Конкурс NIST PQC: процесс и критерии
Изучите шестилетний конкурс NIST: критерии подачи заявок, этапы оценки и обоснование окончательного выбора.
«Конкурс NIST PQC: процесс и критерии» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
Зачем NIST запустил PQC
NIST запустил проект стандартизации постквантовой криптографии (PQC) в 2016 году в прямой ответ на угрозу, которую создают квантовые компьютеры. Алгоритм Шора может взломать RSA и криптографию на эллиптических кривых за полиномиальное время на достаточно большом квантовом компьютере. NIST осознал, что переход криптографической инфраструктуры занимает десятилетия, и начал этот процесс задолго до того, как квантовые компьютеры стали непосредственной угрозой.
Первоначальный призыв к представлению заявок
В декабре 2016 года NIST объявил о приёме заявок и к ноябрю 2017 года получил 82 полные заявки. После первичного рассмотрения 69 из них были приняты в качестве кандидатов первого раунда. Заявки охватывали широкий спектр математических предположений: задачи на решётках, хеш-функции, кодовую криптографию, изогенную криптографию и многомерные многочлены. Разнообразие предположений было одной из главных целей, чтобы не складывать все яйца в одну корзину.
Оценка первого раунда (2017–2019)
В первом раунде NIST и всё криптографическое сообщество провели интенсивный анализ всех 69 кандидатов. Критерии включали стойкость (противодействие классическим и квантовым атакам), производительность (размеры ключей и шифротекстов, скорость вычислений), гибкость (наборы параметров для разных уровней стойкости) и простоту реализации. К январю 2019 года 26 кандидатов вышли во второй раунд.
Оценка второго раунда (2019–2020)
26 кандидатов второго раунда прошли более глубокий криптоанализ и сравнительное тестирование производительности. В ходе этого раунда несколько схем были взломаны или ослаблены, включая Rainbow (многомерная криптография) и SIKE (изогенная криптография, хотя SIKE была взломана только в третьем раунде). К июлю 2020 года 15 кандидатов вышли в третий раунд, разделившись на 7 финалистов и 8 запасных кандидатов.
Финалисты и выбор третьего раунда
Семью финалистами третьего раунда стали Kyber, NTRU и SABER (KEM), а также Dilithium, FALCON, Rainbow и SPHINCS+ (схемы подписи). SIKE была запасным кандидатом, но в 2022 году её взломали с поразительной лёгкостью. NIST выбрал Kyber для стандартизации KEM благодаря продуманной архитектуре, убедительным доказательствам стойкости и отличной производительности. Для схем подписи были выбраны Dilithium, FALCON и SPHINCS+.
Обоснование разнообразия алгоритмов
NIST намеренно выбирал алгоритмы, основанные на разных математических задачах, чтобы снизить риски, связанные с будущими открытиями. ML-KEM и ML-DSA опираются на модульный LWE (решётки). FALCON опирается на решётки NTRU и гауссовскую выборку. SLH-DSA полагается только на стойкость хеш-функций. Если будет найден способ атаковать решётки, SLH-DSA сохранит стойкость, обеспечивая алгоритмическое разнообразие стандартизованного набора.
Четвёртый раунд и дополнительные кандидаты схем подписи
В 2022 году NIST открыл четвёртый раунд, специально запросив дополнительные кандидатуры схем подписи. Это было обусловлено желанием расширить разнообразие схем подписи за пределами решёточных схем. Среди кандидатов были MAYO, CROSS, UOV и другие схемы, основанные на многомерных и кодовых предположениях. Этот процесс шёл параллельно с завершением подготовки первых трёх стандартов (FIPS 203, 204 и 205).
Публикация FIPS 203, 204 и 205 в 2024 году
NIST опубликовал окончательные стандарты PQC в августе 2024 года: FIPS 203 (ML-KEM на основе Kyber), FIPS 204 (ML-DSA на основе Dilithium) и FIPS 205 (SLH-DSA на основе SPHINCS+). Ожидается, что вслед за ними выйдет FIPS 206 (FN-DSA на основе FALCON). Теперь эти стандарты необходимо учитывать федеральным ведомствам US, и они влияют на стандарты во всём мире через ISO, ETSI и IETF.
Внедрение в IETF и отрасли
IETF быстро внедрял PQC в протоколы. К 2024 году разрабатывались проекты RFC по ML-KEM в TLS 1.3, SSH и сертификатах X.509. Cloudflare, Google и Amazon объявили о планах внедрить ML-KEM в свои стеки TLS. Apple объявила о PQ3 для iMessage, использующем ML-KEM для постквантовой прямой секретности на основе цепочки смены ключей; эта технология была развёрнута более чем на миллиарде устройств.
Итоги конкурса
Конкурс NIST PQC продемонстрировал, что открытая совместная стандартизация криптографических решений работает эффективно. В ходе процесса были взломаны несколько высоко оценённых схем (GeMSS, SIKE и Rainbow), что подтвердило важность широкого публичного криптоанализа. Конкурс также стимулировал разработку эффективных аппаратных реализаций и библиотек с открытым исходным кодом (liboqs, PQClean), ускоривших внедрение.
Текущая работа по стандартизации
Стандартизация постквантовой криптографии ещё не завершена. NIST продолжает оценивать дополнительные схемы подписи для обеспечения разнообразия. Орган по финансовым стандартам X9 разрабатывает стандарты PQC для банковской отрасли. ETSI и ISO приводят свои стандарты в соответствие с NIST FIPS. Разрабатываются рекомендации по переходу для отдельных отраслей: здравоохранения (последствия требований HIPAA), оборонной отрасли (набор CNSA 2.0 от NSA) и телекоммуникаций (3GPP для 5G/6G).
Викторина по раундам NIST PQC
Сколько кандидатов вышло из числа первоначальных заявок во второй раунд конкурса NIST PQC?
Итоги конкурса NIST PQC
В 2016 году NIST запустил проект стандартизации PQC, получив 69 полных заявок. Три раунда оценки сократили число кандидатов на основе таких критериев, как безопасность, производительность и разнообразие. В итоге были выбраны Kyber (ML-KEM, FIPS 203), Dilithium (ML-DSA, FIPS 204), SPHINCS+ (SLH-DSA, FIPS 205) и FALCON (FN-DSA, FIPS 206). Конкурс подтвердил важность открытого криптоанализа и привёл к появлению широко принятых стандартов, которые теперь внедряются в протоколы TLS, SSH и обмена сообщениями.
Часто задаваемые вопросы
Урок «Конкурс NIST PQC: процесс и критерии» бесплатный?
Да — полный текст урока «Конкурс NIST PQC: процесс и критерии» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Конкурс NIST PQC: процесс и критерии»?
Изучите шестилетний конкурс NIST: критерии подачи заявок, этапы оценки и обоснование окончательного выбора. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Конкурс NIST PQC: процесс и критерии»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Конкурс NIST PQC: процесс и критерии
- ML-KEM (FIPS 203): стандартизация CRYSTALS-Kyber
- ML-DSA (FIPS 204) и SLH-DSA (FIPS 205)
- Планирование перехода на постквантовые стандарты