Стандарт теперь доступен организациям во всех 177 странах-членах ISO, что позволяет им внедрять постквантовую криптографию в рамках признанной международной структуры . Это важно, потому что международные стандарты снижают риск несовместимых реализаций и дают закупщикам, регуляторам и аудиторам общую точку отсчёта.
Роберт Дж. Мак-Элис опубликовал оригинальную криптосистему в 1978 году. Она основана на сложности декодирования случайных двоичных кодов Гоппы — задача, которая остаётся NP-трудной и, как известно, не может быть решена квантовыми компьютерами . Classic McEliece является прямым потомком этой системы, использующим улучшенный дуальный вариант Нидеррайтера (на основе синдромов), а не исходную схему на основе кодовых слов, но сохраняющим ту же базовую гипотезу безопасности
. Его называют «старейшей из ныне используемых криптосистем с открытым ключом»
.
Главный недостаток Classic McEliece — и причина, по которой он не получил широкого распространения в 1980-х — это огромный размер открытых ключей. Размер ключей варьируется от примерно 261 килобайта до более чем 1,3 мегабайта (например, 1 047 319 байт для одного набора параметров) . Это на несколько порядков больше, чем ключи RSA или ECC (обычно несколько сотен байт), что делает его непригодным для ограниченных сред, таких как устройства IoT, смарт-карты или рукопожатия TLS при ограниченной пропускной способности.
Его компенсирующая сила заключается в том, что его безопасность чрезвычайно хорошо изучена. За более чем 45 лет исследований не было найдено ни одного практического криптоаналитического улучшения . Уровень безопасности системы Мак-Элиса остаётся поразительно стабильным, несмотря на десятки попыток атак
.
Classic McEliece теперь признан несколькими органами по стандартизации, каждый из которых имеет свою роль:
Classic McEliece позиционируется как консервативный резерв или вторая линия защиты: если решётчатые схемы, которые NIST уже стандартизировал (ML-KEM / CRYSTALS-Kyber), будут когда-либо взломаны, код-ориентированная криптография предоставит математически независимую альтернативу .
Примечательно, что NIST в 2025 году явно отложил стандартизацию Classic McEliece, написав, что «одновременная стандартизация Classic McEliece NIST и ISO несёт риск создания несовместимых стандартов», и указав, что рассмотрит возможность разработки стандарта на основе работы ISO после завершения процесса ISO . NIST выбрал для стандартизации другой код-ориентированный алгоритм, HQC, но Classic McEliece остаётся в четвёртом раунде как кандидат для будущего рассмотрения
.
Одна лишь стандартизация ISO была бы значительной. Но она происходит на фоне нескольких событий, которые сжали окно миграции PQC с размытой перспективы 2030-х годов до конкретного дедлайна примерно в 3 года.
25 марта 2026 года Google опубликовал запись в блоге за авторством вице-президента по инженерной безопасности Хизер Адкинс и старшего штатного криптографа Софи Шмиг под названием «Квантовые горизонты могут быть ближе, чем кажутся», установив внутренний срок в 2029 году для завершения миграции PQC во всех системах Google . Это перенесло «Q-Day» примерно на шесть лет вперёд по сравнению с предыдущими отраслевыми ожиданиями, привязанными к срокам NIST (2035 г.) или АНБ (2031 г.)
. Google назвал более быстрые, чем ожидалось, достижения в области квантового оборудования и коррекции ошибок ключевыми драйверами
.
Обновлённые сроки Google были частично обусловлены резко сниженными оценками ресурсов для атак алгоритма Шора на ECC. Новые методы оптимизации схем уменьшили расчётное количество физических кубитов, необходимых для взлома 256-битной криптографии на эллиптических кривых, с миллионов до потенциально сотен тысяч . Это делает криптографически значимый квантовый компьютер достижимым раньше, чем предполагалось ранее.
Cloudflare публично заявил о схожей срочности, объявив о планах завершить миграцию PQC в те же сроки, что и Google, — к 2029 году . Cloudflare был одним из первых развёртывателей постквантового TLS, включая гибридное соглашение о ключах X25519Kyber768, и сейчас ускоряет полное развёртывание в производственной среде.
Google прямо назвал риск «сохрани сейчас, расшифруй потом» ключевым фактором . Злоумышленники, включая государственных акторов, уже собирают зашифрованный трафик: VPN-соединения, финансовые данные, государственные секреты и криптовалютные коммуникации. Намерение состоит в том, чтобы расшифровать их, когда квантовый компьютер станет доступен. Это означает, что данные, зашифрованные сегодня с помощью RSA или ECC, уже находятся в зоне риска, что создаёт срочность миграции до квантового взлома, а не после
.
В июне 2026 года администрация Байдена издала исполнительный указ, предписывающий всем федеральным агентствам США ускорить миграцию на постквантовую криптографию с обязательными сроками для инвентаризации, оценки и планов перехода . Это развивает Закон о подготовке кибербезопасности к квантовым вычислениям 2022 года и стандарты PQC NIST 2024 года (FIPS 203/204/205), превращая добровольные рекомендации в федеральные требования
.
Сочетание официальных стандартов ISO (Classic McEliece, FrodoKEM), финализированных основных алгоритмов NIST (ML-KEM, ML-DSA, SLH-DSA), дедлайна Google 2029 года, снижающихся оценок количества кубитов, соответствующих сроков Cloudflare, уже действующих угроз HNDL и исполнительного указа США от июня 2026 года фундаментально изменило расчёт срочности.
Инфраструктура стандартов теперь создана. Для большинства организаций оставшейся задачей является масштабная реализация: инвентаризация криптографических активов, определение приоритетов для систем с высоким уровнем риска (аутентификация, долгоживущие данные, VPN) и начало миграции на гибридные или постквантовые алгоритмы до 2029 года.
Classic McEliece не будет алгоритмом, который большинство организаций использует для повседневного TLS — его размер ключа делает это непрактичным для большинства случаев. Но для долгосрочной защиты данных, правительственных коммуникаций с высокими требованиями безопасности и приложений, где определённость в безопасности важнее пропускной способности, недавно стандартизированный алгоритм 1978 года может оказаться именно тем консервативным резервом, в котором нуждается интернет.