420 байт. Алгоритмы, используемые в Web PKI сегодня, куда экономнее: подпись RSA-2048 — 256 байт, ECDSA P-256 — всего 64 байта. С открытыми ключами ситуация аналогичная: 1312 байт у ML-DSA-44 против 256 байт у RSA-2048 и 64 байт у ECDSA P-256.

Фотография: Logan Voss / Unsplash

Фотография: Logan Voss / Unsplash

Простая замена традиционных алгоритмов на постквантовые увеличивает размер рукопожатия. В типичном Web PKI-соединении передаются пять подписей и два открытых ключа. Если перевести их на ML-DSA, объем данных, который необходимо транслировать при установлении соединения, вырастет почти на 15 Кбайт. По оценкам Cloudflare, увеличение цепочки сертификатов в рукопожатии всего на 9 Кбайт снижает скорость установления TLS-соединения примерно на 15%. А когда к цепочке добавляется более 10 Кбайт, доля соединений, которые обрываются из-за ограничений клиентов и промежуточного сетевого оборудования, резко возрастает. Такие задержки имеют свойство накапливаться и ухудшать пользовательский опыт. И все это — в обмен на защиту от угрозы, которая пока не материализовалась.

Что с этим уже делают

Один из путей решения проблемы — попытаться уменьшить сами подписи. Сейчас разрабатываются новые постквантовые алгоритмы: HAWK, MAYO, SNOVA. Но и они не решают проблему размера подписей полностью. При этом новые алгоритмы опираются на свежие математические предположения, которые еще не успели пройти такую же проверку временем, как традиционные криптографические схемы. Этот факт несколько снижает уверенность в их устойчивости в долгосрочной перспективе. В MAYO и SNOVA уже выявляли проблемы, из-за которых разработчикам пришлось корректировать параметры алгоритмов, а в случае SNOVA — менять и структуру схемы.

Есть вероятность, что новыми алгоритмами проблему с легкостью не закрыть, поэтому отрасль рассматривает переход на архитектуру сертификатов Web PKI — Merkle Tree Certificates, на основе дерева Меркла. Идея заключается в том, чтобы выпускать сертификаты пакетами и подписывать корень дерева одной подписью. Браузеры будут получать информацию о таких пакетах отдельно от TLS-рукопожатия. Благодаря этому при установлении соединения потребуется передать лишь одну подпись, один открытый ключ и доказательство того, что конкретный сертификат входит в дерево Меркла. Итоговое рукопожатие получается компактнее текущего, даже несмотря на использование постквантовых алгоритмов.

Chrome уже расписал переход на новую архитектуру по фазам. Сейчас проходит первый этап: технологию тестируют на реальном трафике совместно с Cloudflare. Свои планы есть и у Let’s Encrypt: тестовую инфраструктуру на Merkle Tree Certificates рассчитывают запустить к концу 2026 года, а вывести в эксплуатацию — в 2027-м.

Впрочем, и у новой инфраструктуры есть ряд нерешенных вопросов. Клиенту необходимо регулярно обновлять информацию о вершинах дерева. Для современных браузеров это не выглядит серьезной проблемой, однако может создать трудности для разнообразных консольных утилит, встраиваемых систем и IoT-устройств. Кроме того, смена модели, скорее всего, замедлит выдачу сертификатов. Центр сертификации должен накопить запросы, построить дерево и поставить подпись по расписанию. Процесс может занимать от нескольких минут до нескольких часов — в зависимости от конфигурации. 

Наконец, остается теоретический риск фингерпринтинга. Во время рукопожатия клиент передает серверу список доверенных якорей. Без Encrypted ClientHello [кстати, про него и другие технологии шифрования трафика мы рассказывали у себя в блоге] этот список передаётся незашированным. Поскольку пользователи могут получать обновления в разное время, их списки будут различаться — и служить своеобразным маркером. 

По оценкам профильных специалистов, миграция на Merkle Tree Certificates может занять 10–15 лет из-за необходимости обновлять операционные системы и программы. Регуляторы и государственные организации разрабатывают собственные дорожные карты перехода на постквантовую криптографию. Например, все тот же NIST предлагает признать RSA-2048 и P-256 устаревшими с 1 января 2031 года, а с 2035-го полностью запретить их использование. В Евросоюзе, в свою очередь, всем государствам — членам рекомендуется начать переход к постквантовой криптографии до конца этого года. К 2035 году миграция должна быть завершена для максимально возможного числа систем.

Что еще почитать в наших блогах:

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.