Постквантовая криптография: CRYSTALS-Kyber и Dilithium
Изучите выбранные NIST постквантовые алгоритмы, поймите лежащие в их основе решётчатые задачи и оцените сложности миграции существующей инфраструктуры PKI.
«Постквантовая криптография: CRYSTALS-Kyber и Dilithium» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Угроза квантовых вычислений
Современная криптография с открытым ключом — RSA, ECC и Диффи—Хеллман — опирается на математические задачи, вычислительно нереализуемые для классических компьютеров. Безопасность RSA основана на сложности разложения больших целых чисел на множители; безопасность ECC — на сложности задачи дискретного логарифмирования на эллиптической кривой. Достаточно мощный квантовый компьютер, выполняющий алгоритм Шора, может решить обе задачи за полиномиальное время, фактически взломав всю широко используемую криптографию с открытым ключом. Хотя сегодня таких квантовых компьютеров не существует, угрозу считают настолько серьёзной, что NIST начал стандартизировать квантовычислительно-устойчивые альтернативы ещё в 2016 году.
Атаки «собрать сейчас, расшифровать позже»
Атакующие, действующие от имени государств, могут уже сегодня собирать зашифрованный интернет-трафик, намереваясь расшифровать его после появления квантовых компьютеров. Эта стратегия называется «собрать сейчас, расшифровать позже» или SNDL (Store Now, Decrypt Later). Данные, сохраняющие конфиденциальность в течение длительного времени (секреты правительства, имеющие гриф, финансовые записи, медицинские данные), особенно уязвимы, поскольку могут оставаться чувствительными и после появления квантовых компьютеров. Поэтому организациям рекомендуют перейти на постквантовую криптографию (PQC) до появления квантовых компьютеров, а не после него: такой переход сложен и требует много времени.
Алгоритм Гровера и симметричная криптография
Важно различать квантовые угрозы для разных классов алгоритмов. Алгоритм Шора взламывает асимметричную криптографию RSA и ECC. Алгоритм Гровера обеспечивает квадратичное ускорение поиска, что вдвое уменьшает эффективную длину ключа симметричных шифров и хеш-функций. Это означает, что AES-128 обеспечивает против квантового атакующего лишь 64-битную защиту, чего недостаточно, тогда как AES-256 сохраняет 128-битный уровень постквантовой защиты, что считается приемлемым. У SHA-256 аналогично вдвое снижается уровень защиты, но SHA-256 всё ещё достаточно надёжен; для более длительного срока защиты рекомендуются SHA-384 и SHA-512.
Процесс стандартизации PQC в NIST
В 2016 году NIST объявил конкурс для отбора постквантовых криптографических алгоритмов и получил 82 заявки. После нескольких раундов оценки NIST в 2024 году утвердил первый набор стандартов PQC: FIPS 203 (ML-KEM, на основе CRYSTALS-Kyber) для инкапсуляции ключей, FIPS 204 (ML-DSA, на основе CRYSTALS-Dilithium) для цифровых подписей и FIPS 205 (SLH-DSA, на основе SPHINCS+) как альтернативу подписям на основе хешей. Эти алгоритмы устойчивы к атакам как классических, так и квантовых компьютеров и предназначены для замены RSA и ECDSA в системах PKI.
Основы криптографии на основе решёток
И CRYSTALS-Kyber, и CRYSTALS-Dilithium являются криптографическими схемами на основе решёток. Решётка — это регулярная сетка точек в многомерном пространстве. Сложная задача, лежащая в основе обоих алгоритмов, — это задача Learning With Errors (LWE): имея набор линейных уравнений с добавленными небольшими случайными ошибками, найти исходный секрет. Не существует известного квантового алгоритма, эффективно решающего LWE. Вариант Module-LWE (MLWE), используемый в CRYSTALS, обеспечивает хороший баланс между уровнем защиты и размером ключа или шифротекста.
CRYSTALS-Kyber: инкапсуляция ключей
CRYSTALS-Kyber (теперь ML-KEM) — это механизм инкапсуляции ключей (KEM), позволяющий двум сторонам установить общий секрет по незащищённому каналу и заменить обмен ключами Диффи—Хеллмана и RSA. Kyber создаёт пару открытого и закрытого ключей; отправитель инкапсулирует случайный сеансовый ключ с помощью открытого ключа получателя; получатель декапсулирует его с помощью своего закрытого ключа. Kyber-768 (3-й уровень безопасности NIST, примерно эквивалентный AES-192) имеет открытый ключ размером около 1 184 байт и шифротекст размером около 1 088 байт — это значительно больше, чем 256-байтный ключ RSA-2048.
CRYSTALS-Dilithium: цифровые подписи
CRYSTALS-Dilithium (теперь ML-DSA) — это алгоритм цифровой подписи, заменяющий подписи ECDSA и RSA. Он создаёт подписи с использованием математики решёток, а их проверка выполняется эффективно. Dilithium3 (3-й уровень безопасности) создаёт подписи размером около 3 293 байт — значительно больше 64-байтной подписи ECDSA. Такое увеличение размера — главная сложность перехода для систем PKI с большим количеством сертификатов. Несмотря на размер, Dilithium быстро создаёт и проверяет подписи на стандартном оборудовании и устойчив ко всем известным квантовым атакам.
SPHINCS+: подписи на основе хешей
SPHINCS+ (теперь SLH-DSA) — это не требующая сохранения состояния схема подписи на основе хешей, выбранная NIST как альтернатива Dilithium. Её безопасность зависит только от безопасности лежащей в её основе хеш-функции (SHA-256 или SHAKE), поэтому она отличается крайне консервативным уровнем надёжности: даже если математика решёток каким-то образом будет взломана, SPHINCS+ останется безопасной. Компромисс заключается в размере подписи: подписи SPHINCS+ имеют размер от 8 КБ до 50 КБ в зависимости от набора параметров, что делает их непригодными для сертификатов TLS, но отлично подходит для подписывания кода, где размер подписи менее критичен.
Гибридная криптография: стратегия перехода
Рекомендуемая стратегия перехода — гибридная криптография: сочетание классического и постквантового алгоритма, благодаря которому соединение остаётся защищённым, пока не взломан хотя бы один из алгоритмов. Например, обмен ключами X25519 + Kyber-768 означает, что для расшифровки трафика атакующему потребуется взломать и ECDH, и Kyber. Такой подход уже внедряется: браузер Chrome от Google добавил поддержку X25519Kyber768 для гибридного обмена ключами в TLS 1.3 в 2023 году, а Apple добавила её в iMessage. Гибридный подход обеспечивает плавный переход без резкого одномоментного переключения.
Проблемы перехода PKI
Переход PKI на постквантовые алгоритмы связан с огромной сложностью: размер сертификатов значительно увеличивается, что влияет на размер и производительность рукопожатия TLS; аппаратные модули безопасности (HSM) необходимо обновить или заменить для поддержки новых алгоритмов; требуется обновить инфраструктуру подписывания кода и центры сертификации; а устройства Интернета вещей с ограниченной памятью могут не поддерживать более крупные постквантовые ключи. Организациям следует начать с инвентаризации криптографии — составить каталог всех мест, где используются RSA и ECC, — как с первого шага плана перехода на PQC.
Криптографическая гибкость: подготовка систем к будущему
Криптографическая гибкость означает проектирование систем таким образом, чтобы криптографические алгоритмы можно было заменять без полной переработки системы. Системы с криптографической гибкостью хранят идентификаторы алгоритмов вместе с ключами и шифротекстами, благодаря чему будущие обновления можно выполнять изменением параметра конфигурации. TLS, SSH и современные стандарты сертификатов уже демонстрируют криптографическую гибкость. Организациям следует проверить собственные протоколы и приложения на наличие жёстко заданного выбора алгоритмов: именно такие системы будет дороже всего переносить на новые алгоритмы. Внедрение уровня абстракции криптографической библиотеки уже сейчас значительно упростит переход на PQC.
Быстрая проверка
Проверьте, насколько Вы усвоили изложенные в этом уроке концепции CompTIA Security+ (SY0-701).
Итоги урока
В этом уроке Вы узнали, что алгоритм Шора угрожает RSA и ECC, тогда как алгоритм Гровера лишь вдвое снижает уровень защиты симметричных ключей, поэтому AES-256 и SHA-384 по-прежнему подходят для постквантовой эпохи; CRYSTALS-Kyber (ML-KEM) заменяет обмен ключами, а CRYSTALS-Dilithium (ML-DSA) заменяет цифровые подписи в качестве выбранных NIST постквантовых стандартов; а гибридная криптография, сочетающая классические и PQC-алгоритмы, является рекомендуемой стратегией перехода на время миграции. Далее мы рассмотрим безопасность контейнеров в облачно-нативных средах.
Часто задаваемые вопросы
Урок «Постквантовая криптография: CRYSTALS-Kyber и Dilithium» бесплатный?
Да — полный текст урока «Постквантовая криптография: CRYSTALS-Kyber и Dilithium» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Постквантовая криптография: CRYSTALS-Kyber и Dilithium»?
Изучите выбранные NIST постквантовые алгоритмы, поймите лежащие в их основе решётчатые задачи и оцените сложности миграции существующей инфраструктуры PKI. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Постквантовая криптография: CRYSTALS-Kyber и Dilithium»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Рукопожатие TLS 1.3 и возобновление сессии 0-RTT
- Аутентифицированное шифрование: AES-GCM и ChaCha20-Poly1305
- Функции выведения ключа: PBKDF2, bcrypt и Argon2
- Постквантовая криптография: CRYSTALS-Kyber и Dilithium