
NIST опублікував три стандарти пост-квантової криптографії 13 серпня 2024 року – FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) і FIPS 205 (SLH-DSA) – завершивши восьмирічний відкритий конкурс, а виконавчий наказ Білого дому від червня 2026 зобов’язав федеральні цивільні системи США замінити RSA і ECDH по ключовому обміну до 2030 року і по цифровому підпису до 2031-го. Apple, Google і Cloudflare не чекали директиви: перші виробничі PQC-реалізації з’явилися ще у березні 2024.
Аналітичний огляд поточного стану пост-квантового переходу та що це означає для корпоративної безпеки можна знайти в нашому Архіві технологічних матеріалів NewsGroup.
- FIPS 203, 204 і 205 – що саме стандартизував NIST
- Атака Шора і RSA-2048: оцінки кубітів змінилися
- HNDL – атака, що вже відбувається
- Apple PQ3, Chrome ML-KEM і Cloudflare: перші виробничі розгортання
- Більше матеріалів
- Apple, Google і Cloudflare перейшли на пост-квантове шифрування
- Ринок репо: механіка overnight-позики під заставу облігацій
- OpenAI скасувала GPT-6.1 Astra через збої в контролі агента
- Флорида вимагає зупинити розробку ChatGPT до введення незалежного нагляду
- Поганік з Гарварду: трансплантоване серце переймає вік реципієнта
- ActivityPub у бізнес-комунікаціях: чому корпорації і фонди переходять від LinkedIn до федеративних мереж
FIPS 203, 204 і 205 – що саме стандартизував NIST
ML-KEM (FIPS 203), заснований на алгоритмі CRYSTALS-Kyber, замінює RSA і ECDH у задачі узгодження ключів. Безпека стандарту спирається на складність задачі Module Learning With Errors (M-LWE) – математичної проблеми, для якої не відомий ефективний квантовий алгоритм. ML-KEM підтримує три рівні безпеки: ML-KEM-512 (AES-128 еквівалент), ML-KEM-768 і ML-KEM-1024.
ML-DSA (FIPS 204) – стандарт цифрового підпису на ґратчастих структурах, заснований на CRYSTALS-Dilithium. Швидший за RSA-2048 при верифікації підпису, але з більшим розміром ключа. SLH-DSA (FIPS 205) – резервний варіант на хеш-функціях: не покладається на ґратчасту математику і зберігає безпеку навіть якщо M-LWE виявиться вразливою.
Атака Шора і RSA-2048: оцінки кубітів змінилися
Алгоритм Шора 1994 року зламує RSA за поліноміальний час на квантовому комп’ютері – але скільки кубітів потрібно? Дослідження 2019 року оцінювали розлом RSA-2048 у 20 мільйонів фізичних кубітів. Публікації між травнем 2025 і березнем 2026 знизили оцінку до менш ніж 1 мільйона, а нові архітектурні підходи – потенційно до 100 000 кубітів при оптимальних умовах виправлення помилок.
Google Willow, представлений у грудні 2024, мав 105 кубітів з рекордними показниками виправлення помилок. Практичний квантовий комп’ютер для атаки RSA-2048 не існує – але темп масштабування кубітів прискорився, і оцінки Q-Day (дня першого реального злому RSA) змістилися до кінця 2030-х. Саме це розбіжність між “ще не зламали” і “вже збирають трафік” і є основним ризиком.
HNDL – атака, що вже відбувається
Harvest Now, Decrypt Later (HNDL) – стратегія, при якій зловмисники перехоплюють зашифрований трафік зараз і зберігають до появи квантових можливостей. NSA, CISA і NIST у спільному advisory 2026 року прямо назвали HNDL операційною загрозою, а не теоретичною.
Конкретна мішень – TLS-сесії, де сесійний ключ передавався через RSA або ECDH. Урядові переговори, фінансові транзакції, медичні дані, зашифровані у 2023-2026 роках – можуть бути дешифровані після Q-Day. Криптографічний перехід не може починатися після появи квантового комп’ютера: на міграцію корпоративної інфраструктури іде 5-10 років.
Apple PQ3, Chrome ML-KEM і Cloudflare: перші виробничі розгортання
Apple запустила протокол PQ3 для iMessage разом з iOS 17.4 у березні 2024 – до публікації фінальних FIPS-стандартів. PQ3 поєднує Kyber-засноване встановлення початкового ключа з безперервним пост-квантовим перезаключенням всередині кожної розмови. Компанія позиціонує PQ3 як захист від HNDL-атак на архівовані iMessage-переписки.
Google Chrome увімкнув ML-KEM гібридне TLS-узгодження за замовчуванням на десктопі у березні 2024. Google встановив внутрішній дедлайн завершення повної PQC-міграції своєї інфраструктури у 2029 році. Станом на 2026 рік значна частина TLS-з’єднань до Cloudflare вже використовує пост-квантовий обмін ключами – переважно від користувачів Chrome і Firefox на Android.
«Ми додаємо пост-квантову автентифікацію до з’єднань Cloudflare-до-origin до середини 2026 і до з’єднань відвідувач-до-Cloudflare до середини 2027»
Cloudflare, публічна дорожня карта PQC, 2025
IBM Quantum Safe пропонує корпоративним клієнтам інструментарій криптографічної інвентаризації – пошук усіх точок у кодовій базі де RSA, ECDH або ECDSA використовуються явно чи через залежності. Для банків і страховиків ЄС процес перетинається з NIS2-директивою, що з жовтня 2024 вимагає криптографічного аудиту від операторів критичної інфраструктури.
NSA вимагає CNSA 2.0-відповідності від нових постачальників систем національної безпеки США з 1 січня 2027. Cloudflare планує завершити post-quantum автентифікацію всіх з’єднань до середини 2027. NIST відкрив другий раунд стандартизації для додаткових алгоритмів цифрового підпису поза ґратчастою математикою – наступний пакет стандартів очікується до 2028 року.
Джерела: NIST, Post-Quantum Cryptography (FIPS 203/204/205) · postquantum.wiki, Apple iMessage PQ3 · Palo Alto Networks, Harvest Now Decrypt Later · AppViewX, PQC Readiness 2026





