Протоколы
WireGuard-PQ — постквантовая защита WireGuard через PSK
Расширение WireGuard опцией preshared key для постквантовой стойкости. Защищает от harvest-now-decrypt-later атак на Curve25519. Доступно с 2018, повсеместно в Mullvad/IVPN.
Определение
WireGuard-PQ — конфигурация WireGuard с обязательным preshared key (PSK), обеспечивающая защиту от постквантовых атак на Curve25519-обмен ключами. PSK добавляется как дополнительная компонента в KDF, поэтому без него злоумышленник, который в будущем расшифрует Curve25519, всё равно не получит session-keys.
Это не отдельный протокол — это режим использования WireGuard, в котором опциональный параметр PresharedKey становится обязательным элементом security-модели. Сам WireGuard-протокол поддерживает PSK с момента публикации в 2018 году.
Зачем нужна постквантовая защита
Большие квантовые компьютеры (10000+ logical qubits) теоретически смогут сломать Curve25519 за полиномиальное время через алгоритм Шора. По оценкам NIST PQC roadmap (2024), это может случиться в 2030-2040.
Угроза harvest-now-decrypt-later (HNDL): государство пишет весь VPN-трафик сегодня в архив. Через 10-15 лет, когда квантовый компьютер появится, архив расшифровывают. Все секреты, переданные через VPN сегодня, окажутся доступны.
WireGuard-PQ закрывает это: PSK симметричный, на него квантовая атака не действует (Grover даёт только √N speedup, что для 256-бит ключа эквивалентно 128-бит классической стойкости — всё ещё неподъёмно).
Как работает
В оригинальном WireGuard handshake (Noise IK):
chaining_key = HKDF(initial_chaining_key, DH(static_priv_A, static_pub_B))
С PSK добавляется:
chaining_key = HKDF(chaining_key, preshared_key)
PSK не передаётся по сети — оба пира заранее знают его. Если злоумышленник в будущем сломает Curve25519 (получит DH(static_priv_A, static_pub_B)), у него нет PSK — session-keys всё равно недоступны.
Использование на 2026
Production-deploy:
- Mullvad — Quantum-Resistant Tunnels по умолчанию с 2023 года. Использует Classic McEliece + WireGuard PSK.
- IVPN — Quantum-Resistant подключения, использует Kyber для обмена PSK.
- AmneziaVPN — поддерживает PSK в WireGuard-профилях.
- Самохосты: любой админ может включить PSK в
wg0.confчерезPresharedKey = ...на обеих сторонах.
Альтернативы:
- ML-KEM (Kyber, FIPS 203) — официальный NIST-стандарт постквантового KEM. Гибрид WG + ML-KEM — следующий шаг.
- Эксперименты с full-replace Curve25519 на ML-KEM (Frodo, Saber) — не production.
Ограничения
- PSK нужно безопасно распространить. Это проблема ключевого обмена, которую WG-PQ не решает — её решают out-of-band: HTTPS из VPN-провайдера, QR-код, дипломатический канал.
- Не защищает от атак на симметрию. Если AES или ChaCha20 будут взломаны (классически), всё рассыпется.
- Не классифицируется как «истинно постквантовый»: NIST PQC ожидает использование Kyber/ML-KEM, не PSK. PSK-подход — «достаточная защита от HNDL», не «постквантовый протокол».
В России 2026
WireGuard-PQ не имеет проблем с цензурой больших, чем обычный WireGuard. ТСПУ режет WG по сигнатуре, а PSK не меняет shape трафика. Если WG базовый блокируется — PQ тоже.
Полезно для тех, кто параноидально думает о долгосрочной приватности (журналисты, активисты), а не для обхода блокировок здесь и сейчас.
Источники
- WireGuard whitepaper §5.2 — PSK extension.
- Mullvad blog 2023-12 — production deployment.
- NIST PQC roadmap (2024).
Связанные термины
- WireGuard — базовый протокол.
- Post-quantum VPN — общая категория.
- Curve25519 — что под угрозой.
- PFS — комплементарное свойство.
- Noise Protocol — фреймворк, лежащий в основе WG.