почему вокруг SSH и SSL поднялся кипиш и что делать прямо сейчас
Паника вокруг квантовых компьютеров и безопасности протоколов вроде SSH, SSL/TLS и VPN — это не маркетинговый шум vendor-ов, продающих новые фаерволы. Суть проблемы не в том, что «завтра всё упадет», а в том, как устроена математическая основа современного интернета.
---
1. В чём суть квантовой угрозы?
Вся классическая асимметричная криптография (RSA, ECC/ECDSA, Diffie-Hellman) держится на двух сложновычислимых задачах:
- Факторизация больших чисел (сложно найти простые множители гигантского числа).
- Дискретное логарифмирование (в том числе на эллиптических кривых).
Обычному суперкомпьютеру на перебор таких задач требуются тысячи лет. Но для достаточно мощного квантового компьютера существует алгоритм Шора (*Shor's algorithm*). Он решает задачи факторизации и дискретного логарифмирования за полиномиальное время — то есть за считанные минуты.
[ Классическая асимметрика ]
/ \
RSA / ECC Diffie-Hellman
\ /
----------------------------
│
▼
[ Алгоритм Шора ]
│
▼
Взлом ключа за несколько минут
> А как же AES и SHA?
> Симметричное шифрование (AES-256) и хеш-функции (SHA-256) пострадают незначительно. Алгоритм Гровера (*Grover's algorithm*) снижает эффективную стойкость AES ровно вдвое: AES-128 станет эквивалентен 64 битам (уже небезопасно), а AES-256 опустится до 128 бит стойкости — этого с огромным запасом хватит еще на десятилетия.
---
2. Почему SSH и SSL/TLS — в зоне максимального риска?
В протоколах защищенной передачи данных асимметричные ключи выполняют две критические функции:
1. Аутентификация (проверка того, что сервер — это действительно ваш сервер, а не MitM-перехватчик).
2. Обмен ключами (*Key Exchange*, e.g., ECDHE) — безопасная выработка сессионного ключа.
Сектор безопасности выделяет две ключевые вектора атак:
Атака «Harvest Now, Decrypt Later» (HNDL)
Это главная причина, почему IT-гиганты и государственные структуры внедряют изменения уже сегодня:
- Злоумышленник заменяет или просто молча записывает весь ваш зашифрованный TLS/SSH-трафик прямо сейчас.
- Через 5–10 лет появляется рабочий квантовый компьютер.
- Записанный ранее обмен ключами взламывается алгоритмом Шора, и архивный трафик за много лет мгновенно расшифровывается.
Если ваша система передает данные с высоким сроком конфиденциальности (коммерческая тайна, персональные данные, инфраструктурные доступы), они находятся под угрозой компрометации уже сегодня.
Подделка цифровых подписей
Как только квантовый компьютер станет реальностью, авторизация по стандартным SSH-ключам (Ed25519, RSA) и SSL-сертификаты X.509 потеряют силу. Злоумышленник сможет мгновенно вычислять приватный ключ по открытому и беспрепятственно подключаться к серверам или подменять веб-сайты.
---
3. На каком этапе защита находится сегодня?
Индустрия перешла в фазу активного внедрения PQC (*Post-Quantum Cryptography*).
- Стандарты NIST: Национальный институт стандартов США официально утвердил первые постквантовые алгоритмы:
- ML-KEM (CRYSTALS-Kyber) — основной алгоритм для обмена ключами (KEM).
- ML-DSA (CRYSTALS-Dilithium) и SLH-DSA (SPHINCS+) — для цифровых подписей.
- OpenSSH: В свежие релизы OpenSSH по умолчанию включен гибридный алгоритм обмена ключами
sntrup761x25519-sha512@openssh.com(сочетание классическогоX25519и постквантовогоNTRU Prime). - Браузеры и TLS: Chrome и Firefox поддерживают гибридные механизмы обмена ключами (например,
X25519 + ML-KEM-768).
---
4. Концепция «Гибридного режима»
Постквантовые алгоритмы (преимущественно основанные на математике решёток / *lattice-based*) относительно молоды. Всегда существует гипотетический риск, что в их математической модели завтра найдут уязвимость.
Чтобы исключить этот риск, применяется гибридный обмен ключами:
$$\text{Сессионный ключ} = \text{KDF}(\text{Классический ECDH} + \text{Постквантовый ML-KEM})$$
Для взлома такой сессии атакуюшему придется одновременно поломать и эллиптическую кривую, и постквантовый алгоритм.
---
5. Практические проблемы и издержки PQC
Переход на постквантовые стандарты не проходит бесшовно для сетевой инфраструктуры.
| Параметр | Классический подход (RSA / ECC) | Постквантовый подход (ML-KEM / SPHINCS+) |
| --- | --- | --- |
| Размер публичного ключа | RSA-3072: ~384 байта / Ed25519: 32 байта | ML-KEM-768: 1184 байта |
| Размер подписи | Ed25519: 64 байта | SPHINCS+: от 8 до 40 Килобайт |
| Сетевые накладные расходы | Минимальные, умещаются в один TCP-пакет | Вызывают фрагментацию IP-пакетов и проблемы с Middlebox |
| Нагрузка на CPU | Низкая | Высокая при генерации и верификации подписей |
Фрагментация TCP/UDP пакетов на этапе рукопожатия (*Handshake*) может приводить к сбоям на старых фаерволах, балансировщиках и Middlebox-устройствах, плохо обрабатывающих крупные заголовки.
---
6. Чек-лист для системных администраторов и DevOps
1. Обновите OpenSSH. Убедитесь, что на серверах и клиентах используются актуальные версии OpenSSH, где постквантовые KEM включены по умолчанию.
2. Включите TLS 1.3. Обновляйте веб-серверы и балансировщики (Nginx, HAProxy, Envoy) до версий с поддержкой гибридных групп обмена ключами.
3. Оцените Crypto Agility (гибкость криптографии). Проведите инвентаризацию: найдите жестко прописанные (hardcoded) RSA-ключи, старые самоподписанные сертификаты и сервисы с зашитыми алгоритмами, чтобы их можно было оперативно заменить.