Собрать сейчас, расшифровать потом
Начнём с указа, потому что он читается как ответ на чрезвычайную ситуацию, которой ещё не случилось.
22 июня 2026 года Соединённые Штаты подписали Указ 14412 «Securing the Nation Against Advanced Cryptographic Attacks» («Защита страны от передовых криптографических атак») вместе с сопутствующим указом о квантовых инновациях. Он предписывает федеральным ведомствам перевести системы высокой ценности на постквантовую криптографию — установление ключей к концу 2030 года, цифровые подписи к концу 2031-го, — обязывает подрядчиков следовать тому же графику и требует от каждого ведомства в течение тридцати дней назначить ответственного за постквантовый переход. На сухом языке федеральных предписаний это распоряжение сменить замки во всём правительстве до определённой даты.
То, от чего он защищает, не существует. Криптографически значимый квантовый компьютер — способный выполнить алгоритм Шора в масштабе, нужном для взлома RSA и криптографии на эллиптических кривых, которые защищают практически весь сегодняшний интернет, — не построен, и честный экспертный консенсус состоит в том, что никто не знает, когда он будет построен. Опрос примерно тридцати специалистов по квантовым технологиям, проведённый в декабре 2024 года, оценил вероятность появления такой машины в течение десяти лет примерно как от одного к пяти до одного к трём. Уважаемое меньшинство сомневается, что она вообще дойдёт до полезного масштаба — во всяком случае, ещё очень долго. Так почему срок и почему сейчас?
Потому что указ защищает не от машины. Он сам это говорит. Заявленное в нём обоснование — «the risk of adversaries collecting United States information now, and decrypting it later once large-scale quantum computers are operational» («риск того, что противники собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже, когда заработают крупномасштабные квантовые компьютеры»). Собрать сейчас, расшифровать потом: противнику не нужно взламывать ваше шифрование сегодня, чтобы выиграть. Ему достаточно записать его сегодня — перехватить шифротекст, пока он идёт по кабелю, спутниковому каналу, точке обмена трафиком, — и хранить дёшево и сколь угодно долго, до того дня, когда машина появится. Когда этот день настанет, архив расшифровывается оптом, задним числом. Всякий секрет, который он хранил и который остаётся секретом, раскрывается разом.
Это сворачивает весь квантовый вопрос в один-единственный факт, не зависящий от сроков. Можно спорить, когда наступит Q-Day. Чего оспорить нельзя — того, что запись уже возможна, а стимул уже очевиден: массовый перехват сетевого трафика задокументирован, от программ сноуденовской эпохи до вторжений Salt Typhoon этого года, и хранение стоит дёшево. Что какой-то конкретный архив копится именно в расчёте пересидеть криптографию — это вывод, а не подтверждённый склад, но вывод хорошо обоснованный, и сам указ занимает ровно такую осторожную позицию: он предупреждает о «the risk of adversaries collecting United States information now, and decrypting it later» («риске того, что противники собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже»), оговаривая намерение, но признавая уязвимость. Поскольку расшифровка ретроактивна, дата Q-Day вас не защищает; единственное, что защищает конкретное сообщение, — было ли оно уже завёрнуто в квантово-устойчивое шифрование в момент перехвата. Если нет — оно уже в архиве. Взлом просто поставлен в расписание.
В этом и состоит инверсия, лежащая в основе выпуска. Мы привыкли думать о взломанном шифре как о будущем событии, раскрывающем будущие сообщения. «Собрать сейчас, расшифровать потом» делает его прошлым событием, раскрывающим сообщения настоящие. Данные, которые вы отправляете сегодня, — это данные, которые собирают сегодня. Часы пошли без стартового выстрела, и, как сказал о годах между сегодняшним днём и сроком 2030 года бывший сотрудник CISA, «у нас по-прежнему есть все эти данные, которые по-прежнему уходят наружу и по-прежнему рискуют быть собранными».
Шифрование никогда не было состоянием. Это была ставка.
Чтобы почувствовать, почему это тревожно, а не просто технично, откажитесь от удобного допущения: что «зашифровано» — это свойство, которым сообщение обладает, как запертая дверь заперта.
Это не так. Шифрование — это ставка: пари, что стоимость взлома шифра превысит ресурсы любого атакующего на всё то время, пока защищаемая информация имеет значение. Для алгоритмов, на которых работает современный интернет, это пари было астрономически безопасным, потому что перебор занял бы больше времени, чем существует Вселенная. Но ставка никогда не звучала как «это невзламываемо». Она звучала как «это невзламываемо вовремя». И вся работа делается вторым словом.
Квантовый компьютер с алгоритмом Шора не выигрывает пари перебором; он меняет математику под ним, превращая задачу на эоны в задачу на дни. В момент, когда такая машина появляется, ставка, обеспечивавшая конкретное сообщение, оказывается — задним числом — проигранной: не в момент взлома, а в момент отправки сообщения, если кто-то вёл запись. Вот почему «собрать сейчас, расшифровать потом» — не метафора. Это точное описание того, как рушится ограниченная во времени ставка, когда горизонт схлопывается.
И это переосмысляет хорошие новости предыдущего выпуска. Конфиденциальность победила, писали мы: ЕС не смог принудить к сканированию зашифрованных сообщений, архитектура выстояла, математика не пошла на переговоры. Всё это правда — и всё это о классическом шифровании, то есть ровно о той ставке, которую «собрать сейчас, расшифровать потом» и создано предъявить к оплате. Шифрование, устоявшее против целого континента регуляторов, — это то же самое шифрование, которое противник записывает, чтобы взломать по более длинному графику. Выиграть бой за то, чтобы ваши сообщения оставались зашифрованными, и проиграть бой за то, чтобы это шифрование опережало машину, — не противоречие. Это две половины одной истории этого года: замок выдержал — и кто-то терпеливо фотографирует его со всех сторон, чтобы позже выточить ключ.
Указ и пожар, который он разжигает
EO 14412 — не первое слово на эту тему; он самое громкое. Меморандум по национальной безопасности 2022 года уже установил общеправительственный ориентир перехода на 2035 год. Новый указ сжимает его до 2030 и 2031 годов для самых важных систем, выкладывает каскад более близких сроков — ответственные за переход в ведомствах через тридцать дней, руководство по инвентаризации через девяносто, пилот миграции NIST через сто восемьдесят — и, что принципиально, дотягивается за пределы правительства в его цепочку поставок, предписывая федеральным подрядчикам соответствовать постквантовым стандартам к концу 2030 года. Более ранняя федеральная оценка определяла стоимость перевода одних только приоритетных гражданских систем, без учёта закрытых и военных, примерно в семь миллиардов долларов за десятилетие.
Сроки кажутся далёкими. Они не далёкие, и в этом смысл пожара. Криптографические миграции — самые медленные инфраструктурные проекты, какие бывают, потому что криптография есть везде и не помечена нигде: вшита в прошивки, зашита в устройства, закопана в протоколы, сертификаты и чипы, которые никто не инвентаризировал. Честное прочтение срока 2030 года, поставленного в 2026-м, — не «у нас четыре года, чтобы расслабиться», а «это настолько трудно, что четырёх лет впритык», что само по себе и есть аргумент в пользу того, что сбор урожая выигрывает: если самому обеспеченному правительству на земле нужно до 2030 года, чтобы перешифровать собственные системы высокой ценности, то всё ещё не переведённое остаётся открытым всё это время, а записывающее устройство противника работает без перерыва.
Инструменты для этого существуют, и это по-настоящему обнадёживающая часть. В августе 2024 года, после восьмилетнего открытого конкурса, NIST утвердил первые постквантовые стандарты: ML-KEM для обмена ключами, ML-DSA и SLH-DSA для подписей, плюс резервный вариант на кодах, HQC, отобранный в 2025 году на случай, если решётчатая математика, лежащая в основе остальных, сама окажется взломана. Алгоритмы реальны, проверены и поставляются. Вопрос, который задаёт остальная часть этого текста, — не о том, можем ли мы мигрировать. Он о том, что именно мы мигрируем — и быстро ли мы движемся в той части, которая важна, или в той, которая проста.
У чего долгий срок годности
«Собрать сейчас, расшифровать потом» — угроза неоднородная. Это задача сортировки, и сортировка есть противоядие и от паники, и от отрицания.
У большинства данных срок годности короткий. Одноразовый код входа, заказ обеда, сессионный токен, сообщение «опаздываю» — расшифруйте это в 2034 году, и вы не узнаете ничего, что стоило бы потраченного электричества. Для подавляющего большинства трафика, идущего сейчас по интернету, сбор реален, а потеря нулевая, потому что секрет истёк задолго до появления машины.
Но у части данных срок годности измеряется десятилетиями или целой жизнью, и для этих данных сбор катастрофичен. Государственные тайны и дипломатические депеши остаются чувствительными тридцать лет. Медицинские и геномные записи остаются чувствительными столько, сколько живы вы и ваши родственники. Исходный код и инженерные проекты остаются чувствительными, пока продукт не устареет. Финансовые и юридические документы, личности агентов разведки, местонахождение диссидентов — у всего этого есть свойство, которое здесь и важно: расшифрованное с опозданием, оно всё ещё опасно.
А затем идёт категория, которую этот цикл документирует весь год и которая является худшим случаем сразу по всем измерениям. Биометрические и идентификационные реестры, которые правительства принудительно создали на протяжении 2026 года, — национальные биометрические удостоверения, хранилища документов для проверки возраста, реестры SIM-карт, привязывающие каждую линию к юридическому имени, — максимально чувствительны, максимально постоянны, максимально долго хранятся и находятся ровно у тех медлительных распорядителей, которые с наименьшей вероятностью что-то мигрировали. Пароль, утёкший при сборе, можно поменять. Кредитную карту можно перевыпустить. Радужку глаза сбросить нельзя. База отпечатков пальцев и радужек, собранная сегодня и расшифрованная в 2032 году, — это не утечка, от которой оправляются; это биометрия, скомпрометированная до конца жизни зарегистрированного человека, для всех систем, которые когда-либо будут этой биометрии доверять. Биометрическое национальное удостоверение личности Мексики стало официальным в октябре 2025 года. Сборщику не нужно расшифровывать его сегодня. Ему нужно лишь вести запись, когда страна пустит его по проводу.
Вот та сортировка, которой требует момент. Не «зашифровать всё от кванта к завтрашнему дню», что и невозможно, и не нужно, а «найти данные, которые всё ещё смертельны через десять лет, и увести их за квантово-устойчивое шифрование до перехвата, а не после». Срок годности — ключ сортировки. Реестры стоят наверху списка и при этом далеко не в начале очереди.
Неравенство Моски
Есть арифметика, которая превращает всё это из ощущения в срок, и принадлежит она криптографу Микеле Моске. Она почти неприлично проста — потому от неё и трудно уйти.
Назовём X число лет, в течение которых ваши данные должны оставаться секретными. Назовём Y число лет, которое уйдёт у вас на перевод систем на квантово-устойчивую криптографию. Назовём Z число лет до появления криптографически значимого квантового компьютера. Если X плюс Y больше Z — если требуемый срок секретности ваших данных плюс время миграции превышают время до появления машины, — то вы уже опоздали. Данные, которые вы защищаете сегодня, будут всё ещё ценны, когда машина появится, а вы не успеете закончить их перенос.
Сила этого неравенства в том, что оно не требует знать Z. Оно требует лишь заметить, что Y велико, а X — для тех данных, которые важны, — огромно. Если ваша миграция займёт шесть лет, а секреты должны держаться двадцать пять, то вы уязвимы при любом Z меньше тридцати одного — а это покрывает по сути все серьёзные оценки на столе, включая оптимистичные. «Подождём и посмотрим» — связная стратегия лишь при вере, что Z больше, чем X плюс Y, а для данных с долгим сроком годности один только X съедает большую часть правдоподобного диапазона. Это и есть ответ на самое разумное возражение во всём споре — мы не знаем, когда Q-Day, так зачем спешить? — без необходимости называть дату. Спешить нужно потому, что время подготовки длинное, а срок годности ещё длиннее, — и эти два числа вы как раз знаете.
Что уже сделано, а что нет
Вот часть, которая должна была бы успокаивать, а вместо этого оказывается самым резким поворотом сюжета: миграция уже идёт полным ходом и идёт быстро — ровно на тех данных, которым она нужна меньше всего.
Открытый пользовательский стек шифрования двинулся первым и двинулся сильно. Signal добавил постквантовую защиту в согласование ключей в 2023 году, а в октябре 2025-го распространил её на сам непрерывный «храповик» — так что даже атакующий, однажды взломавший сессию, не сможет размотать весь разговор, — причём новая конструкция была формально верифицирована до выпуска. Apple перестроила протокол iMessage для постквантовой безопасности в 2024 году. Следом пошли браузеры: Chrome и Firefox теперь по умолчанию согласуют гибридный постквантовый обмен ключами, объединяя классический алгоритм с ML-KEM так, что взлом сессии требует взломать оба. По измерениям Cloudflare, доля человеческого веб-трафика, согласующего постквантовую защиту, перешла с менее чем трёх процентов в начале 2024 года к большинству к концу 2025-го. Для зашифрованного разговора у вас в кармане сбор урожая уже становится труднее.
Но присмотритесь, что именно это большинство покрывает. Это транспортное плечо — эфемерный сессионный ключ между вашим устройством и сетью доставки контента, — и это в точности данные с коротким сроком годности, до которых сбору дела меньше всего. Те части, которые волнуют «собрать сейчас, расшифровать потом» больше всего, едва тронулись с места. Шифрование между серверами и до источника постквантово примерно на одном соединении из десяти. Цифровые подписи — уровень аутентификации, то, что доказывает подлинность обновления ПО или сертификата, — движутся ещё медленнее, а стандарт для самой эффективной из них даже не финализирован. Глубокий хвост же — задача качественно иная: встраиваемые системы, промышленные контроллеры, спутники, транспорт, медицинские приборы и оборудование энергосетей со сроками службы от десяти до тридцати лет, во многом непригодные к обновлению в поле, — всё это гудит на классической криптографии, которая будет работать и тогда, когда машина появится.
Так что неуютный вывод таков. Миграция выигрывает дешёвую гонку и проигрывает ту, которая устойчива к срокам. Мы быстро продвинулись по эфемерным сессионным ключам, где поздняя расшифровка бесполезна, и почти не продвинулись по долгоживущим, незаменимым данным — секретам, медицинским записям, биометрическим реестрам, — которые держат самые медлительные распорядители. Заголовочная цифра реальна, и для ваших сообщений это по-настоящему хорошая новость. Она же измеряет не то, если читать её как «мы прошли половину пути». Мы прошли половину лёгкой половины.
Доводы в пользу спокойствия
Честная версия этой истории обязана всерьёз отнестись к своим сильнейшим критикам, потому что они не чудаки; часть из них — те самые криптографы, которые построили инструменты, за которые этот цикл выступает, и их возражение — лучший аргумент в отрасли.
Он звучит так. Q-Day может быть очень далеко или может никогда не наступить в полезном масштабе. Крупнейшие квантовые компьютеры сегодня оперируют порядка тысячи подверженных ошибкам физических кубитов; правдоподобная оценка 2025 года определила потребность для взлома RSA-2048 менее чем в миллион — поразительное сокращение по сравнению с прежними цифрами в двадцать миллионов, но всё ещё на три-четыре порядка дальше всего существующего и зависящее от прорывов в коррекции ошибок, которых не произошло. Один видный криптограф публично предлагал поставить «огромные суммы денег» против появления значимого квантового компьютера к 2035 году; другой любит указывать, что квантовые машины «до сих пор не разложили на множители число 35». Вокруг этой подлинной неопределённости вырос квантово-промышленный комплекс — вендоры, консультанты и стартапы с заоблачными оценками и мизерной выручкой, чья бизнес-модель состоит в продаже срочности и чьи оценки угроз следует читать с этим в уме. И сама спешка несёт реальный риск: постквантовые реализации молоды, а молодой криптографический код содержит ошибки, порой худшие, чем в закалённом в боях классическом коде, который он заменяет. Серьёзный изъян уже был найден в одной популярной постквантовой библиотеке в 2023 году.
Каждое предложение здесь верно, и вытекает из него не «ничего не делать», а «делать правильное, аккуратно». Уступите по срокам полностью — мы не знаем Z, и продавцы брошюр реальны. Тезис переживает эту уступку целым, потому что несущее утверждение никогда не касалось даты. Оно касалось сбора, а он от сроков не зависит: каким бы ни оказалось Z, данные с долгим сроком годности, собранные под классическим шифрованием до вашей миграции, потеряны в тот момент, когда бы машина ни появилась. Ответ на «у молодой постквантовой криптографии есть ошибки» — то самое гибридное развёртывание, которое серьёзные проекты уже применяют: классика и постквант вместе, так что новый код способен только добавить безопасности, но не отнять, а ошибка в решётчатой математике оставляет проверенный классический алгоритм стоять. Ответ квантово-промышленному комплексу — не игнорировать угрозу, которую он перепродаёт, а выполнить неэффектную сортировку, которую брошюры пропускают: инвентаризировать свою криптографию, отсортировать по сроку годности, мигрировать долгоживущие данные первыми и с гибридами и сохранять скепсис к любому, кто продаёт кнопку паники. Обе вещи верны одновременно. Разводка реальна — и сбор реален.
Мировые часы
Миграция — это гонка, и участники бегут с дико разной скоростью, что само по себе риск.
Чаще всего в роли сборщика называют Китай, который, по сообщениям, влил в квантовые исследования от десяти до пятнадцати миллиардов долларов и обладает как охватом перехвата, так и терпением, которое «собрать сейчас, расшифровать потом» вознаграждает; асимметрия стратегии в том, что страна, записывающая больше всех сегодня, выигрывает больше всех, когда бы ни наступил Q-Day, вне зависимости от того, кто первым построит машину. Защищающиеся движутся по собственным часам: дорожная карта разведывательного сообщества США переводит системы национальной безопасности на исключительно постквантовые между 2030 и 2033 годами; киберведомство Соединённого Королевства ставит вехи до 2035-го; служба безопасности Германии хочет видеть критическую инфраструктуру мигрировавшей к 2030-му, — и при этом, по недавним опросам, менее одной организации из двадцати имеет хотя бы план миграции. Стандарты глобальны, а срочность — нет. Результат — мир, договорившийся об алгоритмах и не договорившийся о графике, где самые медлительные распорядители держат самые долгоживущие данные, а противнику до всего этого нет дела, пока работает записывающее устройство.
Дисциплина между отрицанием и паникой
Здесь проваливаются две позиции, и проваливаются они симметрично.
Отрицание — «Q-Day это хайп, машина не близко, расслабьтесь» — неверно не потому, что срок короток, а потому, что сбор не ждёт срока. Он идёт сейчас, против данных со сроком годности длиннее любого правдоподобного Z, а миграция, которая его остановила бы, требует лет. К моменту, когда отрицание будет опровергнуто, долгоживущие секреты уже в архиве, а для расшифровки, которая уже произошла, патча нет.
Паника — «бросить всё и сделать мир квантово-устойчивым ко вторнику» — неверна потому, что это невозможно, потому что это финансирует разводку и потому, что вталкивание молодой криптографии в критические системы способно отнимать безопасность, а не добавлять её. Между этими двумя лежит единственная позиция, которая переживает столкновение с фактами: сортировка. Найдите данные, которые всё ещё смертельны через десять лет. Уведите их за квантово-устойчивое шифрование первыми, в гибриде с классическими алгоритмами, чтобы пол никогда не проваливался. Требуйте криптографической гибкости — способности снова и быстро сменить алгоритмы, когда придёт следующий взлом, потому что следующий взлом будет, — от каждого вендора и каждой покупаемой системы, потому что глубочайший урок момента не «переходите на ML-KEM», а «никогда больше не впаивайте намертво шифр, который нельзя заменить». А как частные лица — сделайте единственное, что полностью в ваших силах: пользуйтесь инструментами, которые уже мигрировали. Зашифрованный мессенджер с постквантовым «храповиком» защищает сегодняшний разговор от завтрашней машины, и это самая редкая вещь во всём этом ландшафте — защита, которую можно развернуть до угрозы, а не после.
Это продолжение предыдущего выпуска, и оно усложняет его победу, не стирая её. Конфиденциальность победила — против регуляторов, которые хотели её просканировать. Победа реальна, и взята она взаймы под часы. Шифрование, которое мы праздновали, записывают, чтобы взломать позже, а данные, которые мы хуже всего готовы защищать, — это данные, которые мы меньше всего можем позволить себе потерять: личности, биометрия, необратимые факты тела, которые десятилетие политики деловито загоняет в провода, где кто-то, где-то терпеливо ведёт запись.
Радужку глаза заново не зашифруешь. Единственный ход — сделать так, чтобы она никогда не ушла открытым текстом.
URnetwork — это одноранговый оверлей для цензуроустойчивого транспорта, спроектированный сопротивляться глубокой инспекции пакетов на сетевом уровне; его MCP-сервер, выпущенный 19 февраля 2026 года, позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея. Код URnetwork открыт и поддаётся аудиту, а безопасность его транспорта следует за постквантовой миграцией, описанной в этом выпуске, — за дисциплиной оставаться криптографически гибким публично, где изменение можно проверить, а не пообещать.
https://ur.io