почему вокруг SSH и SSL поднялся кипиш и что делать прямо сейчас

Паника вокруг квантовых компьютеров и безопасности протоколов вроде SSH, SSL/TLS и VPN — это не маркетинговый шум vendor-ов, продающих новые фаерволы. Суть проблемы не в том, что «завтра всё упадет», а в том, как устроена математическая основа современного интернета.

---

1. В чём суть квантовой угрозы?

Вся классическая асимметричная криптография (RSA, ECC/ECDSA, Diffie-Hellman) держится на двух сложновычислимых задачах:

  • Факторизация больших чисел (сложно найти простые множители гигантского числа).
  • Дискретное логарифмирование (в том числе на эллиптических кривых).

Обычному суперкомпьютеру на перебор таких задач требуются тысячи лет. Но для достаточно мощного квантового компьютера существует алгоритм Шора (*Shor's algorithm*). Он решает задачи факторизации и дискретного логарифмирования за полиномиальное время — то есть за считанные минуты.

       [ Классическая асимметрика ]
      /                            \
   RSA / ECC                   Diffie-Hellman
      \                            /
       ----------------------------
                    │
                    ▼
          [ Алгоритм Шора ]
                    │
                    ▼
       Взлом ключа за несколько минут

> А как же AES и SHA?
> Симметричное шифрование (AES-256) и хеш-функции (SHA-256) пострадают незначительно. Алгоритм Гровера (*Grover's algorithm*) снижает эффективную стойкость AES ровно вдвое: AES-128 станет эквивалентен 64 битам (уже небезопасно), а AES-256 опустится до 128 бит стойкости — этого с огромным запасом хватит еще на десятилетия.

---

2. Почему SSH и SSL/TLS — в зоне максимального риска?

В протоколах защищенной передачи данных асимметричные ключи выполняют две критические функции:

1. Аутентификация (проверка того, что сервер — это действительно ваш сервер, а не MitM-перехватчик).
2. Обмен ключами (*Key Exchange*, e.g., ECDHE) — безопасная выработка сессионного ключа.

Сектор безопасности выделяет две ключевые вектора атак:

Атака «Harvest Now, Decrypt Later» (HNDL)

Это главная причина, почему IT-гиганты и государственные структуры внедряют изменения уже сегодня:

  • Злоумышленник заменяет или просто молча записывает весь ваш зашифрованный TLS/SSH-трафик прямо сейчас.
  • Через 5–10 лет появляется рабочий квантовый компьютер.
  • Записанный ранее обмен ключами взламывается алгоритмом Шора, и архивный трафик за много лет мгновенно расшифровывается.

Если ваша система передает данные с высоким сроком конфиденциальности (коммерческая тайна, персональные данные, инфраструктурные доступы), они находятся под угрозой компрометации уже сегодня.

Подделка цифровых подписей

Как только квантовый компьютер станет реальностью, авторизация по стандартным SSH-ключам (Ed25519, RSA) и SSL-сертификаты X.509 потеряют силу. Злоумышленник сможет мгновенно вычислять приватный ключ по открытому и беспрепятственно подключаться к серверам или подменять веб-сайты.

---

3. На каком этапе защита находится сегодня?

Индустрия перешла в фазу активного внедрения PQC (*Post-Quantum Cryptography*).

  • Стандарты NIST: Национальный институт стандартов США официально утвердил первые постквантовые алгоритмы:
  • ML-KEM (CRYSTALS-Kyber) — основной алгоритм для обмена ключами (KEM).
  • ML-DSA (CRYSTALS-Dilithium) и SLH-DSA (SPHINCS+) — для цифровых подписей.
  • OpenSSH: В свежие релизы OpenSSH по умолчанию включен гибридный алгоритм обмена ключами sntrup761x25519-sha512@openssh.com (сочетание классического X25519 и постквантового NTRU Prime).
  • Браузеры и TLS: Chrome и Firefox поддерживают гибридные механизмы обмена ключами (например, X25519 + ML-KEM-768).

---

4. Концепция «Гибридного режима»

Постквантовые алгоритмы (преимущественно основанные на математике решёток / *lattice-based*) относительно молоды. Всегда существует гипотетический риск, что в их математической модели завтра найдут уязвимость.

Чтобы исключить этот риск, применяется гибридный обмен ключами:

$$\text{Сессионный ключ} = \text{KDF}(\text{Классический ECDH} + \text{Постквантовый ML-KEM})$$

Для взлома такой сессии атакуюшему придется одновременно поломать и эллиптическую кривую, и постквантовый алгоритм.

---

5. Практические проблемы и издержки PQC

Переход на постквантовые стандарты не проходит бесшовно для сетевой инфраструктуры.

| Параметр | Классический подход (RSA / ECC) | Постквантовый подход (ML-KEM / SPHINCS+) |
| --- | --- | --- |
| Размер публичного ключа | RSA-3072: ~384 байта / Ed25519: 32 байта | ML-KEM-768: 1184 байта |
| Размер подписи | Ed25519: 64 байта | SPHINCS+: от 8 до 40 Килобайт |
| Сетевые накладные расходы | Минимальные, умещаются в один TCP-пакет | Вызывают фрагментацию IP-пакетов и проблемы с Middlebox |
| Нагрузка на CPU | Низкая | Высокая при генерации и верификации подписей |

Фрагментация TCP/UDP пакетов на этапе рукопожатия (*Handshake*) может приводить к сбоям на старых фаерволах, балансировщиках и Middlebox-устройствах, плохо обрабатывающих крупные заголовки.

---

6. Чек-лист для системных администраторов и DevOps

1. Обновите OpenSSH. Убедитесь, что на серверах и клиентах используются актуальные версии OpenSSH, где постквантовые KEM включены по умолчанию.
2. Включите TLS 1.3. Обновляйте веб-серверы и балансировщики (Nginx, HAProxy, Envoy) до версий с поддержкой гибридных групп обмена ключами.
3. Оцените Crypto Agility (гибкость криптографии). Проведите инвентаризацию: найдите жестко прописанные (hardcoded) RSA-ключи, старые самоподписанные сертификаты и сервисы с зашитыми алгоритмами, чтобы их можно было оперативно заменить.