Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Собрать сейчас, расшифровать потом

22 июня 2026 года Соединённые Штаты подписали Указ 14412 «Securing the Nation Against Advanced Cryptographic Attacks» («Защита страны от передовых криптографических атак»), предписывающий федеральным ведомствам вырвать из своих систем шифрование, которое их защищает, и заменить его математикой, рассчитанной на то, чтобы пережить квантовый компьютер, — и уложиться в срок: постквантовый обмен ключами к концу 2030 года, подписи — к 2031-му. Странное здесь — причина. Квантового компьютера, способного взломать сегодняшнее шифрование, не существует, и никто не может сказать, когда он появится; заслуживающие доверия экспертные оценки расходятся от начала 2030-х до «возможно, никогда — по крайней мере в полезном масштабе». Указ — это ответ не на машину. Это ответ на поведение, которое указ называет в собственном тексте: противники «collecting United States information now, and decrypting it later once large-scale quantum computers are operational» — «собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже, когда заработают крупномасштабные квантовые компьютеры». Собрать сейчас, расшифровать потом. А значит, расшифровка — в будущем, но потеря — в настоящем: всё зашифрованное сегодня, что останется чувствительным к моменту, когда наконец наступит Q-Day — 2032-й, 2035-й, какой угодно, — уже забрано, в ту самую секунду, когда прошло по проводу, который кто-то записывал. Предыдущий выпуск утверждал, что конфиденциальность победила: ЕС попытался взломать сквозное шифрование и не смог. Это неуютное продолжение: победившая конфиденциальность взята взаймы под часы, которые никто не умеет прочесть. Шифрование никогда не было постоянным состоянием. Это ставка на то, что никто не взломает математику в пределах срока полезной жизни ваших данных, — а «собрать сейчас, расшифровать потом» и есть эта ставка, предъявленная к оплате заранее и на данных с самым долгим сроком жизни: на секретах, медицинских картах, исходном коде и прежде всего на биометрических личностях, которые мир именно в этом году принуждал заносить в базы данных. Украденный пароль заново не зашифруешь. И радужку глаза — тоже.

Собрать сейчас, расшифровать потом

Начнём с указа, потому что он читается как ответ на чрезвычайную ситуацию, которой ещё не случилось.

22 июня 2026 года Соединённые Штаты подписали Указ 14412 «Securing the Nation Against Advanced Cryptographic Attacks» («Защита страны от передовых криптографических атак») вместе с сопутствующим указом о квантовых инновациях. Он предписывает федеральным ведомствам перевести системы высокой ценности на постквантовую криптографию — установление ключей к концу 2030 года, цифровые подписи к концу 2031-го, — обязывает подрядчиков следовать тому же графику и требует от каждого ведомства в течение тридцати дней назначить ответственного за постквантовый переход. На сухом языке федеральных предписаний это распоряжение сменить замки во всём правительстве до определённой даты.

То, от чего он защищает, не существует. Криптографически значимый квантовый компьютер — способный выполнить алгоритм Шора в масштабе, нужном для взлома RSA и криптографии на эллиптических кривых, которые защищают практически весь сегодняшний интернет, — не построен, и честный экспертный консенсус состоит в том, что никто не знает, когда он будет построен. Опрос примерно тридцати специалистов по квантовым технологиям, проведённый в декабре 2024 года, оценил вероятность появления такой машины в течение десяти лет примерно как от одного к пяти до одного к трём. Уважаемое меньшинство сомневается, что она вообще дойдёт до полезного масштаба — во всяком случае, ещё очень долго. Так почему срок и почему сейчас?

Потому что указ защищает не от машины. Он сам это говорит. Заявленное в нём обоснование — «the risk of adversaries collecting United States information now, and decrypting it later once large-scale quantum computers are operational» («риск того, что противники собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже, когда заработают крупномасштабные квантовые компьютеры»). Собрать сейчас, расшифровать потом: противнику не нужно взламывать ваше шифрование сегодня, чтобы выиграть. Ему достаточно записать его сегодня — перехватить шифротекст, пока он идёт по кабелю, спутниковому каналу, точке обмена трафиком, — и хранить дёшево и сколь угодно долго, до того дня, когда машина появится. Когда этот день настанет, архив расшифровывается оптом, задним числом. Всякий секрет, который он хранил и который остаётся секретом, раскрывается разом.

Это сворачивает весь квантовый вопрос в один-единственный факт, не зависящий от сроков. Можно спорить, когда наступит Q-Day. Чего оспорить нельзя — того, что запись уже возможна, а стимул уже очевиден: массовый перехват сетевого трафика задокументирован, от программ сноуденовской эпохи до вторжений Salt Typhoon этого года, и хранение стоит дёшево. Что какой-то конкретный архив копится именно в расчёте пересидеть криптографию — это вывод, а не подтверждённый склад, но вывод хорошо обоснованный, и сам указ занимает ровно такую осторожную позицию: он предупреждает о «the risk of adversaries collecting United States information now, and decrypting it later» («риске того, что противники собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже»), оговаривая намерение, но признавая уязвимость. Поскольку расшифровка ретроактивна, дата Q-Day вас не защищает; единственное, что защищает конкретное сообщение, — было ли оно уже завёрнуто в квантово-устойчивое шифрование в момент перехвата. Если нет — оно уже в архиве. Взлом просто поставлен в расписание.

В этом и состоит инверсия, лежащая в основе выпуска. Мы привыкли думать о взломанном шифре как о будущем событии, раскрывающем будущие сообщения. «Собрать сейчас, расшифровать потом» делает его прошлым событием, раскрывающим сообщения настоящие. Данные, которые вы отправляете сегодня, — это данные, которые собирают сегодня. Часы пошли без стартового выстрела, и, как сказал о годах между сегодняшним днём и сроком 2030 года бывший сотрудник CISA, «у нас по-прежнему есть все эти данные, которые по-прежнему уходят наружу и по-прежнему рискуют быть собранными».

Шифрование никогда не было состоянием. Это была ставка.

Чтобы почувствовать, почему это тревожно, а не просто технично, откажитесь от удобного допущения: что «зашифровано» — это свойство, которым сообщение обладает, как запертая дверь заперта.

Это не так. Шифрование — это ставка: пари, что стоимость взлома шифра превысит ресурсы любого атакующего на всё то время, пока защищаемая информация имеет значение. Для алгоритмов, на которых работает современный интернет, это пари было астрономически безопасным, потому что перебор занял бы больше времени, чем существует Вселенная. Но ставка никогда не звучала как «это невзламываемо». Она звучала как «это невзламываемо вовремя». И вся работа делается вторым словом.

Квантовый компьютер с алгоритмом Шора не выигрывает пари перебором; он меняет математику под ним, превращая задачу на эоны в задачу на дни. В момент, когда такая машина появляется, ставка, обеспечивавшая конкретное сообщение, оказывается — задним числом — проигранной: не в момент взлома, а в момент отправки сообщения, если кто-то вёл запись. Вот почему «собрать сейчас, расшифровать потом» — не метафора. Это точное описание того, как рушится ограниченная во времени ставка, когда горизонт схлопывается.

И это переосмысляет хорошие новости предыдущего выпуска. Конфиденциальность победила, писали мы: ЕС не смог принудить к сканированию зашифрованных сообщений, архитектура выстояла, математика не пошла на переговоры. Всё это правда — и всё это о классическом шифровании, то есть ровно о той ставке, которую «собрать сейчас, расшифровать потом» и создано предъявить к оплате. Шифрование, устоявшее против целого континента регуляторов, — это то же самое шифрование, которое противник записывает, чтобы взломать по более длинному графику. Выиграть бой за то, чтобы ваши сообщения оставались зашифрованными, и проиграть бой за то, чтобы это шифрование опережало машину, — не противоречие. Это две половины одной истории этого года: замок выдержал — и кто-то терпеливо фотографирует его со всех сторон, чтобы позже выточить ключ.

Указ и пожар, который он разжигает

EO 14412 — не первое слово на эту тему; он самое громкое. Меморандум по национальной безопасности 2022 года уже установил общеправительственный ориентир перехода на 2035 год. Новый указ сжимает его до 2030 и 2031 годов для самых важных систем, выкладывает каскад более близких сроков — ответственные за переход в ведомствах через тридцать дней, руководство по инвентаризации через девяносто, пилот миграции NIST через сто восемьдесят — и, что принципиально, дотягивается за пределы правительства в его цепочку поставок, предписывая федеральным подрядчикам соответствовать постквантовым стандартам к концу 2030 года. Более ранняя федеральная оценка определяла стоимость перевода одних только приоритетных гражданских систем, без учёта закрытых и военных, примерно в семь миллиардов долларов за десятилетие.

Сроки кажутся далёкими. Они не далёкие, и в этом смысл пожара. Криптографические миграции — самые медленные инфраструктурные проекты, какие бывают, потому что криптография есть везде и не помечена нигде: вшита в прошивки, зашита в устройства, закопана в протоколы, сертификаты и чипы, которые никто не инвентаризировал. Честное прочтение срока 2030 года, поставленного в 2026-м, — не «у нас четыре года, чтобы расслабиться», а «это настолько трудно, что четырёх лет впритык», что само по себе и есть аргумент в пользу того, что сбор урожая выигрывает: если самому обеспеченному правительству на земле нужно до 2030 года, чтобы перешифровать собственные системы высокой ценности, то всё ещё не переведённое остаётся открытым всё это время, а записывающее устройство противника работает без перерыва.

Инструменты для этого существуют, и это по-настоящему обнадёживающая часть. В августе 2024 года, после восьмилетнего открытого конкурса, NIST утвердил первые постквантовые стандарты: ML-KEM для обмена ключами, ML-DSA и SLH-DSA для подписей, плюс резервный вариант на кодах, HQC, отобранный в 2025 году на случай, если решётчатая математика, лежащая в основе остальных, сама окажется взломана. Алгоритмы реальны, проверены и поставляются. Вопрос, который задаёт остальная часть этого текста, — не о том, можем ли мы мигрировать. Он о том, что именно мы мигрируем — и быстро ли мы движемся в той части, которая важна, или в той, которая проста.

У чего долгий срок годности

«Собрать сейчас, расшифровать потом» — угроза неоднородная. Это задача сортировки, и сортировка есть противоядие и от паники, и от отрицания.

У большинства данных срок годности короткий. Одноразовый код входа, заказ обеда, сессионный токен, сообщение «опаздываю» — расшифруйте это в 2034 году, и вы не узнаете ничего, что стоило бы потраченного электричества. Для подавляющего большинства трафика, идущего сейчас по интернету, сбор реален, а потеря нулевая, потому что секрет истёк задолго до появления машины.

Но у части данных срок годности измеряется десятилетиями или целой жизнью, и для этих данных сбор катастрофичен. Государственные тайны и дипломатические депеши остаются чувствительными тридцать лет. Медицинские и геномные записи остаются чувствительными столько, сколько живы вы и ваши родственники. Исходный код и инженерные проекты остаются чувствительными, пока продукт не устареет. Финансовые и юридические документы, личности агентов разведки, местонахождение диссидентов — у всего этого есть свойство, которое здесь и важно: расшифрованное с опозданием, оно всё ещё опасно.

А затем идёт категория, которую этот цикл документирует весь год и которая является худшим случаем сразу по всем измерениям. Биометрические и идентификационные реестры, которые правительства принудительно создали на протяжении 2026 года, — национальные биометрические удостоверения, хранилища документов для проверки возраста, реестры SIM-карт, привязывающие каждую линию к юридическому имени, — максимально чувствительны, максимально постоянны, максимально долго хранятся и находятся ровно у тех медлительных распорядителей, которые с наименьшей вероятностью что-то мигрировали. Пароль, утёкший при сборе, можно поменять. Кредитную карту можно перевыпустить. Радужку глаза сбросить нельзя. База отпечатков пальцев и радужек, собранная сегодня и расшифрованная в 2032 году, — это не утечка, от которой оправляются; это биометрия, скомпрометированная до конца жизни зарегистрированного человека, для всех систем, которые когда-либо будут этой биометрии доверять. Биометрическое национальное удостоверение личности Мексики стало официальным в октябре 2025 года. Сборщику не нужно расшифровывать его сегодня. Ему нужно лишь вести запись, когда страна пустит его по проводу.

Вот та сортировка, которой требует момент. Не «зашифровать всё от кванта к завтрашнему дню», что и невозможно, и не нужно, а «найти данные, которые всё ещё смертельны через десять лет, и увести их за квантово-устойчивое шифрование до перехвата, а не после». Срок годности — ключ сортировки. Реестры стоят наверху списка и при этом далеко не в начале очереди.

Неравенство Моски

Есть арифметика, которая превращает всё это из ощущения в срок, и принадлежит она криптографу Микеле Моске. Она почти неприлично проста — потому от неё и трудно уйти.

Назовём X число лет, в течение которых ваши данные должны оставаться секретными. Назовём Y число лет, которое уйдёт у вас на перевод систем на квантово-устойчивую криптографию. Назовём Z число лет до появления криптографически значимого квантового компьютера. Если X плюс Y больше Z — если требуемый срок секретности ваших данных плюс время миграции превышают время до появления машины, — то вы уже опоздали. Данные, которые вы защищаете сегодня, будут всё ещё ценны, когда машина появится, а вы не успеете закончить их перенос.

Сила этого неравенства в том, что оно не требует знать Z. Оно требует лишь заметить, что Y велико, а X — для тех данных, которые важны, — огромно. Если ваша миграция займёт шесть лет, а секреты должны держаться двадцать пять, то вы уязвимы при любом Z меньше тридцати одного — а это покрывает по сути все серьёзные оценки на столе, включая оптимистичные. «Подождём и посмотрим» — связная стратегия лишь при вере, что Z больше, чем X плюс Y, а для данных с долгим сроком годности один только X съедает большую часть правдоподобного диапазона. Это и есть ответ на самое разумное возражение во всём споре — мы не знаем, когда Q-Day, так зачем спешить? — без необходимости называть дату. Спешить нужно потому, что время подготовки длинное, а срок годности ещё длиннее, — и эти два числа вы как раз знаете.

Что уже сделано, а что нет

Вот часть, которая должна была бы успокаивать, а вместо этого оказывается самым резким поворотом сюжета: миграция уже идёт полным ходом и идёт быстро — ровно на тех данных, которым она нужна меньше всего.

Открытый пользовательский стек шифрования двинулся первым и двинулся сильно. Signal добавил постквантовую защиту в согласование ключей в 2023 году, а в октябре 2025-го распространил её на сам непрерывный «храповик» — так что даже атакующий, однажды взломавший сессию, не сможет размотать весь разговор, — причём новая конструкция была формально верифицирована до выпуска. Apple перестроила протокол iMessage для постквантовой безопасности в 2024 году. Следом пошли браузеры: Chrome и Firefox теперь по умолчанию согласуют гибридный постквантовый обмен ключами, объединяя классический алгоритм с ML-KEM так, что взлом сессии требует взломать оба. По измерениям Cloudflare, доля человеческого веб-трафика, согласующего постквантовую защиту, перешла с менее чем трёх процентов в начале 2024 года к большинству к концу 2025-го. Для зашифрованного разговора у вас в кармане сбор урожая уже становится труднее.

Но присмотритесь, что именно это большинство покрывает. Это транспортное плечо — эфемерный сессионный ключ между вашим устройством и сетью доставки контента, — и это в точности данные с коротким сроком годности, до которых сбору дела меньше всего. Те части, которые волнуют «собрать сейчас, расшифровать потом» больше всего, едва тронулись с места. Шифрование между серверами и до источника постквантово примерно на одном соединении из десяти. Цифровые подписи — уровень аутентификации, то, что доказывает подлинность обновления ПО или сертификата, — движутся ещё медленнее, а стандарт для самой эффективной из них даже не финализирован. Глубокий хвост же — задача качественно иная: встраиваемые системы, промышленные контроллеры, спутники, транспорт, медицинские приборы и оборудование энергосетей со сроками службы от десяти до тридцати лет, во многом непригодные к обновлению в поле, — всё это гудит на классической криптографии, которая будет работать и тогда, когда машина появится.

Так что неуютный вывод таков. Миграция выигрывает дешёвую гонку и проигрывает ту, которая устойчива к срокам. Мы быстро продвинулись по эфемерным сессионным ключам, где поздняя расшифровка бесполезна, и почти не продвинулись по долгоживущим, незаменимым данным — секретам, медицинским записям, биометрическим реестрам, — которые держат самые медлительные распорядители. Заголовочная цифра реальна, и для ваших сообщений это по-настоящему хорошая новость. Она же измеряет не то, если читать её как «мы прошли половину пути». Мы прошли половину лёгкой половины.

Доводы в пользу спокойствия

Честная версия этой истории обязана всерьёз отнестись к своим сильнейшим критикам, потому что они не чудаки; часть из них — те самые криптографы, которые построили инструменты, за которые этот цикл выступает, и их возражение — лучший аргумент в отрасли.

Он звучит так. Q-Day может быть очень далеко или может никогда не наступить в полезном масштабе. Крупнейшие квантовые компьютеры сегодня оперируют порядка тысячи подверженных ошибкам физических кубитов; правдоподобная оценка 2025 года определила потребность для взлома RSA-2048 менее чем в миллион — поразительное сокращение по сравнению с прежними цифрами в двадцать миллионов, но всё ещё на три-четыре порядка дальше всего существующего и зависящее от прорывов в коррекции ошибок, которых не произошло. Один видный криптограф публично предлагал поставить «огромные суммы денег» против появления значимого квантового компьютера к 2035 году; другой любит указывать, что квантовые машины «до сих пор не разложили на множители число 35». Вокруг этой подлинной неопределённости вырос квантово-промышленный комплекс — вендоры, консультанты и стартапы с заоблачными оценками и мизерной выручкой, чья бизнес-модель состоит в продаже срочности и чьи оценки угроз следует читать с этим в уме. И сама спешка несёт реальный риск: постквантовые реализации молоды, а молодой криптографический код содержит ошибки, порой худшие, чем в закалённом в боях классическом коде, который он заменяет. Серьёзный изъян уже был найден в одной популярной постквантовой библиотеке в 2023 году.

Каждое предложение здесь верно, и вытекает из него не «ничего не делать», а «делать правильное, аккуратно». Уступите по срокам полностью — мы не знаем Z, и продавцы брошюр реальны. Тезис переживает эту уступку целым, потому что несущее утверждение никогда не касалось даты. Оно касалось сбора, а он от сроков не зависит: каким бы ни оказалось Z, данные с долгим сроком годности, собранные под классическим шифрованием до вашей миграции, потеряны в тот момент, когда бы машина ни появилась. Ответ на «у молодой постквантовой криптографии есть ошибки» — то самое гибридное развёртывание, которое серьёзные проекты уже применяют: классика и постквант вместе, так что новый код способен только добавить безопасности, но не отнять, а ошибка в решётчатой математике оставляет проверенный классический алгоритм стоять. Ответ квантово-промышленному комплексу — не игнорировать угрозу, которую он перепродаёт, а выполнить неэффектную сортировку, которую брошюры пропускают: инвентаризировать свою криптографию, отсортировать по сроку годности, мигрировать долгоживущие данные первыми и с гибридами и сохранять скепсис к любому, кто продаёт кнопку паники. Обе вещи верны одновременно. Разводка реальна — и сбор реален.

Мировые часы

Миграция — это гонка, и участники бегут с дико разной скоростью, что само по себе риск.

Чаще всего в роли сборщика называют Китай, который, по сообщениям, влил в квантовые исследования от десяти до пятнадцати миллиардов долларов и обладает как охватом перехвата, так и терпением, которое «собрать сейчас, расшифровать потом» вознаграждает; асимметрия стратегии в том, что страна, записывающая больше всех сегодня, выигрывает больше всех, когда бы ни наступил Q-Day, вне зависимости от того, кто первым построит машину. Защищающиеся движутся по собственным часам: дорожная карта разведывательного сообщества США переводит системы национальной безопасности на исключительно постквантовые между 2030 и 2033 годами; киберведомство Соединённого Королевства ставит вехи до 2035-го; служба безопасности Германии хочет видеть критическую инфраструктуру мигрировавшей к 2030-му, — и при этом, по недавним опросам, менее одной организации из двадцати имеет хотя бы план миграции. Стандарты глобальны, а срочность — нет. Результат — мир, договорившийся об алгоритмах и не договорившийся о графике, где самые медлительные распорядители держат самые долгоживущие данные, а противнику до всего этого нет дела, пока работает записывающее устройство.

Дисциплина между отрицанием и паникой

Здесь проваливаются две позиции, и проваливаются они симметрично.

Отрицание — «Q-Day это хайп, машина не близко, расслабьтесь» — неверно не потому, что срок короток, а потому, что сбор не ждёт срока. Он идёт сейчас, против данных со сроком годности длиннее любого правдоподобного Z, а миграция, которая его остановила бы, требует лет. К моменту, когда отрицание будет опровергнуто, долгоживущие секреты уже в архиве, а для расшифровки, которая уже произошла, патча нет.

Паника — «бросить всё и сделать мир квантово-устойчивым ко вторнику» — неверна потому, что это невозможно, потому что это финансирует разводку и потому, что вталкивание молодой криптографии в критические системы способно отнимать безопасность, а не добавлять её. Между этими двумя лежит единственная позиция, которая переживает столкновение с фактами: сортировка. Найдите данные, которые всё ещё смертельны через десять лет. Уведите их за квантово-устойчивое шифрование первыми, в гибриде с классическими алгоритмами, чтобы пол никогда не проваливался. Требуйте криптографической гибкости — способности снова и быстро сменить алгоритмы, когда придёт следующий взлом, потому что следующий взлом будет, — от каждого вендора и каждой покупаемой системы, потому что глубочайший урок момента не «переходите на ML-KEM», а «никогда больше не впаивайте намертво шифр, который нельзя заменить». А как частные лица — сделайте единственное, что полностью в ваших силах: пользуйтесь инструментами, которые уже мигрировали. Зашифрованный мессенджер с постквантовым «храповиком» защищает сегодняшний разговор от завтрашней машины, и это самая редкая вещь во всём этом ландшафте — защита, которую можно развернуть до угрозы, а не после.

Это продолжение предыдущего выпуска, и оно усложняет его победу, не стирая её. Конфиденциальность победила — против регуляторов, которые хотели её просканировать. Победа реальна, и взята она взаймы под часы. Шифрование, которое мы праздновали, записывают, чтобы взломать позже, а данные, которые мы хуже всего готовы защищать, — это данные, которые мы меньше всего можем позволить себе потерять: личности, биометрия, необратимые факты тела, которые десятилетие политики деловито загоняет в провода, где кто-то, где-то терпеливо ведёт запись.

Радужку глаза заново не зашифруешь. Единственный ход — сделать так, чтобы она никогда не ушла открытым текстом.


URnetwork — это одноранговый оверлей для цензуроустойчивого транспорта, спроектированный сопротивляться глубокой инспекции пакетов на сетевом уровне; его MCP-сервер, выпущенный 19 февраля 2026 года, позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея. Код URnetwork открыт и поддаётся аудиту, а безопасность его транспорта следует за постквантовой миграцией, описанной в этом выпуске, — за дисциплиной оставаться криптографически гибким публично, где изменение можно проверить, а не пообещать.

https://ur.io

Further Discussion

Часы уже пошли

**Позиция.** Хватит спорить о том, когда появится квантовый компьютер. Угроза не ждёт машину, и в этом весь смысл указа, подписанного 22 июня. Собственное заявленное в нём обоснование — противники «collecting United States information now, and decrypting it later» («собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже») — собрать сейчас, расшифровать потом, — и сбор идёт в настоящем времени. Противник записывает ваш зашифрованный трафик сегодня, хранит его за копейки и расшифровывает оптом, задним числом, как только появится криптографически значимый квантовый компьютер. А значит, дата Q-Day вас не защищает: единственное, что защищает сообщение, — было ли оно уже квантово-устойчивым в момент перехвата. Если нет — оно уже в архиве, а взлом просто поставлен в расписание. И миграция, которая закрыла бы это окно, — самый медленный инфраструктурный проект, какой бывает, потому что криптография вшита в прошивки, сертификаты, чипы и протоколы, которые никто не инвентаризировал; честное прочтение федерального срока 2030 года, поставленного в 2026-м, — не «четыре года, чтобы расслабиться», а «это настолько трудно, что четырёх лет впритык». Сортировка пишется сама собой — по сроку годности. Короткоживущие данные — коды входа, сессионные токены — можно собирать сколько угодно; расшифрованные в 2034 году, они ничего не стоят. А вот данные с долгим сроком годности катастрофичны: государственные тайны, чувствительные тридцать лет, медицинские и геномные записи, чувствительные всю жизнь, и худший случай из всех — биометрические и идентификационные реестры, которые правительства принудительно создали на протяжении 2026 года. Утёкший пароль можно поменять. Радужку глаза сбросить нельзя. База отпечатков пальцев и радужек, собранная сегодня и расшифрованная в 2032 году, скомпрометирована до конца жизни каждого зарегистрированного в ней человека, — а эти реестры сидят на классических RSA и ECC, у самых медлительных распорядителей на земле, и записывающее устройство работает всё это время. Часы пошли без стартового выстрела. Мигрируйте долгоживущие данные сейчас, в гибриде, до перехвата, — потому что для расшифровки, которая уже произошла, патча нет. **Варианты заголовков.** - Часы уже пошли · Сбор не ждёт машину - Записано сегодня, взломано потом · Почему дата Q-Day вас не спасёт - Радужку глаза не сбросить · Данные с долгим сроком годности уже потеряны - Взлом поставлен в расписание · «Собрать сейчас, расшифровать потом» — объясняем **Кикер.** Расшифровка — в будущем. Потеря — в настоящем. Всё, что останется чувствительным в 2032 году и что вы сегодня отправили под классической криптографией, уже лежит в чьём-то архиве — взлом просто ждёт машину.

Q-Day продают, а не назначают

**Позиция.** Отнеситесь к скептикам всерьёз, потому что лучшие из них построили то шифрование, которому вы доверяете. Квантовый апокалипсис, судя по фактам, не близок: крупнейшие машины сегодня оперируют несколькими сотнями подверженных ошибкам кубитов, тогда как для взлома RSA-2048 требуется, по оценке, менее миллиона — реальное сокращение по сравнению с прежними цифрами и всё же четыре порядка дистанции, зависящей от прорывов в коррекции ошибок, которых не произошло. Один видный криптограф готов поставить «огромные суммы денег» против появления значимого квантового компьютера к 2035 году; другой отмечает, что эти машины «до сих пор не разложили на множители число 35». Вокруг этой подлинной неопределённости вырос квантово-промышленный комплекс — вендоры и консультанты с гигантскими оценками, крошечной выручкой и бизнес-моделью продажи срочности, — чьи брифинги об угрозах заслуживают чтения одновременно с их счетами. И спешка не бесплатна: постквантовый код молод, у молодой криптографии есть ошибки, а серьёзный изъян уже был найден в одной популярной библиотеке в 2023 году; вбивание незрелых шифров в критические системы способно отнимать безопасность, а не добавлять её. Всё это правда, и правильный вывод — не «ничего не делать», а «сделать неэффектное, аккуратно». Уступите по срокам полностью; аргумент всё равно стоит, потому что он никогда не зависел от даты. Единственная часть, независимая от сроков, — это сбор: каким бы ни оказался год Q-Day, данные с долгим сроком годности, записанные под классическим шифрованием до вашей миграции, потеряны в тот момент, когда бы машина ни появилась, а неравенство Моски — срок секретности плюс время миграции против времени до Q-Day — уже проигрывает для любых данных, которые должны оставаться секретными десятилетиями. Так что пропустите панику и сделайте ту сортировку, которую пропускают брошюры: инвентаризируйте свою криптографию, отсортируйте по сроку годности, мигрируйте долгоживущее и незаменимое первым, разворачивайте гибриды, чтобы ошибка в новой математике оставляла проверенный классический алгоритм стоять, и требуйте криптографической гибкости, чтобы снова сменить алгоритмы, когда придёт следующий взлом. Обе вещи верны одновременно. Разводка реальна — и сбор реален. Дисциплина бьёт и отрицание, и панику. **Варианты заголовков.** - Q-Day продают, а не назначают · И сбор реален в любом случае - Разводка реальна, и сбор реален · Две правды сразу - Уступите по срокам, сохраните тезис · Неравенство Моски - Гибриды, инвентаризация, гибкость · Спокойные доводы за миграцию сейчас **Кикер.** Чтобы действовать, не нужно верить, что Q-Day близок. Уступите по срокам полностью: сбор от сроков не зависит, время подготовки длинное, а данные с десятилетним сроком годности потеряны в тот момент, когда бы машина ни пришла. Сортируйте, гибридизируйте, оставайтесь гибкими.

Comics

#1Часы уже пошли
#2Q-Day продают, а не назначают