2026 г.

Квантовые вычисления: от кубита до постквантовой криптографии

Проект ЦИТадель

Введение

Квантовые вычисления десятилетиями оставались преимущественно темой фундаментальной физики и теории алгоритмов, но к середине 2020-х годов ситуация изменилась. Коррекция ошибок перешла к небольшим ниже-пороговым экспериментам, а постквантовая криптография — от конкурса алгоритмов к стандартам и инженерным планам миграции. Это ещё не означает появления универсального полезного квантового компьютера. Однако для ИТ-специалиста тема уже имеет практическое следствие: неопределённый срок появления такой машины не отменяет риска для данных, которые перехватываются сегодня и должны оставаться секретными много лет.

Эта обзорная статья открывает раздел о квантовых вычислениях. Мы разберём физические и математические основы (кубиты, суперпозицию, запутанность), ключевые алгоритмы (Шора и Гровера), реальное состояние аппаратуры на 2026 год — и подробно остановимся на самой практической части темы: постквантовой криптографии, которая касается каждого, кто отвечает за информационную безопасность. Статья адресована ИТ-специалистам и студентам; знаний квантовой механики не требуется, достаточно линейной алгебры на уровне первого курса.

1. Кубит: основа квантовых вычислений

Суперпозиция

Классический бит принимает одно из двух значений: 0 или 1. Кубит (quantum bit) — это квантовая система, состояние которой описывается вектором в двумерном комплексном пространстве:

|ψ⟩ = α|0⟩ + β|1⟩, где α, β — комплексные числа (амплитуды), удовлетворяющие условию нормировки |α|2 + |β|2 = 1.

Суперпозиция — «взвешенная комбинация» базисных состояний. Идеальное проективное измерение в вычислительном базисе даёт 0 с вероятностью |α|2 и 1 с вероятностью |β|2, после чего состояние согласуется с полученным исходом. Это не означает, что до измерения кубит в бытовом смысле «равен 0 и 1 одновременно»: комплексные амплитуды образуют единое состояние и могут интерферировать — усиливать или гасить вклад друг друга. Квантовый алгоритм использует именно управляемую интерференцию, а не свободный перебор всех ответов параллельно.

Система из n кубитов в общем случае описывается 2n комплексными амплитудами. Но стандартное измерение возвращает одну n-битовую строку, а не таблицу амплитуд. Экспоненциальная размерность пространства сама по себе не даёт ускорения: схема должна создать полезную структуру состояния и сделать нужный результат вероятным.

Запутанность

Запутанность (entanglement) — состояние нескольких кубитов, которое нельзя разложить на независимые состояния отдельных подсистем. Классический пример — пара Белла +⟩ = (|00⟩ + |11⟩)/√2: измерения обоих кубитов в одном вычислительном базисе дают согласованные, но случайные результаты. Эти корреляции не позволяют передавать информацию быстрее света. Запутанность необходима многим протоколам и алгоритмам, но сама по себе не гарантирует ускорения: некоторые запутывающие схемы всё же эффективно моделируются классически.

Ограничения
  • Теорема о запрете клонирования: произвольное неизвестное квантовое состояние нельзя идеально скопировать. Поэтому квантовую коррекцию нельзя построить простым дублированием; в QKD запрет клонирования работает вместе с неортогональностью состояний и возмущением при измерении.
  • Декогеренция: неконтролируемое взаимодействие с окружением разрушает относительные фазы и запутанность. Характерные времена и скорости вентилей различаются между платформами на много порядков, поэтому сравнивают не одно «время жизни», а полный профиль ошибок и операций.
  • Измерение: нельзя прочитать неизвестные амплитуды одного экземпляра состояния. Измерение выдаёт случайный классический исход и обычно меняет состояние; для томографии нужны многие одинаково подготовленные экземпляры.

2. Квантовые вентили и схемы

В схемной модели когерентные вентили описываются унитарными операторами, а программа дополняет их измерениями, сбросом кубитов и иногда классическим управлением. Базовые примеры:

  • Вентиль Адамара (H): переводит |0⟩ в равномерную суперпозицию (|0⟩ + |1⟩)/√2 и меняет вычислительный базис на базис Адамара.
  • Вентили Паули (X, Y, Z): X — квантовый аналог классического NOT; Z меняет знак амплитуды состояния |1⟩.
  • CNOT: двухкубитный вентиль «управляемое NOT», основной инструмент создания запутанности.
  • Вентиль T: поворот фазы на π/4; вместе с H и CNOT образует универсальный набор — любую квантовую операцию можно приблизить их комбинацией.

Когерентные вентили обратимы — это следствие унитарности; измерение и сброс к ним не относятся. Классические необратимые функции встраивают в обратимые операции с дополнительными кубитами, а временные результаты затем «развычисляют», чтобы они не мешали интерференции. Фреймворки Qiskit, Cirq и PennyLane позволяют описывать схемы на Python, моделировать их и отправлять на доступные облачные процессоры.

3. Ключевые алгоритмы

Алгоритм Шора

Опубликованный Питером Шором в 1994 году алгоритм факторизует целое число N за полиномиальное время — против субэкспоненциального у лучших классических методов. Идея: задача разложения на множители сводится к поиску периода функции f(x) = ax mod N, а период эффективно находится квантовым преобразованием Фурье (QFT). Вариант того же подхода решает задачу дискретного логарифма, в том числе на эллиптических кривых.

Практическое следствие фундаментально: достаточно большой отказоустойчивый квантовый компьютер сломает широко развёрнутые семейства, основанные на факторизации и дискретном логарифме, — RSA, классические DH и DSA, ECDH и ECDSA. Но алгоритм Шора не ломает автоматически всю асимметричную криптографию: постквантовые решёточные, кодовые и хешевые схемы опираются на другие задачи.

Ресурсные оценки для RSA-2048 чувствительны к архитектуре, коду коррекции, физической ошибке, времени цикла и допустимой длительности атаки. В работе 2025 года получена оценка менее миллиона шумных кубитов и менее недели при явно заданной модели поверхностного кода; препринт 2026 года оценивает иной проект на перенастраиваемых нейтральных атомах примерно в 10 тысяч кубитов, но с более долгим выполнением и существенными нерешёнными инженерными задачами. Такие расчёты полезны для сравнения проектов, но не предсказывают дату появления CRQC.

Алгоритм Гровера

Алгоритм Гровера (1996) находит отмеченный элемент среди N вариантов за O(√N) обращений к оракулу вместо классических O(N); в этой модели квадратичное ускорение оптимально. Для идеализированного полного перебора k-битного ключа это даёт около 2k/2 квантовых запросов. Реальная атака должна обратимо реализовать шифр, многократно и последовательно выполнить глубокую отказоустойчивую схему и учесть ограниченный выигрыш от параллелизма. Поэтому переход на PQC не требует отказаться от качественных симметричных примитивов, а AES-256 сохраняет большой запас.

Вариационные алгоритмы

Для шумных машин предложен класс гибридных вариационных методов — например, VQE для оценки энергий и QAOA для комбинаторной оптимизации. Короткая квантовая схема зависит от параметров, которые подбирает классический оптимизатор. Такой подход удобен для экспериментов, но чувствителен к шуму, качеству оптимизации и стоимости измерений; общепризнанного сквозного практического преимущества над лучшими классическими методами пока не показано.

4. Аппаратура: состояние на 2026 год

Единой выигравшей технологии кубита нет — развиваются несколько платформ:

  • Сверхпроводящие кубиты: быстрые вентили и развитое изготовление, но криогеника, локальная связность, утечка и коррелированные ошибки. На процессорах Willow показаны поверхностные коды расстояний 5 и 7.
  • Ионы в ловушках: долгая когерентность и широкая связность внутри регистра, но более медленные операции и сложное управление длинными цепочками. Масштабирование требует модульности, переноса ионов или фотонных связей.
  • Нейтральные атомы: перестраиваемые массивы в оптических пинцетах и ридберговские взаимодействия. Удержание тысяч когерентных атомных кубитов уже показано, но размер массива нельзя отождествлять с числом одновременно доступных высокоточных логических операций.
  • Фотонные системы: удобны для передачи информации и слабо взаимодействуют с окружением, но потери, источники, детекторы и вероятностные запутывающие операции требуют большой избыточности. Не вся установка обязательно работает при комнатной температуре.
  • Топологический подход: предлагает нелокально кодировать информацию в экзотических состояниях вещества. Предварительные эксперименты активно обсуждаются, но зрелый топологический логический кубит ещё не стал общепринятой аппаратной платформой.

Центральный прогресс середины 2020-х — экспериментальная проверка отдельных элементов квантовой коррекции ошибок. Физические кубиты объединяют в логический кубит и многократно измеряют синдромы, не считывая само логическое состояние. В 2023 году поверхностные коды расстояний 3 и 5 показали улучшение при масштабировании; Willow затем продемонстрировал ниже-пороговые памяти расстояний 5 и 7, включая декодирование в реальном времени. В 2025 году на нейтральных атомах были показаны ниже-пороговая коррекция и набор отказоустойчивых логических операций на массивах до нескольких сотен атомов.

Это важные рубежи, но ещё не универсальная отказоустойчивая машина: нынешние логические схемы малы, а криптографически значимому алгоритму Шора и многим другим крупным приложениям нужны намного меньшие логические ошибки, тысячи логических кубитов, длительная стабильность, быстрая классическая обработка синдромов и дорогое исполнение неклиффордовских операций. Дорожная карта производителя не является прогнозом. Надёжной даты появления криптографически значимого компьютера нет.

5. Постквантовая криптография: практическая сторона вопроса

Угроза «собрать сейчас — расшифровать потом»

Дата появления криптографически значимого квантового компьютера неизвестна, но зашифрованный трафик можно перехватить и сохранить уже сегодня, а попытаться расшифровать позднее. Этот сценарий называют harvest now, decrypt later (HNDL). Поэтому неопределённый прогноз не даёт одинакового ответа для всех систем: канал с краткоживущими данными и архив с секретами на десятилетия имеют разную срочность. К сроку конфиденциальности добавляется время, необходимое организации для миграции.

Стандарты NIST

Постквантовая криптография (Post-Quantum Cryptography, PQC) — это классические алгоритмы для обычных компьютеров, основанные на задачах, для которых не известно эффективных классических или квантовых атак при выбранных параметрах. Такая формулировка не обещает вечной стойкости: криптоанализ и пересмотр параметров продолжаются. В августе 2024 года NIST после открытого процесса стандартизации утвердил три стандарта:

  • FIPS 203 (ML-KEM, бывший CRYSTALS-Kyber) — механизм инкапсуляции ключей для установления общего секрета. Основан на модульно-решёточной задаче Module-LWE.
  • FIPS 204 (ML-DSA, бывший CRYSTALS-Dilithium) — модульно-решёточная цифровая подпись, предназначенная для ролей, которые сейчас выполняют RSA-подписи и ECDSA.
  • FIPS 205 (SLH-DSA, на основе SPHINCS+) — бесстатусная хеш-подпись с иной математической основой; её цена — более крупные подписи и другой профиль производительности.

В 2025 году NIST выбрал основанный на кодах HQC для подготовки второго стандарта KEM с иной математической базой. По состоянию на август 2026 года сам FIPS для HQC ещё не опубликован. Разнообразие оснований важно: история взломанного кандидата SIKE показывает, почему результат конкурса нельзя превращать в утверждение о доказанной неуязвимости целого семейства.

Цена перехода

Постквантовые алгоритмы заметно меняют размеры протокольных объектов. Сырой ключ инкапсуляции ML-KEM-768 занимает 1184 байта, а шифртекст — 1088 байт; открытый ключ X25519 — 32 байта. У ML-DSA-65 открытый ключ занимает 1952 байта, подпись — 3309 байт, тогда как сырая подпись ECDSA P-256 состоит из двух 32-байтных чисел. Это влияет на TLS, сертификатные цепочки, прошивки и встраиваемые устройства. Решёточные операции часто быстры, но производительность и память надо измерять для конкретной реализации и платформы.

Миграция уже идёт

Распространённая переходная стратегия — гибридное установление ключей: классический и постквантовый секреты объединяются специфицированным комбинатором. При корректной конструкции защита стремится сохраниться, пока стойка хотя бы одна компонента; самодельное соединение двух алгоритмов такого свойства не гарантирует. X25519MLKEM768 уже широко внедрён и с августа 2026 года стандартизован в RFC 10024 для TLS 1.3. Подписи, X.509 и публичная PKI проходят отдельный путь стандартизации и совместимости.

NIST IR 8547 предлагает для американского переходного плана рубежи 2030 и 2035 годов, но по состоянию на август 2026 года остаётся первоначальным проектом, а сроки других государств различаются. Крупная миграция занимает годы, поэтому планирование строят не от одной предполагаемой даты CRQC, а от собственных сроков данных, устройств, подписей и замены зависимостей:

  1. Инвентаризация: составить реестр используемой криптографии — протоколы, библиотеки, сертификаты, встроенные устройства. Обычно это самый трудоёмкий этап.
  2. Приоритизация: в первую очередь защищать каналы, по которым идут данные с долгим сроком конфиденциальности (HNDL), и системы с долгим жизненным циклом — прошивки, транспорт, медицинскую технику, где подпись обновлений должна быть валидна десятилетиями.
  3. Гибридное внедрение: переводить TLS и VPN на гибридные схемы по мере обновления библиотек.
  4. Криптогибкость: проектировать системы так, чтобы алгоритм можно было заменить без переписывания архитектуры — уроки миграций с MD5 и SHA-1 показывают, что жёстко зашитая криптография живёт дольше, чем должна.
Квантовое распределение ключей — не то же самое

PQC часто путают с квантовым распределением ключей (QKD, протокол BB84 и его наследники). В QKD стороны оценивают ошибки и другие параметры квантового канала, а затем выполняют исправление ошибок и усиление секретности, чтобы ограничить возможную информацию перехватчика. Это не обещает безусловно заметить каждое вмешательство в каждой реализации. Технология требует специальной оптики или спутниковой инфраструктуры, аутентифицированного классического канала и защиты реальных устройств от побочных атак. Для обычного интернет-трафика, API, документов и обновлений масштабируемый ответ — PQC; QKD остаётся специальным инструментом для отдельных каналов.

6. Трезвый итог: что реально, а что хайп

  • Реально: ниже-пороговое подавление ошибок показано на малых кодах; постквантовые стандарты приняты и внедряются в протоколы и библиотеки; HNDL создаёт риск для уже записываемых долгоживущих секретов; миграция требует инвентаризации и многолетней инженерной работы.
  • Преувеличено: «квантовые компьютеры скоро ускорят любые вычисления». Ускорение известно для конкретных структур задач. Эксперименты уже показывали преимущество в выборке и сертифицированной случайности, но это не равнозначно широкому экономически полезному преимуществу для баз данных, ML или оптимизации.
  • Неопределённо: когда и на какой архитектуре появится машина для криптографически значимого Шора. Ни число физических кубитов само по себе, ни корпоративная дорожная карта этого не определяют; срочность миграции выводится из риска и сроков, а не из уверенного календарного прогноза.

Заключение

Квантовые вычисления прошли путь от мысленного эксперимента Фейнмана до инженерной дисциплины с экспериментами, ресурсными оценками и стандартами. Для ИТ-специалиста в этой истории два слоя. Первый — фундаментальный: кубиты, суперпозиция и интерференция представляют иную модель вычислений и уточняют само понятие вычислимого ресурса. Второй — практический: постквантовая криптография уже вошла в протоколы и библиотеки, а переход требует текущего планирования. Глоссарий поможет ориентироваться в терминах, а курс последовательно проведёт от линейной алгебры до лабораторной постквантовой миграции.

Список литературы

  1. M. Nielsen, I. Chuang, "Quantum Computation and Quantum Information," Cambridge University Press, 2010.
  2. P. Shor, "Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer," 1996. arxiv.org/abs/quant-ph/9508027
  3. L. Grover, "A fast quantum mechanical algorithm for database search," 1996. arxiv.org/abs/quant-ph/9605043
  4. J. Preskill, "Quantum Computing in the NISQ era and beyond," 2018. arxiv.org/abs/1801.00862
  5. Google Quantum AI, "Suppressing quantum errors by scaling a surface code logical qubit," Nature, 2023. doi.org/10.1038/s41586-022-05434-1
  6. Google Quantum AI, "Quantum error correction below the surface code threshold," Nature, 2025. doi.org/10.1038/s41586-024-08449-y
  7. S. J. Evered et al., "A fault-tolerant neutral-atom architecture for universal quantum computation," Nature, 2025. doi.org/10.1038/s41586-025-09848-5
  8. C. Gidney, "How to factor 2048 bit RSA integers with less than a million noisy qubits," 2025. arxiv.org/abs/2505.15917
  9. M. Cain et al., "Shor's algorithm is possible with as few as 10,000 reconfigurable atomic qubits," препринт, 2026. arxiv.org/abs/2603.28627
  10. NIST, FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard, 2024. csrc.nist.gov/pubs/fips/203/final
  11. NIST, FIPS 204: Module-Lattice-Based Digital Signature Standard, 2024. csrc.nist.gov/pubs/fips/204/final
  12. NIST, FIPS 205: Stateless Hash-Based Digital Signature Standard, 2024. csrc.nist.gov/pubs/fips/205/final
  13. NIST, "HQC Announced as a 4th Round Selection," 2025. csrc.nist.gov
  14. NIST IR 8547, "Transition to Post-Quantum Cryptography Standards," 2024. csrc.nist.gov/pubs/ir/8547/ipd
  15. IETF RFC 10024, "Post-Quantum Traditional (PQ/T) Hybrid Key Agreement Mechanisms for TLS 1.3," 2026. rfc-editor.org/info/rfc10024
  16. NCSC, "Timelines for migration to post-quantum cryptography," 2025. ncsc.gov.uk/guidance/pqc-migration-timelines
404 Not Found

404 Not Found


nginx/1.24.0 (Ubuntu)

Связь с редакцией