В настоящее время прогнозы относительно того, когда появятся «квантовые компьютеры, связанные с криптографией (CRQC)», часто бывают слишком амбициозными и преувеличенными — это вызывает призывы к немедленному и всеобъемлющему переходу на постквантовую криптографию.
Однако такие призывы зачастую игнорируют издержки и риски раннего перехода, а также не учитывают кардинально разные свойства рисков у различных криптографических примитивов:
Постквантовое шифрование (Post-quantum encryption) действительно требует немедленного внедрения, несмотря на высокие затраты: атаки типа «перехватить сначала, расшифровать позже» (HNDL) уже происходят. Сегодняшние чувствительные данные, зашифрованные с помощью этого метода, могут оставаться ценными даже через десятилетия, когда появятся квантовые компьютеры. Хотя внедрение постквантового шифрования влечет за собой снижение производительности и риски при реализации, при столкновении с атаками HNDL у данных, требующих долгосрочной секретности, другого выбора нет.
Постквантовая подпись (Post-quantum sign