Народный

Протоколы

WireGuard-PQ — постквантовая защита WireGuard через PSK

Расширение WireGuard опцией preshared key для постквантовой стойкости. Защищает от harvest-now-decrypt-later атак на Curve25519. Доступно с 2018, повсеместно в Mullvad/IVPN.

Определение

WireGuard-PQ — конфигурация WireGuard с обязательным preshared key (PSK), обеспечивающая защиту от постквантовых атак на Curve25519-обмен ключами. PSK добавляется как дополнительная компонента в KDF, поэтому без него злоумышленник, который в будущем расшифрует Curve25519, всё равно не получит session-keys.

Это не отдельный протокол — это режим использования WireGuard, в котором опциональный параметр PresharedKey становится обязательным элементом security-модели. Сам WireGuard-протокол поддерживает PSK с момента публикации в 2018 году.

Зачем нужна постквантовая защита

Большие квантовые компьютеры (10000+ logical qubits) теоретически смогут сломать Curve25519 за полиномиальное время через алгоритм Шора. По оценкам NIST PQC roadmap (2024), это может случиться в 2030-2040.

Угроза harvest-now-decrypt-later (HNDL): государство пишет весь VPN-трафик сегодня в архив. Через 10-15 лет, когда квантовый компьютер появится, архив расшифровывают. Все секреты, переданные через VPN сегодня, окажутся доступны.

WireGuard-PQ закрывает это: PSK симметричный, на него квантовая атака не действует (Grover даёт только √N speedup, что для 256-бит ключа эквивалентно 128-бит классической стойкости — всё ещё неподъёмно).

Как работает

В оригинальном WireGuard handshake (Noise IK):

chaining_key = HKDF(initial_chaining_key, DH(static_priv_A, static_pub_B))

С PSK добавляется:

chaining_key = HKDF(chaining_key, preshared_key)

PSK не передаётся по сети — оба пира заранее знают его. Если злоумышленник в будущем сломает Curve25519 (получит DH(static_priv_A, static_pub_B)), у него нет PSK — session-keys всё равно недоступны.

Использование на 2026

Production-deploy:

  • Mullvad — Quantum-Resistant Tunnels по умолчанию с 2023 года. Использует Classic McEliece + WireGuard PSK.
  • IVPN — Quantum-Resistant подключения, использует Kyber для обмена PSK.
  • AmneziaVPN — поддерживает PSK в WireGuard-профилях.
  • Самохосты: любой админ может включить PSK в wg0.conf через PresharedKey = ... на обеих сторонах.

Альтернативы:

  • ML-KEM (Kyber, FIPS 203) — официальный NIST-стандарт постквантового KEM. Гибрид WG + ML-KEM — следующий шаг.
  • Эксперименты с full-replace Curve25519 на ML-KEM (Frodo, Saber) — не production.

Ограничения

  • PSK нужно безопасно распространить. Это проблема ключевого обмена, которую WG-PQ не решает — её решают out-of-band: HTTPS из VPN-провайдера, QR-код, дипломатический канал.
  • Не защищает от атак на симметрию. Если AES или ChaCha20 будут взломаны (классически), всё рассыпется.
  • Не классифицируется как «истинно постквантовый»: NIST PQC ожидает использование Kyber/ML-KEM, не PSK. PSK-подход — «достаточная защита от HNDL», не «постквантовый протокол».

В России 2026

WireGuard-PQ не имеет проблем с цензурой больших, чем обычный WireGuard. ТСПУ режет WG по сигнатуре, а PSK не меняет shape трафика. Если WG базовый блокируется — PQ тоже.

Полезно для тех, кто параноидально думает о долгосрочной приватности (журналисты, активисты), а не для обхода блокировок здесь и сейчас.

Источники

Связанные термины

  • WireGuard — базовый протокол.
  • Post-quantum VPN — общая категория.
  • Curve25519 — что под угрозой.
  • PFS — комплементарное свойство.
  • Noise Protocol — фреймворк, лежащий в основе WG.