Безопасность
Пост-квантовый VPN 2026: WireGuard и квантовая угроза
§ в этой статье — 12 разделов
- Угроза: harvest now, decrypt later
- Что именно ломает квантовый компьютер
- NIST PQC: Kyber, Dilithium, SPHINCS+
- Гибридный подход: classical + post-quantum
- Mullvad PQ-tunnels — первый production deployment
- WireGuard как протокол: где сейчас стоит PQ
- TLS-side: PQ в HTTP/2, HTTP/3
- Что включить сейчас
- Открытые вопросы и forecast
- Side-effects PQ для DPI и обхода блокировок
- ГОСТ-криптография и PQ
- Связанные материалы
К маю 2026 пост-квантовая криптография перестала быть теоретической темой. NIST в августе 2024 финализировал три стандарта (ML-KEM aka Kyber для KEM, ML-DSA aka Dilithium и SLH-DSA для signature), Mullvad VPN с конца 2023 деплоит quantum-resistant туннели в production, а Cloudflare за тот же год включил Kyber в TLS-handshake для четверти своего трафика. Для VPN это означает наступление новой фазы: переход с classical Diffie-Hellman + ECDH на гибридные post-quantum схемы, который, в отличие от ECH или ML-DPI, не виден пользователю, но критически важен на 5-10-летнем горизонте.
Эта статья — технический разбор: чем именно угрожает квантовый компьютер VPN-трафику, что стандартизировал NIST, как Mullvad и WireGuard-комьюнити реагируют, как настроить PQ-protected туннель сегодня.
Угроза: harvest now, decrypt later
Главный квантовый риск для VPN — не «вас расшифруют завтра», а harvest now, decrypt later (HNDL). Идея проста: атакующий с возможностями state-level capture’а (а в РФ это очевидно ТСПУ + СОРМ) копирует зашифрованный VPN-трафик сегодня и сохраняет в архив. Когда через 10-15 лет появится production-ready квантовый компьютер достаточной мощности, архив расшифровывают и анализируют.
Угроза кому это касается:
- Журналисты, которые сегодня источникам через VPN передают информацию, которую через 10 лет всё ещё опасно раскрывать
- Политические активисты с долгосрочной деятельностью
- Корпоративный шпионаж — IP-secrets, трейд-данные на горизонте десятилетий
- Любой, кому критична forward secrecy на длительном горизонте
Для обычного пользователя «смотрю YouTube через VPN» HNDL не страшен — кому через 10 лет интересно, какие видео вы смотрели. Но для security-conscious аудитории это реальный фактор выбора провайдера в 2026.
Что именно ломает квантовый компьютер
Современная криптография в VPN опирается на две математические задачи:
Задача 1: дискретный логарифм. Используется в ECDH (Elliptic Curve Diffie-Hellman) — main protocol для key exchange в WireGuard, TLS 1.3, OpenVPN, IPsec. ECDH с curve25519 (как в WireGuard) даёт ~128 bits классической security. Алгоритм Shor на квантовом компьютере решает дискретный логарифм за полиномиальное время — то есть классические 128 bits становятся ~0 bits под квантом.
Задача 2: факторизация больших чисел. Используется в RSA — для аутентификации серверов (RSA-certificates) и ключевого обмена в legacy TLS. RSA-2048 даёт ~112 bits классической security. Shor ломает RSA-2048 примерно за столько же квантовых операций, что и ECDH.
Что НЕ ломает квантовый компьютер. AES (симметричное шифрование) — алгоритм Гровера даёт ускорение в sqrt(N), то есть AES-128 «уменьшается» до 64 bits security, что всё ещё практически unbreakable. AES-256 → 128 bits — отличный запас. ChaCha20 — аналогично, остаётся secure.
Вывод: проблема — в handshake / key exchange / authentication. Сам payload (зашифрованный AES или ChaCha20 после установления ключа) остаётся secure. Но handshake расшифровывается, ключ восстанавливается, дальше архивированный payload расшифровывается этим же ключом. Это и есть HNDL-угроза.
NIST PQC: Kyber, Dilithium, SPHINCS+
NIST с 2016 запустил конкурс на пост-квантовые алгоритмы. В августе 2024 финализировали три стандарта:
FIPS 203 — ML-KEM (Module-Lattice Key Encapsulation Mechanism), ранее известный как Kyber. Это KEM (key encapsulation mechanism), который заменяет ECDH в handshake’е. Уровни:
- ML-KEM-512 ≈ AES-128 эквивалент
- ML-KEM-768 ≈ AES-192 эквивалент
- ML-KEM-1024 ≈ AES-256 эквивалент
Размеры: для ML-KEM-768 публичный ключ 1184 байта, ciphertext 1088 байт. По сравнению с curve25519 (32+32 = 64 байта) это в 35 раз больше handshake overhead. Это важно для VPN — больше handshake = заметнее в DPI.
FIPS 204 — ML-DSA (Module-Lattice Digital Signature Algorithm), ранее Dilithium. Замена ECDSA / Ed25519 для подписей. Размеры подписей: ML-DSA-65 — 3309 байт (vs Ed25519 64 байта). В 50 раз больше.
FIPS 205 — SLH-DSA (Stateless Hash-based Digital Signature), ранее SPHINCS+. Альтернатива ML-DSA на другой математической основе (hash-based, а не lattice-based). Это «backup» на случай, если в lattice-based найдут атаку. Размеры ещё больше — несколько КБ.
Для VPN на 2026 главный actor — ML-KEM (Kyber), потому что он используется для key exchange, который происходит при каждом подключении. Подписи нужны реже — серверная аутентификация, и там можно временно остаться на классических (ECDSA + ML-DSA в гибриде).
Гибридный подход: classical + post-quantum
Прямо сейчас единичным переходом на чистый PQ никто не идёт. Стандартная практика — гибридная схема: handshake выполняется одновременно через классический ECDH и через ML-KEM, и shared secret вычисляется как HKDF от обоих результатов.
shared_secret = HKDF(ecdh_result || mlkem_result)
Преимущество гибрида: даже если в ML-KEM в будущем найдут атаку (это новая математика, не имеет десятилетий cryptanalysis за плечами), классический ECDH всё ещё держит безопасность против non-quantum атакующего. И наоборот — если на квантовом компьютере сломали ECDH, ML-KEM всё ещё держит.
Это double-cost — больше байт в handshake, больше вычислений, но это обязательный путь на ближайшие 5-10 лет, пока ML-KEM не покажет себя в production.
Mullvad PQ-tunnels — первый production deployment
Mullvad VPN с декабря 2023 года включил pq-tunnels по умолчанию в WireGuard-конфигурации. Архитектурно это wrapper над стандартным WireGuard:
- Клиент сначала устанавливает обычный WireGuard-туннель к Mullvad-серверу (classical handshake через Curve25519)
- Внутри туннеля происходит post-quantum key exchange через Kyber (ML-KEM-1024)
- Полученный PQ-ключ используется как WireGuard pre-shared key (PSK)
- Туннель re-keyed с PSK
WireGuard поддерживает PSK с момента запуска (см. RFC 5869 и WireGuard whitepaper, раздел 5.4.4), но исторически PSK генерировался один раз вручную и оставался константой. Mullvad использует PSK как dynamic channel — каждые ~5 минут проводит новый Kyber exchange, обновляя PSK.
Главный insight. В WireGuard ключ для AEAD (ChaCha20-Poly1305) производится через HKDF от ECDH-secret И PSK. Если ECDH сломан квантово, но PSK неизвестен (потому что Kyber-derived), shared secret НЕ выводится. Это даёт post-quantum forward secrecy для всех данных, ушедших через туннель.
Цена. Дополнительный round-trip каждые 5 минут. Bandwidth overhead около 5-10 КБ каждые 5 минут (Kyber-handshake занимает несколько КБ). Latency penalty на первое соединение — несколько сотен миллисекунд.
Mullvad опубликовал технический whitepaper Post-quantum tunnels: design and implementation (декабрь 2023). Код в open-source: см. github.com/mullvad/mullvadvpn-app.
WireGuard как протокол: где сейчас стоит PQ
Нативного PQ в WireGuard на май 2026 нет. Whitepaper протокола фиксирует classical Curve25519 + ChaCha20-Poly1305 + Poly1305 + BLAKE2s. Pre-shared key поддерживается как «дополнительная защита от quantum attacks», и именно этим Mullvad пользуется.
Главное open-source движение — wireguard-go (референсная имплементация на Go), куда обсуждается интеграция Kyber. Issue #168 на GitHub WireGuard-Go обсуждает это с 2023 года, но к маю 2026 nothing merged в mainline. Причина — community не хочет ломать совместимость, плюс Jason A. Donenfeld (автор WireGuard) предпочитает PSK-based подход как простой и проверенный.
В AmneziaWG (форк WireGuard с anti-DPI обфускацией) PQ-extensions активнее. По issue tracker AmneziaWG появились experimental builds с Kyber-handshake в 2025, но stable до сих пор не дошло.
TLS-side: PQ в HTTP/2, HTTP/3
Для VPN-протоколов, основанных на TLS (VLESS Reality, Hysteria 2, Trojan), PQ-поддержка приходит через нижний уровень — TLS 1.3 stack.
OpenSSL 3.4 (2024) добавил experimental Kyber в TLS 1.3. Включается через configure-flag enable-mlkem.
BoringSSL (Google’s TLS, используется в Chrome, в продакшен у Cloudflare) — поддержка Kyber с 2023. Cloudflare включил Kyber для четверти трафика к середине 2024. Это значит, что TLS-handshake между Chrome и сайтом за Cloudflare уже сейчас может быть post-quantum (см. блог Cloudflare «Defending against future quantum threats»).
TLS 1.3 драфт PQ extension — RFC 9180 (HPKE) уже включает PQ-aware constructions. Полноценный TLS 1.3 PQ-handshake описан в draft-ietf-tls-hybrid-design (последний draft-08, 2024).
Для VPN-провайдера, который использует VLESS поверх TLS: если ваш сервер на nginx + OpenSSL 3.4 (или Go с PQ TLS), вы автоматически получаете PQ-handshake, если клиент поддерживает. Это бесплатное обновление.
Что включить сейчас
Если вы security-conscious user в РФ-2026 и хотите PQ-protection:
Вариант 1: Mullvad с PQ-tunnels. Самый простой путь. Включается одним switch в клиенте. Цена — Mullvad стоит дороже среднего, и его IP-адреса частично заблокированы у части операторов. Но архитектурно — Stateof-the-art.
Вариант 2: self-hosted WireGuard с custom PSK-rotation. Поднимите свой WireGuard-сервер на VPS. Напишите скрипт, который раз в N минут генерирует случайный PSK и обновляет конфиг и на сервере, и на клиенте (через secure channel, типа SSH). Это poor-man’s PQ — не настоящий Kyber, но добавляет дополнительный layer.
Вариант 3: подождать. PQ в массовых VPN-провайдерах придёт в течение 2-3 лет. Если вы не журналист и не активист с долгосрочной угрозой — это разумный вариант. Угрозы HNDL для обычного пользователя минимальны.
Что НЕ работает в РФ:
- Использовать GnuTLS с PQ — Российские центры сертификации не выдают PQ-сертификаты, поэтому serверная аутентификация через PQ-cert не масштабируется
- ProtonVPN ещё не запустил PQ (заявлено на 2026 H2, но не реализовано)
- ExpressVPN, NordVPN — заявлений о PQ нет
Открытые вопросы и forecast
Атаки на ML-KEM. Kyber молодой алгоритм. В 2024-2025 несколько групп опубликовали side-channel atтаки (например, research paper «Defeating Kyber via cache attacks» — таких работ десятки). Пока ни одна не показала full break, но это активная research-зона. В 2027-2028 ожидаются дополнительные corrections к спецификации.
Стандартизация PQ в IETF. TLS 1.3 PQ-extension должна быть финализирована в 2026-2027. После этого ожидается массовый adoption в Chrome, Firefox, и в TLS-стеках всех VPN-протоколов.
Гипотетический квантовый компьютер. Когда появится реальный квантовый компьютер, способный сломать ECDH-256? Прогнозы — 2030-2040, с большим диапазоном неопределённости. Если никогда не появится — PQ-overhead был лишний. Если появится в 2030 — переход в 2026 был критически нужным.
Российская сторона. РКН и ФСБ публично не комментируют PQ-стратегию. По косвенным признакам, российская крипто-сторона следит за NIST-стандартами и постепенно адаптирует ГОСТовские алгоритмы. ГОСТ Р 34.10-2012 на PQ-совместимость не оценивался, скорее всего, эквивалентен ECDH по уязвимости к Shor’у.
Side-effects PQ для DPI и обхода блокировок
Помимо защиты от HNDL, post-quantum handshake имеет неочевидные side-effects для anti-DPI.
Эффект 1: handshake становится огромным. Classical Curve25519 — 32 байта public key. ML-KEM-768 — 1184 байта. Это в 37 раз больше. Для DPI это означает заметную «отметину»: handshake’и с PQ-extensions имеют характерный профиль packet sizes, который ML-классификатор может выучить как сигнал.
В РФ-2026 это не критическая проблема — PQ ещё не массовый, и ТСПУ не имеет специальной обработки. Но в 2027-2028, когда PQ станет default’ом в TLS 1.3, может появиться targeted DPI «найти PQ TLS = подозрительный». Это уже не VPN-detection, а privacy-detection — пытаются ловить пользователей, которые value privacy выше среднего.
Эффект 2: дополнительный round-trip иногда. Гибридный PQ-handshake может потребовать дополнительный round-trip для key exchange. Это leak’ает информацию через timing patterns — для ML-классификатора это feature «handshake занял N миллисекунд», что отличается от классического TLS.
Эффект 3: incompatibility с middleboxes. Старые корпоративные firewalls и DPI-системы могут не распознать TLS-extension с PQ-data и drop’ать пакет как malformed. Это уже наблюдается в некоторых корпоративных сетях — Chrome с PQ-handshake к Cloudflare не работает за определёнными firewall’ами.
Для пользователей в РФ это означает: PQ-VPN могут работать менее стабильно, чем classical, особенно на корпоративных сетях с агрессивным middlebox’ом.
ГОСТ-криптография и PQ
Отдельная история — российская crypto-индустрия. ГОСТ-алгоритмы (ГОСТ Р 34.10-2012 для подписей, ГОСТ Р 34.11-2018 для хэшей, «Кузнечик» и «Магма» для симметричного шифрования) разрабатывались до PQ-волны и опираются на те же математические основы, что и западные классические алгоритмы. По уязвимости к квантовому компьютеру они эквивалентны.
В 2023-2025 ТК-26 (технический комитет по криптографии) и ИКИ РАН вели работы по PQ-направлениям. Публично известны несколько проектов:
- «Шиповник» — proposed PQ KEM на основе lattice (NTRU-подобный). По спецификации напоминает Kyber, но с российскими параметрами.
- «Соловей» — proposed PQ signature scheme.
К маю 2026 ни один из этих алгоритмов не был стандартизирован как ГОСТ. Обсуждается, но не финализировано. Это означает, что российские VPN-провайдеры с ГОСТ-сертификацией (типа «КриптоПро» или государственных VPN для бизнеса) пока не имеют PQ-варианта.
В perspektive 5-10 лет ожидается, что появятся ГОСТ-PQ-стандарты, и крипто-индустрия в РФ перейдёт на них. До тех пор PQ-VPN в РФ — это либо иностранные провайдеры (Mullvad, Proton), либо self-hosted с использованием NIST-стандартов.
Связанные материалы
читать дальше
Похожие статьи
-
Безопасность
ML-классификаторы против VPN 2026: как нейросети ловят трафик
ТСПУ применяет XGBoost и random forest на packet timings для классификации зашифрованного трафика. Что обходит ML: DAITA, padding, traffic shaping. Технический разбор.
-
Безопасность
Как платить за VPN анонимно в 2026: Monero, Lightning, vouchers
Способы оплатить VPN без раскрытия личности: Monero, Bitcoin Lightning, наличные по почте, ваучеры, prepaid-карты. Mullvad, AzireVPN, IVPN — кто принимает что.
-
Безопасность
Анонимность в интернете 2026: реалистичный гид
Что реально достижимо в плане анонимности в 2026 году: threat models, OPSEC, инструменты. Без алармизма, но и без иллюзий.