Lietuvos postkvantinio saugumo kelias

PQC.LT: aiškus pasirengimas kvantinei erai

Postkvantinė kriptografija nėra tolima laboratorinė tema. Tai praktinis darbas, kurį organizacijos turi pradėti nuo inventoriaus, rizikos vertinimo, tiekėjų klausimų ir pirkimų reikalavimų.

Parengė dr. Šarūnas Grigaliūnas

2026Lietuvos perėjimo plano rengimo ir organizacinio pasirengimo etapas.
2030ES bendras pareiškimas ragina jautriausius naudojimo atvejus apsaugoti iki 2030 m. pabaigos.
2031KAM nurodo terminą aukštos rizikos sistemoms, kuriose naudojama asimetrinė kriptografija.
2036Nuo 2036 m. kibernetinio saugumo subjektų sistemose turi likti tik postkvantiniai sprendimai.
Kodėl tai svarbu dabar

Rizika prasideda anksčiau negu atsiranda kvantinis kompiuteris

KAM medžiaga ir tarptautiniai dokumentai sutaria dėl vienos krypties: jautrūs duomenys gali būti kaupiami šiandien, o iššifruoti vėliau. Todėl laukimas didina skolą, kurią vėliau reikės grąžinti per trumpą laiką.

Ilgaamžiai duomenys

Saugoti dabar, iššifruoti vėliau

Medicininiai, finansiniai, valstybės, sutarčių ir intelektinės nuosavybės duomenys gali išlikti vertingi ilgiau negu šiandien naudojami RSA ar ECC algoritmai.

Lėtas pakeitimas

Migracija užtrunka metus

Kriptografija paslėpta programinėje įrangoje, įrangoje, sertifikatuose, debesijos paslaugose ir tiekėjų produktuose. Be inventoriaus neįmanoma valdyti perėjimo.

Pirkimai

Reikalavimai turi būti sutartyse

JAV 2026 m. vykdomasis įsakas papildomai akcentuoja PQC migracijos vadovus, CBOM, pirkimų sąlygas ir rangovų atsakomybę. Tai gera kryptis ir Lietuvos organizacijoms.

Lietuvos kontekstas

Ką jau galima daryti pagal KAM medžiagą

Krašto apsaugos ministerijos puslapis sutelkia pagrindines gaires, DUK, inventorizacijos formą, ES pareiškimą ir NIST standartų nuorodas. Ši svetainė tą informaciją perrašo į veiksmų kalbą.

  1. 01
    Supraskite, kur naudojama asimetrinė kriptografija.

    Ieškokite RSA, DSA, ECDSA, ECDH, DH ir ECC protokoluose, sertifikatuose, bibliotekose ir įrangoje.

  2. 02
    Sukurkite kriptografijos inventorių.

    Fiksuokite algoritmus, raktų ilgius, sertifikatus, bibliotekas, tiekėjus, duomenų jautrumą ir pakeitimo galimybes.

  3. 03
    Prioritetą skirkite ilgai saugomiems ir aukštos rizikos duomenims.

    Didžiausias skubumas ten, kur duomenų konfidencialumas turi išlikti 10 ar daugiau metų arba migracija trunka ilgai.

  4. 04
    Naudokite hibridinius sprendimus pereinamuoju laikotarpiu.

    Hibridinis režimas jungia klasikinę ir postkvantinę kriptografiją, kad būtų palaikomas suderinamumas ir mažinama rizika.

Įrankių ekosistema

Praktiniai įrankiai ir susiję projektai

Atlikta viešai pasiekiamų projektų peržiūra. Aprašymai pateikti lietuviškai ir skirti padėti pasirinkti, kur pradėti: nuo rizikos balo iki inventoriaus, praktinių prototipų ir licencijos.

PQC.LT

QARS rizikos skaičiuoklė

Interaktyvus įrankis, kuris padeda palyginti perduodamus, apdorojamus ir saugomus duomenis. Balas supaprastina klausimą: kurią sistemą reikia migruoti pirmiausia.

Atverti QARS
PQC.LT

Kriptografijos inventorius

Naršyklėje veikiantis inventoriaus prototipas su įrašų lentele, rizikos suvestine ir CBOM importo bei eksporto kryptimi.

Atverti inventorių
PQCove

PQCove Chat

Python komandinės eilutės tarpusavio susirašinėjimo prototipas. Jis naudoja hibridinį X25519 ir ML-KEM sesijos sudarymą, AES-256-GCM raktus ir aiškiai pažymi, kad tai tyrimų prototipas, o ne audituotas produktas.

Atverti PQCove
PassQ

Postkvantinė slaptažodžių saugykla

Lokaliai veikiantis slaptažodžių tvarkytuvas, kuris saugyklos raktą apgaubia ML-KEM-768 mechanizmu. Svetainė nurodo CLI ir vietinės žiniatinklio sąsajos režimus, šifruotą dvejetainę saugyklą ir darbą be debesijos.

Atverti PassQ
ReStamper

Failų datų tvarkymas macOS sistemoje

Atvirojo kodo macOS programa, skirta masiškai keisti sukūrimo ir modifikavimo datas. Tai nėra PQC kriptografijos įrankis, bet jis aktualus duomenų tvarkymo, archyvų ir audito darbo eigoms.

Atverti ReStamper
PAREK

Rizikos vertinimo metodika

PAREK apjungia inventorių, rizikos vertinimą, kelrodį, vykdymą ir raktų valdymą. Straipsnyje „Towards a Unified Quantum Risk Assessment“ pristatomas QARS modelis ir jo vieta ES perėjimo kontekste.

Atverti PAREK
Licencija

QGPL v3.0 trumpai

QGPL apibūdina save kaip postkvantiniam vientisumui skirtą copyleft licenciją tyrimų duomenims, AI išvestims, dokumentacijai ir susijusiam kodui. Ji nėra saugumo garantija, bet nustato platinimo sąlygas.

Ką saugo

Rezultatai ir jų kilmė

Licencija skirta stebėjimų rezultatams, duomenų rinkiniams, dokumentacijai ir aparatūros arba programinio proceso kodui, kai jis pateikiamas kartu.

Pagrindinė sąlyga

Postkvantinis platinimo vientisumas

Platinant kūrinį turi būti pateikiami metaduomenys: kriptografinė santrauka, postkvantinis parašas, viešasis raktas ir aiškus naudoto algoritmo identifikatorius.

Ribos

Licencija nėra auditas

Atitiktis QGPL nereiškia, kad konkretus produktas ar įgyvendinimas yra saugus. Tam vis tiek reikia testavimo, peržiūros ir kriptografinės inžinerijos disciplinos.

Kvietimas prisidėti

Šis kelias turi būti bendras

Lietuvos postkvantinis saugumas priklausys nuo viešojo sektoriaus, verslo, mokslo, tiekėjų ir saugumo bendruomenės bendro darbo. Prisidėkite pastabomis, pavyzdiniais inventoriais, pirkimų formuluotėmis, mokymo medžiaga, įrankių bandymais ir realių migracijos kliūčių aprašymais.

Šaltiniai

Nuorodos, kuriomis remiasi ši versija

Nuorodos pateikiamos tam, kad skaitytojas galėtų pereiti nuo viešo paaiškinimo prie pirminių dokumentų ir standartų.

Perėjimo prie PQC gairės

KAM metodinės gairės organizacijoms apie pasirengimą, inventorizaciją, rizikos vertinimą ir hibridinius sprendimus.

PDF dokumentas

Kriptografijos inventorizacijos gairės

Praktinis pagrindas CBOM, algoritmų, protokolų, sertifikatų, bibliotekų ir tiekėjų priklausomybių registrui.

PDF dokumentas

ES bendras pareiškimas

18 Europos valstybių pareiškimas apie skubų perėjimą prie postkvantinės kriptografijos ir jautriausių naudojimo atvejų apsaugą iki 2030 m. pabaigos.

Lietuviška versija

NIST FIPS 203, 204, 205

ML-KEM raktų sudarymui, ML-DSA skaitmeniniams parašams ir SLH-DSA atsarginei parašų krypčiai.

NIST PQC projektas

QGPL v3.0

Quantum General Public License, orientuota į postkvantinį platinimo vientisumą ir atvirų rezultatų kilmės apsaugą.

https://www.qgpl.org/