Безопасность
Post-quantum VPN
VPN-протоколы, устойчивые к атакам квантовых компьютеров. К 2026 году переход индустрии на гибридные key-exchange: ML-KEM (Kyber) + X25519 в TLS 1.3, WireGuard PQ-experiments, Mullvad/iVPN production rollout.
Что это
Post-quantum VPN — это VPN, в котором ассиметричная часть криптографии (key exchange и подписи) построена на математических задачах, считающихся устойчивыми к атаке квантового компьютера. Классические Curve25519, RSA и ECDSA уязвимы к алгоритму Шора, который на достаточно большом квантовом компьютере (миллионы стабильных qubit’ов) восстанавливает private key из public за полиномиальное время.
К 2026 году:
- NIST стандартизовал ML-KEM (FIPS 203, бывший CRYSTALS-Kyber) для key encapsulation и ML-DSA (FIPS 204, бывший Dilithium) для подписей в августе 2024.
- TLS 1.3 в Chrome/Edge/Firefox по умолчанию использует гибридную группу
X25519MLKEM768(X25519 + ML-KEM-768) — RFC draft-ietf-tls-hybrid-design. - Mullvad VPN запустил PQ-WireGuard в production (через KEM-handshake поверх TCP).
- Apple iMessage перешёл на PQ3 — гибрид ECDH + Kyber.
Симметричная часть (ChaCha20, AES-256) считается достаточно устойчивой и так — алгоритм Гровера лишь даёт квадратичное ускорение, что эквивалентно потере половины битов.
Как это работает
Гибридный key exchange объединяет классический и пост-квантовый KEM так, что атакующему нужно сломать оба сразу. В TLS 1.3 это выглядит как новая named_group:
ClientHello → supported_groups: [X25519MLKEM768, X25519, secp256r1]
ServerHello → selected_group: X25519MLKEM768
key_share (~1.2 KB):
client → server: X25519 public (32B) + ML-KEM-768 public (1184B)
server → client: X25519 public (32B) + ML-KEM-768 ciphertext (1088B)
shared_secret = HKDF(X25519_secret || MLKEM_secret)
Размер handshake растёт с типичных 100-200 байт до ~2.3 KB на ClientHello и ServerHello, что критично для TCP slow-start и QUIC initial packets.
WireGuard и PQ: оригинальный WireGuard handshake (Noise IK) не имеет места для большого PQ-payload. Решения:
- Mullvad PQ-WG. До WG-handshake клиент устанавливает отдельный KEM-обмен по TCP/443, получает PSK, и затем использует его в стандартном
wg set ... preshared-keyполе. - Rosenpass — отдельный демон рядом с WireGuard, делает PQ-KEM и обновляет PSK каждые 2 минуты.
- AmneziaWG PQ — экспериментальный fork с inline-PQ в handshake (увеличенные сообщения).
Почему это важно для пользователя VPN
Главная угроза 2026 — это не “сегодняшний квантовый компьютер” (его нет), а атака “Harvest Now, Decrypt Later” (HNDL). Спецслужбы записывают зашифрованный трафик сейчас и хранят на дисках. Когда через 10-20 лет появится квантовый компьютер достаточной мощности — расшифруют. Для журналистов, активистов, диссидентов это реальная угроза. Для среднего юзера, который смотрит Netflix — нет.
Что юзеру стоит знать:
- Если ваш threat model включает state-level actor, искать VPN с PQ-WG (на 2026 — Mullvad, iVPN, AmneziaVPN в beta).
- Браузерный HTTPS уже PQ. Chrome 124+ и Firefox 132+ по умолчанию используют X25519MLKEM768 при подключении к серверам, которые это поддерживают (Cloudflare, Google, Meta все включили).
- Размер handshake растёт. На медленных мобильных сетях (3G, плохой Wi-Fi) первое подключение к PQ-серверу заметно дольше. После handshake производительность та же.
- Symmetric crypto не меняем. ChaCha20-Poly1305 и AES-256-GCM остаются — Гровер их не ломает достаточно сильно.
К концу 2026 ожидается, что все major-VPN-провайдеры предложат PQ как опцию. К 2030 это станет default.
Связанные термины
Curve25519 — классическая часть гибрида. WireGuard — основной протокол, для которого изобретают PQ-обвязку. TLS 1.3 уже имеет hybrid kex в production. PFS — отдельное свойство, не противоречит PQ. ChaCha20 — symmetric часть, не требует замены.