Проект ЦИТадель
Квантовые вычисления десятилетиями оставались преимущественно темой фундаментальной физики и теории алгоритмов, но к середине 2020-х годов ситуация изменилась. Коррекция ошибок перешла к небольшим ниже-пороговым экспериментам, а постквантовая криптография — от конкурса алгоритмов к стандартам и инженерным планам миграции. Это ещё не означает появления универсального полезного квантового компьютера. Однако для ИТ-специалиста тема уже имеет практическое следствие: неопределённый срок появления такой машины не отменяет риска для данных, которые перехватываются сегодня и должны оставаться секретными много лет.
Эта обзорная статья открывает раздел о квантовых вычислениях. Мы разберём физические и математические основы (кубиты, суперпозицию, запутанность), ключевые алгоритмы (Шора и Гровера), реальное состояние аппаратуры на 2026 год — и подробно остановимся на самой практической части темы: постквантовой криптографии, которая касается каждого, кто отвечает за информационную безопасность. Статья адресована ИТ-специалистам и студентам; знаний квантовой механики не требуется, достаточно линейной алгебры на уровне первого курса.
Классический бит принимает одно из двух значений: 0 или 1. Кубит (quantum bit) — это квантовая система, состояние которой описывается вектором в двумерном комплексном пространстве:
|ψ⟩ = α|0⟩ + β|1⟩, где α, β — комплексные числа (амплитуды), удовлетворяющие условию нормировки |α|2 + |β|2 = 1.
Суперпозиция — «взвешенная комбинация» базисных состояний. Идеальное проективное измерение в вычислительном базисе даёт 0 с вероятностью |α|2 и 1 с вероятностью |β|2, после чего состояние согласуется с полученным исходом. Это не означает, что до измерения кубит в бытовом смысле «равен 0 и 1 одновременно»: комплексные амплитуды образуют единое состояние и могут интерферировать — усиливать или гасить вклад друг друга. Квантовый алгоритм использует именно управляемую интерференцию, а не свободный перебор всех ответов параллельно.
Система из n кубитов в общем случае описывается 2n комплексными амплитудами. Но стандартное измерение возвращает одну n-битовую строку, а не таблицу амплитуд. Экспоненциальная размерность пространства сама по себе не даёт ускорения: схема должна создать полезную структуру состояния и сделать нужный результат вероятным.
Запутанность (entanglement) — состояние нескольких кубитов, которое нельзя разложить на независимые состояния отдельных подсистем. Классический пример — пара Белла |Φ+⟩ = (|00⟩ + |11⟩)/√2: измерения обоих кубитов в одном вычислительном базисе дают согласованные, но случайные результаты. Эти корреляции не позволяют передавать информацию быстрее света. Запутанность необходима многим протоколам и алгоритмам, но сама по себе не гарантирует ускорения: некоторые запутывающие схемы всё же эффективно моделируются классически.
В схемной модели когерентные вентили описываются унитарными операторами, а программа дополняет их измерениями, сбросом кубитов и иногда классическим управлением. Базовые примеры:
Когерентные вентили обратимы — это следствие унитарности; измерение и сброс к ним не относятся. Классические необратимые функции встраивают в обратимые операции с дополнительными кубитами, а временные результаты затем «развычисляют», чтобы они не мешали интерференции. Фреймворки Qiskit, Cirq и PennyLane позволяют описывать схемы на Python, моделировать их и отправлять на доступные облачные процессоры.
Опубликованный Питером Шором в 1994 году алгоритм факторизует целое число N за полиномиальное время — против субэкспоненциального у лучших классических методов. Идея: задача разложения на множители сводится к поиску периода функции f(x) = ax mod N, а период эффективно находится квантовым преобразованием Фурье (QFT). Вариант того же подхода решает задачу дискретного логарифма, в том числе на эллиптических кривых.
Практическое следствие фундаментально: достаточно большой отказоустойчивый квантовый компьютер сломает широко развёрнутые семейства, основанные на факторизации и дискретном логарифме, — RSA, классические DH и DSA, ECDH и ECDSA. Но алгоритм Шора не ломает автоматически всю асимметричную криптографию: постквантовые решёточные, кодовые и хешевые схемы опираются на другие задачи.
Ресурсные оценки для RSA-2048 чувствительны к архитектуре, коду коррекции, физической ошибке, времени цикла и допустимой длительности атаки. В работе 2025 года получена оценка менее миллиона шумных кубитов и менее недели при явно заданной модели поверхностного кода; препринт 2026 года оценивает иной проект на перенастраиваемых нейтральных атомах примерно в 10 тысяч кубитов, но с более долгим выполнением и существенными нерешёнными инженерными задачами. Такие расчёты полезны для сравнения проектов, но не предсказывают дату появления CRQC.
Алгоритм Гровера (1996) находит отмеченный элемент среди N вариантов за O(√N) обращений к оракулу вместо классических O(N); в этой модели квадратичное ускорение оптимально. Для идеализированного полного перебора k-битного ключа это даёт около 2k/2 квантовых запросов. Реальная атака должна обратимо реализовать шифр, многократно и последовательно выполнить глубокую отказоустойчивую схему и учесть ограниченный выигрыш от параллелизма. Поэтому переход на PQC не требует отказаться от качественных симметричных примитивов, а AES-256 сохраняет большой запас.
Для шумных машин предложен класс гибридных вариационных методов — например, VQE для оценки энергий и QAOA для комбинаторной оптимизации. Короткая квантовая схема зависит от параметров, которые подбирает классический оптимизатор. Такой подход удобен для экспериментов, но чувствителен к шуму, качеству оптимизации и стоимости измерений; общепризнанного сквозного практического преимущества над лучшими классическими методами пока не показано.
Единой выигравшей технологии кубита нет — развиваются несколько платформ:
Центральный прогресс середины 2020-х — экспериментальная проверка отдельных элементов квантовой коррекции ошибок. Физические кубиты объединяют в логический кубит и многократно измеряют синдромы, не считывая само логическое состояние. В 2023 году поверхностные коды расстояний 3 и 5 показали улучшение при масштабировании; Willow затем продемонстрировал ниже-пороговые памяти расстояний 5 и 7, включая декодирование в реальном времени. В 2025 году на нейтральных атомах были показаны ниже-пороговая коррекция и набор отказоустойчивых логических операций на массивах до нескольких сотен атомов.
Это важные рубежи, но ещё не универсальная отказоустойчивая машина: нынешние логические схемы малы, а криптографически значимому алгоритму Шора и многим другим крупным приложениям нужны намного меньшие логические ошибки, тысячи логических кубитов, длительная стабильность, быстрая классическая обработка синдромов и дорогое исполнение неклиффордовских операций. Дорожная карта производителя не является прогнозом. Надёжной даты появления криптографически значимого компьютера нет.
Дата появления криптографически значимого квантового компьютера неизвестна, но зашифрованный трафик можно перехватить и сохранить уже сегодня, а попытаться расшифровать позднее. Этот сценарий называют harvest now, decrypt later (HNDL). Поэтому неопределённый прогноз не даёт одинакового ответа для всех систем: канал с краткоживущими данными и архив с секретами на десятилетия имеют разную срочность. К сроку конфиденциальности добавляется время, необходимое организации для миграции.
Постквантовая криптография (Post-Quantum Cryptography, PQC) — это классические алгоритмы для обычных компьютеров, основанные на задачах, для которых не известно эффективных классических или квантовых атак при выбранных параметрах. Такая формулировка не обещает вечной стойкости: криптоанализ и пересмотр параметров продолжаются. В августе 2024 года NIST после открытого процесса стандартизации утвердил три стандарта:
В 2025 году NIST выбрал основанный на кодах HQC для подготовки второго стандарта KEM с иной математической базой. По состоянию на август 2026 года сам FIPS для HQC ещё не опубликован. Разнообразие оснований важно: история взломанного кандидата SIKE показывает, почему результат конкурса нельзя превращать в утверждение о доказанной неуязвимости целого семейства.
Постквантовые алгоритмы заметно меняют размеры протокольных объектов. Сырой ключ инкапсуляции ML-KEM-768 занимает 1184 байта, а шифртекст — 1088 байт; открытый ключ X25519 — 32 байта. У ML-DSA-65 открытый ключ занимает 1952 байта, подпись — 3309 байт, тогда как сырая подпись ECDSA P-256 состоит из двух 32-байтных чисел. Это влияет на TLS, сертификатные цепочки, прошивки и встраиваемые устройства. Решёточные операции часто быстры, но производительность и память надо измерять для конкретной реализации и платформы.
Распространённая переходная стратегия — гибридное установление ключей: классический и постквантовый секреты объединяются специфицированным комбинатором. При корректной конструкции защита стремится сохраниться, пока стойка хотя бы одна компонента; самодельное соединение двух алгоритмов такого свойства не гарантирует. X25519MLKEM768 уже широко внедрён и с августа 2026 года стандартизован в RFC 10024 для TLS 1.3. Подписи, X.509 и публичная PKI проходят отдельный путь стандартизации и совместимости.
NIST IR 8547 предлагает для американского переходного плана рубежи 2030 и 2035 годов, но по состоянию на август 2026 года остаётся первоначальным проектом, а сроки других государств различаются. Крупная миграция занимает годы, поэтому планирование строят не от одной предполагаемой даты CRQC, а от собственных сроков данных, устройств, подписей и замены зависимостей:
PQC часто путают с квантовым распределением ключей (QKD, протокол BB84 и его наследники). В QKD стороны оценивают ошибки и другие параметры квантового канала, а затем выполняют исправление ошибок и усиление секретности, чтобы ограничить возможную информацию перехватчика. Это не обещает безусловно заметить каждое вмешательство в каждой реализации. Технология требует специальной оптики или спутниковой инфраструктуры, аутентифицированного классического канала и защиты реальных устройств от побочных атак. Для обычного интернет-трафика, API, документов и обновлений масштабируемый ответ — PQC; QKD остаётся специальным инструментом для отдельных каналов.
Квантовые вычисления прошли путь от мысленного эксперимента Фейнмана до инженерной дисциплины с экспериментами, ресурсными оценками и стандартами. Для ИТ-специалиста в этой истории два слоя. Первый — фундаментальный: кубиты, суперпозиция и интерференция представляют иную модель вычислений и уточняют само понятие вычислимого ресурса. Второй — практический: постквантовая криптография уже вошла в протоколы и библиотеки, а переход требует текущего планирования. Глоссарий поможет ориентироваться в терминах, а курс последовательно проведёт от линейной алгебры до лабораторной постквантовой миграции.