Криптоагильность
Что такое Криптоагильность?
КриптоагильностьСвойство системы, позволяющее быстро и безопасно заменять криптографические алгоритмы, параметры или ключи при изменении угроз или стандартов.
Криптоагильность (crypto agility) — это инженерная дисциплина, при которой системы строятся так, чтобы алгоритмы, длины ключей, типы сертификатов и протоколы можно было обновлять без переписывания кода приложения и нарушения совместимости. Она достигается за счёт идентификаторов и согласования алгоритмов (наборы шифров TLS, параметры alg в JOSE), уровней абстракции вроде PKCS#11 и интерфейсов KMS, настраиваемых библиотек, автоматизации жизненного цикла сертификатов (ACME) и поддерживаемой описи мест использования криптографии — криптографической спецификации (CBOM).
Цикл гибкой замены
flowchart LR
A[Криптоопись / CBOM] --> B[Алгоритм за интерфейсом]
B --> C[Согласование или конфигурация выбирает алгоритм]
C --> D{Изменение угрозы или стандарта?}
D -->|SHA-1 взломан, мандат PQC| E[Обновить конфигурацию / ротация ключей]
E --> C
D -->|Стабильно| F[Продолжать работу]Агильность стала неотложной по мере того, как SHA-1 (практически взломанный коллизией SHAttered в 2017 году), RSA-1024 и 3DES выводились из эксплуатации, и теперь она является предпосылкой для постквантовой миграции. В августе 2024 года NIST финализировал FIPS 203 (ML-KEM) для инкапсуляции ключей, а также FIPS 204 (ML-DSA) и FIPS 205 (SLH-DSA) для подписей; набор CNSA 2.0 от NSA задаёт сроки, побуждающие многие системы принять их задолго до 2035 года. Поскольку противники, действующие по принципу «собери сейчас, расшифруй позже» (harvest-now, decrypt-later), записывают зашифрованный трафик уже сегодня, гибкие системы развёртывают гибридные схемы (например, X25519 + ML-KEM) через конфигурацию, а не переписывание кода. Системы, лишённые агильности, — жёстко зашитые алгоритмы, непрозрачная прошивка, устаревшие библиотеки протоколов — сталкиваются с многолетними и высокорисковыми доработками всякий раз, когда падает очередной примитив.
● Примеры
- 01
TLS-сервер, способный развернуть гибридный обмен ключами X25519+ML-KEM исключительно через конфигурацию.
- 02
Конвейер подписи кода, заменяющий RSA-PSS на ML-DSA после обновления поставщика.
● Частые вопросы
Что такое Криптоагильность?
Свойство системы, позволяющее быстро и безопасно заменять криптографические алгоритмы, параметры или ключи при изменении угроз или стандартов. Относится к категории Криптография в кибербезопасности.
Что означает Криптоагильность?
Свойство системы, позволяющее быстро и безопасно заменять криптографические алгоритмы, параметры или ключи при изменении угроз или стандартов.
Как защититься от Криптоагильность?
Защита от Криптоагильность обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Криптоагильность?
Распространённые альтернативные названия: Алгоритмическая агильность, Crypto-agility.