Вот что произошло, почему это важно и что это означает для организаций, которым необходимо защитить свои данные от будущих квантовых атак.
5 июня 2026 года Международная организация по стандартизации опубликовала обновление к ISO/IEC 18033-2, международному стандарту для асимметричного шифрования, официально добавив Classic McEliece в качестве первого код-ориентированного квантово-устойчивого алгоритма в этот стандарт . Отдельный отраслевой анализ также отмечает, что ISO одновременно стандартизировала FrodoKEM .
Стандарт теперь доступен организациям во всех 177 странах-членах ISO, что позволяет им внедрять постквантовую криптографию в рамках признанной международной структуры . Это важно, потому что международные стандарты снижают риск несовместимых реализаций и дают закупщикам, регуляторам и аудиторам общую точку отсчёта.
Роберт Дж. Мак-Элис опубликовал оригинальную криптосистему в 1978 году. Она основана на сложности декодирования случайных двоичных кодов Гоппы — задача, которая остаётся NP-трудной и, как известно, не может быть решена квантовыми компьютерами . Classic McEliece является прямым потомком этой системы, использующим улучшенный дуальный вариант Нидеррайтера (на основе синдромов), а не исходную схему на основе кодовых слов, но сохраняющим ту же базовую гипотезу безопасности . Его называют «старейшей из ныне используемых криптосистем с открытым ключом» .
Главный недостаток Classic McEliece — и причина, по которой он не получил широкого распространения в 1980-х — это огромный размер открытых ключей. Размер ключей варьируется от примерно 261 килобайта до более чем 1,3 мегабайта (например, 1 047 319 байт для одного набора параметров) . Это на несколько порядков больше, чем ключи RSA или ECC (обычно несколько сотен байт), что делает его непригодным для ограниченных сред, таких как устройства IoT, смарт-карты или рукопожатия TLS при ограниченной пропускной способности.
Его компенсирующая сила заключается в том, что его безопасность чрезвычайно хорошо изучена. За более чем 45 лет исследований не было найдено ни одного практического криптоаналитического улучшения . Уровень безопасности системы Мак-Элиса остаётся поразительно стабильным, несмотря на десятки попыток атак .
Classic McEliece теперь признан несколькими органами по стандартизации, каждый из которых имеет свою роль:
| Орган | Действие | Дата |
|---|---|---|
| ISO | Добавил Classic McEliece в ISO/IEC 18033-2 | 5 июня 2026 г. |
| NIST | Оставил в качестве кандидата 4-го раунда; считается наиболее консервативным резервом | Отчёт за июль 2026 г. |
| IETF | Опубликовал информационный черновик, определяющий Classic McEliece как IND-CCA2-безопасный KEM | 23 июня 2026 г. |
| BSI (Германия) | Одобрил для долгосрочной защиты секретных данных | Июнь 2026 г. |
| Mullvad VPN | Уже интегрировал алгоритм | Июнь 2026 г. |
Classic McEliece позиционируется как консервативный резерв или вторая линия защиты: если решётчатые схемы, которые NIST уже стандартизировал (ML-KEM / CRYSTALS-Kyber), будут когда-либо взломаны, код-ориентированная криптография предоставит математически независимую альтернативу .
Примечательно, что NIST в 2025 году явно отложил стандартизацию Classic McEliece, написав, что «одновременная стандартизация Classic McEliece NIST и ISO несёт риск создания несовместимых стандартов», и указав, что рассмотрит возможность разработки стандарта на основе работы ISO после завершения процесса ISO . NIST выбрал для стандартизации другой код-ориентированный алгоритм, HQC, но Classic McEliece остаётся в четвёртом раунде как кандидат для будущего рассмотрения .
Одна лишь стандартизация ISO была бы значительной. Но она происходит на фоне нескольких событий, которые сжали окно миграции PQC с размытой перспективы 2030-х годов до конкретного дедлайна примерно в 3 года.
25 марта 2026 года Google опубликовал запись в блоге за авторством вице-президента по инженерной безопасности Хизер Адкинс и старшего штатного криптографа Софи Шмиг под названием «Квантовые горизонты могут быть ближе, чем кажутся», установив внутренний срок в 2029 году для завершения миграции PQC во всех системах Google . Это перенесло «Q-Day» примерно на шесть лет вперёд по сравнению с предыдущими отраслевыми ожиданиями, привязанными к срокам NIST (2035 г.) или АНБ (2031 г.) . Google назвал более быстрые, чем ожидалось, достижения в области квантового оборудования и коррекции ошибок ключевыми драйверами .
Обновлённые сроки Google были частично обусловлены резко сниженными оценками ресурсов для атак алгоритма Шора на ECC. Новые методы оптимизации схем уменьшили расчётное количество физических кубитов, необходимых для взлома 256-битной криптографии на эллиптических кривых, с миллионов до потенциально сотен тысяч . Это делает криптографически значимый квантовый компьютер достижимым раньше, чем предполагалось ранее.
Cloudflare публично заявил о схожей срочности, объявив о планах завершить миграцию PQC в те же сроки, что и Google, — к 2029 году . Cloudflare был одним из первых развёртывателей постквантового TLS, включая гибридное соглашение о ключах X25519Kyber768, и сейчас ускоряет полное развёртывание в производственной среде.
Google прямо назвал риск «сохрани сейчас, расшифруй потом» ключевым фактором . Злоумышленники, включая государственных акторов, уже собирают зашифрованный трафик: VPN-соединения, финансовые данные, государственные секреты и криптовалютные коммуникации. Намерение состоит в том, чтобы расшифровать их, когда квантовый компьютер станет доступен. Это означает, что данные, зашифрованные сегодня с помощью RSA или ECC, уже находятся в зоне риска, что создаёт срочность миграции до квантового взлома, а не после .
В июне 2026 года администрация Байдена издала исполнительный указ, предписывающий всем федеральным агентствам США ускорить миграцию на постквантовую криптографию с обязательными сроками для инвентаризации, оценки и планов перехода . Это развивает Закон о подготовке кибербезопасности к квантовым вычислениям 2022 года и стандарты PQC NIST 2024 года (FIPS 203/204/205), превращая добровольные рекомендации в федеральные требования .
Сочетание официальных стандартов ISO (Classic McEliece, FrodoKEM), финализированных основных алгоритмов NIST (ML-KEM, ML-DSA, SLH-DSA), дедлайна Google 2029 года, снижающихся оценок количества кубитов, соответствующих сроков Cloudflare, уже действующих угроз HNDL и исполнительного указа США от июня 2026 года фундаментально изменило расчёт срочности.
Инфраструктура стандартов теперь создана. Для большинства организаций оставшейся задачей является масштабная реализация: инвентаризация криптографических активов, определение приоритетов для систем с высоким уровнем риска (аутентификация, долгоживущие данные, VPN) и начало миграции на гибридные или постквантовые алгоритмы до 2029 года.
Classic McEliece не будет алгоритмом, который большинство организаций использует для повседневного TLS — его размер ключа делает это непрактичным для большинства случаев. Но для долгосрочной защиты данных, правительственных коммуникаций с высокими требованиями безопасности и приложений, где определённость в безопасности важнее пропускной способности, недавно стандартизированный алгоритм 1978 года может оказаться именно тем консервативным резервом, в котором нуждается интернет.