Цели главы. Перевести алгоритмические результаты частей II–III на язык информационной безопасности: точно отделить развёрнутые схемы, уязвимые для Шора, от примитивов, которые Гровер лишь ускоряет, и от постквантовых семейств; ввести понятия CRQC и HNDL; применить неравенство Моски к срокам миграции. Формул в главе почти нет, но оговорки о модели атаки здесь не менее важны, чем оценки степеней двойки.
Чтобы оценить ущерб, вспомним, из чего состоит криптографическая инфраструктура.
Типичное TLS 1.3-соединение уже гибридно в широком смысле: (EC)DHE или KEM участвует в выработке сеансовых ключей, сертификатная подпись удостоверяет сервер, а AEAD вроде AES-GCM или ChaCha20-Poly1305 защищает дальнейший трафик. Конкретные алгоритмы зависят от конфигурации. Квантовая угроза различна для этих частей: широко развёрнутые классические обмен и подпись уязвимы для Шора, а симметрическая защита испытывает лишь квадратичное ускорение общего перебора.
Сведём результаты главы 7 в карту ущерба. Алгоритмы Шора для факторизации и дискретного логарифма, включая эллиптический, при наличии достаточно большой отказоустойчивой машины полиномиально ломают широко развёрнутые семейства:
Это не «стойкость просела, удлиним ключи». Рост размера RSA или эллиптической группы повышает стоимость квантовой атаки лишь полиномиально вместе с размером входа и не возвращает прежнюю асимптотику; практичные размеры ключей не лечат уязвимое основание. Но формулировка «Шор ломает всю асимметрию» неверна: решёточные, хешевые и кодовые постквантовые схемы тоже асимметричны и на факторизации или дискретном логарифме не основаны. Заменить надо именно уязвимые семейства, а не саму идею открытого ключа.
Для идеализированного симметричного примитива общий квантовый инструмент — ускоренный поиск; специальные атаки на конкретную конструкцию надо оценивать отдельно. Картина принципиально мягче, чем у Шора:
Итоговая асимметрия угрозы, определяющая всю стратегию перехода: симметрику — удлинить, асимметрику — заменить.
Криптографически значимый квантовый компьютер (CRQC) — отказоустойчивая машина, способная исполнить Шора на практически используемом ключе в полезное для атакующего время. Это не фиксированное число кубитов: оценки для RSA-2048 зависят от кода, связности, скорости цикла, физической ошибки, допустимого времени и алгоритма и уже расходятся от сотен тысяч до миллионов физических кубитов. Современные эксперименты демонстрируют отдельные логические памяти и операции, но не такой расчёт. Достоверной даты CRQC нет, поэтому управлять риском по единственному прогнозу нельзя; полезный инструмент — неравенство Моски. Обозначим:
Если x + y > z — вы уже опоздали.
Пример: медицинские данные должны быть тайной 25 лет (x = 25), миграция крупной организации займёт 7 лет (y = 7); если z < 32 лет, ждать появления машины для начала перехода поздно. При рабочем сценарии z = 20 запас уже отрицателен на 12 лет. Неравенство не предсказывает z и не доказывает неизбежность CRQC: оно показывает, при каких допустимых сценариях риск требует действия, и заставляет явно записать сроки данных и миграции.
Неравенство Моски материализуется в конкретной атаке — harvest now, decrypt later: противник записывает зашифрованный трафик сегодня, чтобы расшифровать после появления CRQC. Записанное TLS-рукопожатие содержит всё необходимое: будущий Шор восстановит из него эфемерный секрет ECDH, а с ним — сеансовый ключ и весь трафик. Три свойства делают атаку особенно неприятной:
Отсюда одна из осей приоритизации: обмен ключами для данных с длинным x защищают рано, потому что будущая атака может раскрыть уже записанный трафик. Подпись нельзя «расшифровать потом», но у неё своя экспозиция: прошивка, документ, журнал или корневой сертификат могут проверяться десятилетиями, а после появления CRQC уязвимой схемой можно будет подписать новую подделку. Реальная очередь учитывает обе оси вместе с критичностью, доступностью обновления и зависимостями системы.
| Примитив | Атака | Ущерб | Действие |
|---|---|---|---|
| RSA (шифрование/подпись) | Шор | Полный взлом | Заменить (гл. 13) |
| DH, ECDH | Шор | Полный взлом | Заменить |
| ECDSA, DSA, ГОСТ 34.10 | Шор | Полный взлом | Заменить |
| AES-128 | Общий поиск | ~264 запросов в модели Гровера | Для нового долгого срока — AES-256 |
| AES-256, «Кузнечик» | Общий поиск | ~2128 запросов | Сохраняют большой запас |
| 256-битный хеш | Гровер/BHT | Прообраз ~2128; коллизия ~285 | Выбирать по требуемому свойству |
| 384-битный хеш | Гровер/BHT | Прообраз ~2192; коллизия ~2128 | Консервативный профиль |
| Одноразовый блокнот | — | Совершенная секретность при строгих условиях | Защитить распределение и одноразовость ключа |
Ответы и указания. 1: опоздание при z < 5, z < 15, z < 35 соответственно; категория (в) требует действий даже во многих далёких сценариях. 2: GNFS имеет субэкспоненциальную, но сверхполиномиальную сложность по длине модуля; Шор — полиномиальную. Увеличение ключа заметно тормозит обе стороны, но не устраняет качественное преимущество квантовой атаки. 3: Шор позволяет по открытому ключу получить секрет подписи; P2PKH/P2WPKH до первой траты показывают лишь хеш, но P2TR сразу публикует ключ, а повторно используемый адрес оставляет раскрытый ключ и после подтверждения. Гровер даёт только квадратичный общий поиск по пространству nonce/прообразов, причём майнинг — гонка с ограниченным временем и дорогим последовательным квантовым вычислением. 5: нет. Соль исключает общие заранее вычисленные таблицы, но не офлайн-проверку кандидатов для одной записи. Гровер квадратично ускоряет идеализированный равномерный поиск; реальные пароли неравномерны, а стоимость обратимого KDF, память, параллелизм и скорость перебора меняют оценку. Длинная случайная парольная фраза и параметризованный memory-hard KDF остаются нужными, но это не сводится буквально к «половине длины пароля».