Технологии
Постквантовое шифрование в VPN: что такое ML-KEM и зачем оно уже в 2026
В 2026 году больше половины HTTPS-запросов в мире устанавливаются с постквантовым обменом ключами — и большинство пользователей об этом даже не знает. Разбираем без математики: что такое ML-KEM, почему шифрование меняют уже сейчас, хотя квантового компьютера нужной мощности ещё нет, и что это значит для VPN-соединения.
Проблема: «сохрани сейчас — расшифруй потом»
Классический обмен ключами (X25519, RSA, ECDH) держится на задачах, которые обычный компьютер решает неприемлемо долго. Достаточно мощный квантовый компьютер решит их за разумное время алгоритмом Шора. Такого компьютера сегодня нет — но угроза уже реальна, и называется она harvest now, decrypt later: перехваченный сегодня зашифрованный трафик можно просто сохранить и расшифровать через 5–10 лет, когда техника появится.
Что такое ML-KEM (Kyber)
ML-KEM (Module-Lattice Key Encapsulation Mechanism) — алгоритм обмена ключами, стандартизованный NIST в 2024 году как FIPS 203. До стандартизации он был известен под названием Kyber, и оба имени до сих пор встречаются в документации. Его стойкость опирается на задачи на решётках, для которых не известен эффективный квантовый алгоритм.
Важно понимать границы: ML-KEM решает задачу обмена ключами, а не шифрования данных. Сами данные по-прежнему шифруются симметричными алгоритмами вроде AES-256 и ChaCha20 — они квантовой угрозе почти не подвержены, для них квантовый компьютер лишь условно вдвое снижает запас прочности.
Почему обмен ключами гибридный
На практике почти везде используется не чистый ML-KEM, а связка X25519MLKEM768: классический X25519 и постквантовый ML-KEM-768 выполняются одновременно, а итоговый ключ выводится из обоих результатов. Логика простая — новый алгоритм молод, и если в нём найдут слабость, соединение останется защищено проверенной классикой. Обратное тоже верно: даже когда X25519 перестанет быть стойким, постквантовая половина ключа устоит.
Где постквантовое шифрование уже работает
- Браузеры — Chrome включил гибридный ML-KEM по умолчанию для TLS 1.3 ещё в 131-й версии, Firefox поддерживает его начиная со 135-й. Никаких настроек включать не нужно.
- Инфраструктура — по данным Cloudflare Radar, к середине 2026 года постквантовый обмен ключами перевалил за половину всех запросов в их сети.
- Мессенджеры — Signal и iMessage перешли на постквантовые схемы ещё раньше остальных.
- VPN-протоколы — в ядре Xray постквантовый обмен ключами на ML-KEM-768 доступен и для VLESS, и для аутентификации в Reality.
Что это меняет для VPN
VPN — как раз тот случай, где «сохрани сейчас — расшифруй потом» опаснее всего: через один туннель годами идёт весь трафик устройства. Постквантовый обмен ключами закрывает именно этот сценарий — записанная сегодня сессия не расшифровывается задним числом.
На скорость это практически не влияет. Постквантовые ключи больше классических, из-за чего рукопожатие вырастает примерно на килобайт-полтора — это единицы миллисекунд при установке соединения и ноль разницы после. Пинг и пропускная способность остаются прежними, поэтому включать защиту «когда-нибудь потом» смысла нет.
Как проверить, что соединение постквантовое
- 1Откройте в Chrome любой крупный сайт, нажмите F12 → вкладка Security → строка Connection.
- 2Посмотрите на группу обмена ключами:
X25519MLKEM768означает гибридный постквантовый обмен, простоX25519— классический. - 3Для VPN-клиента загляните в описание протокола в настройках профиля: постквантовый режим обозначается как ML-KEM, mlkem768 или PQ.
Как устроен сам протокол, поверх которого работает этот обмен ключами, — в гайде VLESS Reality простыми словами. Критерии выбора сервиса целиком — какой VPN выбрать в 2026.