4 мин чтения
Постквантовое шифрование — это алгоритмы обмена ключами, которые не ломаются квантовым компьютером. В августе 2024 года NIST утвердил первые три стандарта: ML-KEM для обмена ключами, ML-DSA и SLH-DSA для подписей. В ВПН имеет значение первый: именно обмен ключами уязвим к сценарию «сохрани сейчас — расшифруй потом». Ниже — что это за сценарий, кому он реально угрожает и как отличить внедрение от маркетинговой наклейки.
Схема простая и не требует квантового компьютера сегодня. Трафик перехватывают и сохраняют в зашифрованном виде прямо сейчас, в расчёте на то, что через несколько лет появится техника, способная восстановить ключ обмена задним числом. Расшифровка происходит не в момент перехвата, а когда появится возможность.
Ключевой момент, который меняет оценку риска: под угрозой не сам сеанс, а его долговечность. Если содержимое теряет ценность через час — сценарий вам безразличен. Если оно остаётся чувствительным через десять лет — актуален уже сегодня, потому что перехват происходит сейчас.
| Кто | Актуальность | Почему | |---|---|---| | Передаёт данные с долгим сроком чувствительности | высокая | медицинские, юридические, исследовательские данные ценны через годы | | Работает с источниками и находится под наблюдением | высокая | цель конкретна, ресурсы наблюдателя велики | | Организация под регуляторными требованиями | высокая | в США переход систем национальной безопасности предписан к 2030 году, классические алгоритмы запрещаются к 2035 | | Обычный пользователь: соцсети, стриминг, покупки | низкая | содержимое обесценивается быстрее, чем появится техника |
Честный вывод, который редко пишут: для большинства бытовых сценариев постквантовое шифрование сегодня — не то, что решает ваш реальный риск. Ваши пароли уносят не квантовым компьютером, а инфостилером или фишингом. Это не аргумент против постквантовой криптографии — это аргумент за правильный порядок действий.
Квантовый алгоритм Шора ломает асимметричные схемы: RSA и эллиптические кривые, на которых держится обмен ключами. Симметричное шифрование самого потока — AES и ChaCha20 — уязвимо принципиально иначе: квантовый перебор сокращает стойкость примерно вдвое по показателю, и AES-256 остаётся за пределами практической досягаемости.
Отсюда следствие: замены требует не шифр потока, а механизм согласования ключа. Поэтому внедрения выглядят как гибридные схемы — классический обмен плюс ML-KEM, где итоговый ключ зависит от обоих. Если сломается один механизм, второй продолжает держать.
Четыре вопроса, которые стоит задать любому сервису, заявляющему постквантовую защиту:
Из публичных примеров: NordVPN сообщал о переводе своего варианта WireGuard на ML-KEM в 2025 году, позже о добавлении постквантового обмена объявляли и другие сервисы. Это подтверждает, что реализация доступна, а не что она есть у всех.
Сервис работает на VLESS с маскировкой Reality. Сам механизм Reality построен на обмене ключами X25519 — классической эллиптической кривой; это свойство протокола, а не настройка конкретного сервиса. Постквантовый обмен ключами мы не заявляем — и не прячем этот факт за формулировкой «современное надёжное шифрование».
Что это значит практически. Если ваш сценарий из нижней строки таблицы выше — обычное частное использование, — на вашу безопасность сегодня это не влияет: содержимое ваших сессий обесценится задолго до появления техники, способной восстановить ключ. Если ваш сценарий из верхних строк — работа с данными долгой чувствительности под целевым наблюдением, — вам нужен инструмент с заявленным ML-KEM, и сегодня это не мы.
Зато задача, которую сервис решает, у постквантовых реализаций обычно не решена: пройти через фильтрацию, которая отсекает туннели по виду трафика. Reality даёт рукопожатие с настоящим сайтом и отсутствие собственной сигнатуры — как это устроено. Выбирать приходится по тому, какая угроза у вас реальная.
Порядок по соотношению «риск — усилие»:
Квантовая угроза реальна и отложена. Перечисленные — реальны и сегодняшние.
Что такое постквантовое шифрование простыми словами? Алгоритмы, которые не ломаются квантовым компьютером. В ВПН заменяется механизм обмена ключами: вместо только классической схемы используется гибрид с ML-KEM.
Нужно ли оно мне прямо сейчас? Зависит от срока ценности ваших данных. Для переписки, стриминга и покупок — нет: содержимое обесценится раньше. Для данных, чувствительных через годы, — да.
Взломает ли квантовый компьютер AES? Практически нет. Квантовый перебор сокращает стойкость примерно вдвое по показателю, и AES-256 остаётся недостижимым. Уязвим именно обмен ключами, а не шифр потока.
Есть ли постквантовое шифрование в BessyConnect? В текущей версии нет: обмен ключами классический. Если ваш сценарий требует ML-KEM, выбирайте сервис, который его заявляет с указанием алгоритма.
Когда квантовые компьютеры станут угрозой на практике? Проверяемой даты нет. Ориентиром служат регуляторные сроки: в США переход систем национальной безопасности предписан к 2030 году, запрет классических алгоритмов — к 2035.
BessyConnect — ВПН для WhatsApp: возвращаем голосовые и видеозвонки Ватсапа при блокировке. Протокол VLESS + Reality обходит DPI. Скачайте для iOS и Android. Далее
Instagram не открывается или тормозит? ВПН BessyConnect на VLESS+Reality возвращает доступ к Инстаграму: лента, сторис и Reels грузятся без блокировок. Далее
BessyVPN — лучший VPN с российским IP. Доступ к Госуслугам, банкам, Ozon, Wildberries из любой страны. Серверы в Санкт-Петербурге, безлимитный трафик. Узнать больше: bessy.my Далее
