{"id":"5a9c3bb1-c2c8-4d9b-b48c-79dd4594c748","slug":"postkvantova-kriptografiya","title":"Постквантова криптография","category":"Технологии · Сигурност","tags":["постквантова криптография","квантови компютри","криптиране","киберсигурност","електронно гласуване","NIST"],"lead":"Постквантовата криптография (PQC) е съвкупност от криптографски алгоритми, които работят на обикновени компютри и се смятат за устойчиви както на класически атаки, така и на атаки с бъдещи квантови компютри. Тя е отговор на един от най-сериозните дългосрочни рискове за цифровата сигурност: почти цялото днешно шифроване с публичен ключ – от банковите връзки и електронните подписи до защитените съобщения – се основава на математически задачи, които достатъчно мощен квантов компютър би решил бързо. Проблемът е спешен още днес, защото според Европейската комисия атаките „съхрани сега, дешифрирай после“ вероятно вече се провеждат[^ec-sndl]. За разлика от [[kvantovo-razpredelenie-na-klyuchove-qkd|квантовото разпределение на ключове]], постквантовата криптография не изисква специален квантов хардуер и може да се вгради в съществуващите интернет протоколи.","sections":[{"id":"zashto-kvantovite-kompyutri-zaplashvat-dneshnoto-shifrovane","title":"Защо квантовите компютри заплашват днешното шифроване","paragraphs":["Криптографията с публичен ключ разчита на задачи, за които не са известни бързи класически алгоритми: разлагането на големи числа на прости множители (основа на RSA) и дискретният логаритъм (основа на протокола на Дифи–Хелман и на криптографията с елиптични криви). Тези задачи по общо мнение са трудни за класически компютър и са използвани като основа на редица криптосистеми[^shor-hard]. През 1994 г. Питър Шор показва, че хипотетичен квантов компютър може да реши и двете ефективно[^shor-quantum]. Алгоритъмът на Шор използва квантовата суперпозиция, за да открие скрития период в аритметична структура – а именно тази периодичност прави разлагането и дискретния логаритъм уязвими. Симетричното шифроване (например AES) и хеш функциите са засегнати много по-слабо: най-известната квантова атака срещу тях дава само квадратично ускорение, което се компенсира с по-дълги ключове. Затова основната грижа е за обмена на ключове и за цифровите подписи."]},{"id":"sahrani-sega-deshifriray-posle","title":"„Съхрани сега, дешифрирай после“","paragraphs":["Атаката не изисква квантов компютър днес. Противникът прихваща и съхранява шифрован трафик сега и изчаква да може да го дешифрира в бъдеще. Signal описва същата заплаха като възможност днешните разговори да бъдат компрометирани по-късно[^signal-hndl].","Математикът Микеле Моска формулира логиката на спешността: ако времето, през което информацията трябва да остане тайна, плюс времето за миграция на системите надхвърля времето до появата на квантов компютър, данните вече са изложени на риск. Затова според него системите, които трябва да осигурят дългосрочна поверителност, трябва да мигрират още по-рано[^mosca-long], а пътят напред не е нито лесен, нито бърз[^mosca-road]. Особено уязвими са сведенията с дълъг живот: здравни и данъчни досиета, държавни и разузнавателни тайни, самоличността на журналистически източници и тайната на вота."]},{"id":"kolko-dalech-e-q-day","title":"Колко далеч е „Q-Day“","paragraphs":["Квантов компютър, способен да разбие днешната криптография, все още не е построен, а оценките за него зависят от допускания за качеството на бъдещия хардуер. Необходимите ресурси обаче намаляват по-бързо, отколкото много институции очакваха:","- През 2019 г. се смята, че 2048-битов ключ RSA може да бъде разбит за осем часа от квантов компютър с 20 милиона шумни кюбита. През 2025 г. Крейг Гидни от Google показва, че същото е възможно за по-малко от седмица с по-малко от един милион шумни кюбита[^gidney-2025].\n- През март 2026 г. Google Quantum AI оценява, че 256-битовата криптография с елиптични криви може да бъде разбита за минути от машина с по-малко от 500 000 физически кюбита[^google-ecdlp]. Екипът не публикува самите квантови схеми, а доказва оценките си с доказателство с нулево разкриване[^google-zk].\n- В доклада на Global Risk Institute, публикуван през март 2026 г., 26 експерти оценяват появата на криптографски значим квантов компютър през следващите 10 години като напълно възможна[^gri-2026]. NIST също отбелязва, че според някои експерти такова устройство може да се появи в рамките на десетилетие[^nist-decade]."]},{"id":"novite-standarti","title":"Новите стандарти","paragraphs":["През август 2024 г. американският институт NIST публикува първите три окончателни стандарта и призова администраторите да започнат прехода възможно най-скоро[^nist-asap]:","- **FIPS 203 (ML-KEM)** – основният стандарт за общо шифроване, механизъм за капсулиране на ключ, основан на модулни решетки[^nist-kem].\n- **FIPS 204 (ML-DSA)** и **FIPS 205 (SLH-DSA)** – стандарти за цифрови подписи; вторият е основан на хеш функции[^nist-sig].","През март 2025 г. NIST избира и алгоритъма HQC като резервен вариант на ML-KEM. Той е изграден върху различна математика – кодовете за коригиране на грешки[^hqc], а окончателният му стандарт се очаква през 2027 г.[^hqc-2027]","Решетъчните схеми, на които се основава ML-KEM[^nist-kem], разчитат на задачи като намирането на къс вектор в многомерна решетка или „обучението с грешки“ – решаване на системи линейни уравнения, към които е добавен малък случаен шум. За тези задачи не е известен ефективен квантов алгоритъм, защото в тях липсва периодичната структура, която алгоритъмът на Шор използва.","Разнообразието на математическите основи не е случайно. Кандидатът SIKE, който стигна до четвъртия кръг на конкурса на NIST, беше разбит през 2022 г. от Воутер Кастрик и Томас Декрю с обикновен компютър – за около десет минути на едно процесорно ядро[^sike]. Случаят показва, че новите криптографски допускания трябва да се проверяват дълго, преди да им се довери критична инфраструктура."]},{"id":"hibridni-shemi-i-vnedryavane","title":"Хибридни схеми и внедряване","paragraphs":["Поради този риск преходът се извършва предимно с **хибридни схеми**: класически и постквантов алгоритъм се използват едновременно, така че нападателят трябва да разбие и двата. Signal въвежда постквантовия протокол PQXDH[^signal-pqxdh], а през октомври 2025 г. добавя и „разредения постквантов храпов механизъм“ (SPQR), който се комбинира с класическия протокол[^signal-spqr].","В уеб пространството преходът вече е масов. Според Cloudflare делът на постквантово шифрования уеб трафик, генериран от хора, нараства от 29% в началото на 2025 г. до 52% в началото на декември[^cloudflare]. Голяма част от скока идва от операционните системи на Apple, в които защитените връзки започват автоматично да предлагат хибриден постквантов обмен на ключове[^cloudflare-apple].","По-трудна е миграцията на цифровите подписи и на инфраструктурата на публичните ключове: сертификатите, смарт картите и вградените устройства имат дълъг жизнен цикъл, а постквантовите ключове и подписи са значително по-големи. Затова специалистите говорят за **криптографска гъвкавост** – способността алгоритъм да бъде заменен, без да се преработва цялата система."]},{"id":"srokove-za-darzhavite","title":"Срокове за държавите","paragraphs":["- **Европейски съюз** – през април 2024 г. Комисията приема препоръка за постквантовата криптография[^ec-reco], а през юни 2025 г. е приета координирана пътна карта за прехода[^ec-roadmap]. Всички държави членки, включително България, следва да започнат прехода до края на 2026 г.[^ec-2026], а системите с висок риск следва да бъдат защитени възможно най-скоро и не по-късно от края на 2030 г.[^ec-2030]\n- **Обединено кралство** – Националният център за киберсигурност определя три етапа: до 2028 г. организациите да определят целите си и да направят пълна инвентаризация[^ncsc-2028], до 2031 г. да проведат приоритетните миграции[^ncsc-2031] и до 2035 г. да завършат прехода на всички системи[^ncsc-2035]."]},{"id":"znachenie-za-demokratsiyata","title":"Значение за демокрацията","paragraphs":["Квантовата заплаха има измерение, което надхвърля техническата сигурност. Много държави вече използват електронно гласуване в различни видове избори[^snt-countries], а докторска дисертация от Университета на Люксембург (2025) подчертава, че тайната на вота трябва да се запази и десетилетия след изборите[^snt-threat]. Когато шифровани бюлетини се съхраняват дълго или се публикуват за проверка, бъдещото им дешифриране би нарушило тайната на вота със задна дата. Затова се разработват системи с „вечна поверителност“, които пазят тайната на гласа дори срещу противник с неограничена изчислителна мощ, включително квантов компютър[^snt-everlasting].","Подобен е рискът за журналистите и подаващите сигнали за нарушения: комуникация, прихваната днес, може да разкрие източник след години[^signal-hndl]. Цифровата самоличност и електронните подписи на държавата също трябва да преминат към постквантови алгоритми, преди подправянето на подписи да стане възможно."]},{"id":"vizhte-sashto","title":"Вижте също","paragraphs":["- [[kvantovo-razpredelenie-na-klyuchove-qkd|Квантово разпределение на ключове (QKD)]]\n- [[evropeyski-portfeyl-za-tsifrova-samolichnost|Европейският портфейл за цифрова самоличност]]\n- [[elektronno-glasuvane|Електронно гласуване]]\n- [[estonia-i-glasuvane|Естония: най-дълго действащата система за интернет гласуване в света]]\n- [[natsionalen-referendum-elektronno-glasuvane-bulgaria-2015|Националният референдум за електронното гласуване в България (2015)]]\n- [[zashtita-na-signalizirashtite-litsa|Защита на лицата, които подават сигнали за нарушения]]\n- [[snouden-nsa-razkritia-prism-2013|Разкритията на Едуард Сноудън за програмата PRISM (2013)]]"]}],"sources":[{"key":"shor-1995","title":"Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer","url":"https://arxiv.org/abs/quant-ph/9508027","note":"","publisher":"arXiv","author":"Peter W. Shor","published_at":"1995-08-30","language":"en","retrieved_at":"2026-10-11"},{"key":"ec-pqc","title":"Post-Quantum Cryptography","url":"https://digital-strategy.ec.europa.eu/en/policies/post-quantum-cryptography","note":"","publisher":"European Commission — Shaping Europe's digital future","language":"en","retrieved_at":"2026-10-11"},{"key":"signal-spqr","title":"Signal Protocol and Post-Quantum Ratchets","url":"https://signal.org/blog/spqr/","note":"","publisher":"Signal","author":"Graeme Connell, Rolfe Schmidt","published_at":"2025-10-02","language":"en","retrieved_at":"2026-10-11"},{"key":"mosca-2015","title":"Cybersecurity in an era with quantum computers: will we be ready?","url":"https://eprint.iacr.org/2015/1075","note":"","publisher":"IACR Cryptology ePrint Archive","author":"Michele Mosca","published_at":"2015-11-05","language":"en","retrieved_at":"2026-10-11"},{"key":"gidney-2025","title":"How to factor 2048 bit RSA integers with less than a million noisy qubits","url":"https://arxiv.org/abs/2505.15917","note":"","publisher":"arXiv","author":"Craig Gidney","published_at":"2025-05-21","language":"en","retrieved_at":"2026-10-11"},{"key":"google-ecdlp-2026","title":"Safeguarding cryptocurrency by disclosing quantum vulnerabilities responsibly","url":"https://research.google/blog/safeguarding-cryptocurrency-by-disclosing-quantum-vulnerabilities-responsibly/","note":"","publisher":"Google Research","author":"Ryan Babbush, Hartmut Neven","published_at":"2026-03-31","language":"en","retrieved_at":"2026-10-11"},{"key":"gri-2026","title":"Quantum Threat Timeline Report 2025","url":"https://globalriskinstitute.org/publication/quantum-threat-timeline-report-2025b/","note":"","publisher":"Global Risk Institute","author":"Michele Mosca, Marco Piani","published_at":"2026-03-09","language":"en","retrieved_at":"2026-10-11"},{"key":"nist-fips-2024","title":"NIST Releases First 3 Finalized Post-Quantum Encryption Standards","url":"https://www.nist.gov/news-events/news/2024/08/nist-releases-first-3-finalized-post-quantum-encryption-standards","note":"","publisher":"NIST","published_at":"2024-08-13","language":"en","retrieved_at":"2026-10-11"},{"key":"nist-hqc-2025","title":"NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryption","url":"https://www.nist.gov/news-events/news/2025/03/nist-selects-hqc-fifth-algorithm-post-quantum-encryption","note":"","publisher":"NIST","published_at":"2025-03-11","language":"en","retrieved_at":"2026-10-11"},{"key":"castryck-decru","title":"An efficient key recovery attack on SIDH","url":"https://eprint.iacr.org/2022/975","note":"","publisher":"IACR Cryptology ePrint Archive (EUROCRYPT 2023)","author":"Wouter Castryck, Thomas Decru","published_at":"2022-07-30","language":"en","retrieved_at":"2026-10-11"},{"key":"cloudflare-2025","title":"The 2025 Cloudflare Radar Year in Review: The rise of AI, post-quantum, and record-breaking DDoS attacks","url":"https://blog.cloudflare.com/radar-2025-year-in-review/","note":"","publisher":"Cloudflare","published_at":"2025-12-15","language":"en","retrieved_at":"2026-10-11"},{"key":"ncsc-2025","title":"Timelines for migration to post-quantum cryptography","url":"https://www.ncsc.gov.uk/guidance/pqc-migration-timelines","note":"","publisher":"National Cyber Security Centre (UK)","published_at":"2025-03-20","language":"en","retrieved_at":"2026-10-11"},{"key":"mosaheb-2025","title":"Quantum-Safe Electronic Voting Schemes (докторска дисертация)","url":"https://orbilu.uni.lu/handle/10993/65165","note":"","publisher":"University of Luxembourg (ORBilu)","author":"Rafieh Mosaheb","published_at":"2025","language":"en","retrieved_at":"2026-10-11"}],"citations":[{"id":"ec-sndl","source_key":"ec-pqc","locator":"","excerpt":"attacks are already likely occurring","note":""},{"id":"shor-hard","source_key":"shor-1995","locator":"","excerpt":"generally thought to be hard on a classical computer and have been used as the basis of several proposed cryptosystems","note":""},{"id":"shor-quantum","source_key":"shor-1995","locator":"","excerpt":"Efficient randomized algorithms are given for these two problems on a hypothetical quantum computer","note":""},{"id":"signal-hndl","source_key":"signal-spqr","locator":"","excerpt":"harvest-now-decrypt-later attacks that could allow current chat sessions to become compromised","note":""},{"id":"mosca-long","source_key":"mosca-2015","locator":"","excerpt":"For systems that aim to provide long-term confidentiality, this migration should happen even sooner","note":""},{"id":"mosca-road","source_key":"mosca-2015","locator":"","excerpt":"the road ahead is neither easy nor fast","note":""},{"id":"gidney-2025","source_key":"gidney-2025","locator":"","excerpt":"could be factored in eight hours by a quantum computer with 20 million noisy qubits ... could be factored in less than a week by a quantum computer with less than a million noisy qubits","note":""},{"id":"google-ecdlp","source_key":"google-ecdlp-2026","locator":"","excerpt":"these circuits can be executed on a superconducting qubit CRQC with fewer than 500,000 physical qubits in a few minutes","note":""},{"id":"google-zk","source_key":"google-ecdlp-2026","locator":"","excerpt":"we substantiate our resource estimates without sharing the underlying quantum circuits","note":""},{"id":"gri-2026","source_key":"gri-2026","locator":"","excerpt":"a cryptographically relevant quantum computer (CRQC) quite possible ... within the next 10 years","note":""},{"id":"nist-decade","source_key":"nist-fips-2024","locator":"","excerpt":"some experts predict that a device with the capability to break current encryption methods could appear","note":""},{"id":"nist-asap","source_key":"nist-fips-2024","locator":"","excerpt":"NIST is encouraging computer system administrators to begin transitioning to the new standards as soon as possible","note":""},{"id":"nist-kem","source_key":"nist-fips-2024","locator":"","excerpt":"intended as the primary standard for general encryption ... short for Module-Lattice-Based Key-Encapsulation Mechanism","note":""},{"id":"nist-sig","source_key":"nist-fips-2024","locator":"","excerpt":"intended as the primary standard for protecting digital signatures ... short for Stateless Hash-Based Digital Signature Algorithm","note":""},{"id":"hqc","source_key":"nist-hqc-2025","locator":"","excerpt":"which will serve as a backup for ML-KEM, the main algorithm for general encryption ... the HQC algorithm is built around another concept called error-correcting codes","note":""},{"id":"hqc-2027","source_key":"nist-hqc-2025","locator":"","excerpt":"with a finalized standard expected in 2027","note":""},{"id":"sike","source_key":"castryck-decru","locator":"","excerpt":"recently advanced to the fourth round ... Our Magma implementation breaks SIKEp434, which aims at security level 1, in about ten minutes on a single core","note":""},{"id":"signal-pqxdh","source_key":"signal-spqr","locator":"","excerpt":"an upgrade called PQXDH that incorporates quantum-resistent cryptographic secrets","note":""},{"id":"signal-spqr","source_key":"signal-spqr","locator":"","excerpt":"the introduction of the Sparse Post Quantum Ratchet (SPQR)","note":""},{"id":"cloudflare","source_key":"cloudflare-2025","locator":"","excerpt":"The share of human-generated Web traffic that is post-quantum encrypted has grown to 52% ... from 29% at the start of the year to 52% in early December","note":""},{"id":"cloudflare-apple","source_key":"cloudflare-2025","locator":"","excerpt":"TLS-protected connections will automatically advertise support for hybrid, quantum-secure key exchange","note":""},{"id":"ec-reco","source_key":"ec-pqc","locator":"","excerpt":"the Commission published a Recommendation on Post-Quantum Cryptography","note":""},{"id":"ec-roadmap","source_key":"ec-pqc","locator":"","excerpt":"adopted the Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography in June 2025","note":""},{"id":"ec-2026","source_key":"ec-pqc","locator":"","excerpt":"All Member States should start transitioning to PQC by the end of 2026","note":""},{"id":"ec-2030","source_key":"ec-pqc","locator":"","excerpt":"the protection of high-risk use cases should be transitioned to PQC as soon as possible, no later than by the end of 2030","note":""},{"id":"ncsc-2028","source_key":"ncsc-2025","locator":"","excerpt":"Define your migration goals ... Carry out a full discovery exercise","note":""},{"id":"ncsc-2031","source_key":"ncsc-2025","locator":"","excerpt":"Carry out your early, highest-priority PQC migration activities","note":""},{"id":"ncsc-2035","source_key":"ncsc-2025","locator":"","excerpt":"Complete migration to PQC of all your systems, services and products","note":""},{"id":"snt-countries","source_key":"mosaheb-2025","locator":"","excerpt":"Many countries across the world are using e-voting systems in different types of elections","note":""},{"id":"snt-threat","source_key":"mosaheb-2025","locator":"","excerpt":"privacy needs to extend beyond the election period, even decades after the election","note":""},{"id":"snt-everlasting","source_key":"mosaheb-2025","locator":"","excerpt":"ensures that even computationally unbounded adversaries cannot compromise voter privacy, securing elections against future advances in computing, including quantum computing","note":""}],"status":"published","featured":false,"revision":2,"created_at":"2026-10-11T19:21:18.512Z","updated_at":"2026-10-11T20:31:32.545Z"}