Использование шифрования данных: стоит ли оно затрат?
По открытым отраслевым данным, средняя цена одной крупной утечки в последние годы держится в районе 4,88 миллиона долларов — и это не корпоративная страшилка, а статистика по реальным инцидентам.

Использование шифрования конфиденциальных данных, согласно тем же отраслевым отчетам, экономит до $385 тысяч на одном инциденте и порядка $16 на каждой записи. Звучит как грааль: платишь за защиту превентивно, экономишь постфактум. Но я слишком долго сижу в DeFi, чтобы верить в бесплатный обед, и моя задача — посмотреть, кто на этом рынке приватности реально зарабатывает, кто аккуратно перекладывает затраты на пользователя, а кто откровенно продает дым.
Здесь, как и в любой схеме с доходностью, нужно задать простой вопрос: кто платит за банкет? В случае с корпоративным шифрованием платит бюджет CISO, и эта статья расходов обычно невидима для топ-менеджмента до первого крупного инцидента. В Web3 платит либо протокол — то есть держатели токенов через инфляцию, либо конечный пользователь через повышенные комиссии, либо вообще никто — пока что-нибудь не взломают. Дальше разберем обе модели, потому что их экономика принципиально разная.
Экономический эффект: окупаемость защиты в цифрах
Давайте считать по-честному, как считал бы любой инвестор, рассматривающий покупку страховки. Базовый сценарий: компания среднего размера, база на 100 тысяч записей, годовой риск утечки — допустим, 5%. Ожидаемый ущерб без шифрования: 4,88 миллиона × 0,05 = $244 тысячи в год. Если шифрование снижает ущерб на $385 тысяч в случае реализации риска, экономия в математическом ожидании — $19,25 тысячи в год. Капекс на серьезное корпоративное решение класса KMS или HSM — от $50 тысяч до нескольких миллионов в зависимости от масштаба, плюс опекс на обслуживание, лицензии и персонал.
Для крупной корпорации с миллионом записей и вероятностью утечки 10% (типично для финансов и здравоохранения) картина другая: ожидаемый ущерб — $488 тысячи в год, ожидаемая экономия от шифрования — $38,5 тысячи. Это не покрывает зарплату одного специалиста по безопасности, но начинает окупать серьезное внедрение в горизонте 3–5 лет, плюс дает поправку на репутационные потери, которые в открытых отраслевых отчетах обычно не учитываются.
Для нишевого SaaS с 50 клиентами и оборотами в $5 млн шифрование — это переплата за страх, вероятность реализации которого стремится к нулю. И это нормально: страховка не должна быть пропорциональна ущербу, она должна быть пропорциональна вероятности реализации риска. Биржам, банкам и операторам медицинских данных — обязательно. Маркетплейсу для хендмейда — опционально.
Шифрование — это не актив, а страховка от дампа, который унесет всё.
Вычислительная цена приватности: от FHE до ZK-доказательств
Теперь переходим к тяжелой артиллерии — методам, которые позволяют не просто хранить данные в защищенном виде, а проводить вычисления над зашифрованной информацией, не расшифровывая её. Это полностью гомоморфное шифрование (FHE) и доказательства с нулевым разглашением (ZKP) — два главных столпа приватности нового поколения и одновременно два главных генератора маркетингового шума.
И вот здесь начинается та часть, о которой SaaS-вендоры предпочитают молчать. Генерация ZK-доказательства может быть в миллион раз медленнее, чем прямое выполнение тех же вычислений на процессоре. Это не опечатка. Это значит, что задача, которую обычный CPU решает за миллисекунду, на генерацию proof может уходить секунда, минута или час — в зависимости от сложности схемы. Когда я впервые увидела эти цифры, я подумала, что это чья-то marketing FUD, но нет — это подтвержденная характеристика, у которой есть конкретные бенчмарки.
FHE работает «немного» быстрее — в 100–10 000 раз медленнее обычных операций, а в некоторых сценариях замедление достигает миллиона раз. То есть гомоморфное сложение двух чисел, которое нативно занимает наносекунды, в FHE-варианте может идти миллисекунды. Это не замедление, это катастрофа для высоконагруженных систем реального времени.
| Параметр | FHE | ZKP (SNARK/STARK) |
|---|---|---|
| Основное применение | Вычисления над зашифрованными данными | Подтверждение факта без раскрытия данных |
| Замедление vs. plaintext | 100–10 000× (до 1 000 000× в крайних случаях) | До 1 000 000× на этапе генерации |
| Проверка доказательства | Не применимо | ~220 000 gas на Ethereum (Groth16) |
| Где «болит» сильнее | Высокочастотные операции, ончейн-логика | Сложные rollups, клиентские ZK |
| Готовность к проду | Очень условная, нишевая | Условная, сильно зависит от схемы |
Возьмем конкретику: верификация ZK-доказательства по схеме Groth16 на Ethereum стоит порядка 220 000 gas, из которых 181 000 gas уходит на проверку спаривания (pairing check) по стандарту EIP-1108. Это огромная цифра с точки зрения L1, но это уже оптимизированная часть. Генерация такого доказательства на клиентской стороне может занимать секунды и съедать сотни мегабайт оперативной памяти. Когда вы видите в маркетинге ZK-rollup утверждение о «дешевизне транзакций», помните: для пользователя она дешевая, потому что кто-то заплатил за генерацию proof — либо централизованный секвенсор, либо распределенная сеть провайдеров, либо ваш собственный кошелек, если речь о клиентских ZK.
Инфраструктурные издержки: рост объёма и просадка сети
Шифрование — это не только вычислительная нагрузка. Оно физически раздувает данные. AES увеличивает размер файла в среднем на 5%, RSA — на 12%. Казалось бы, мелочь, но для облачного хранилища с петабайтами эта «мелочь» превращается в миллионы долларов ежегодной переплаты за диски и исходящий трафик. Если у вас архив с длительным сроком хранения — медицинские снимки, видеонаблюдение, логи транзакций, — 5–12% оверхеда превращаются в ощутимую статью P&L, а не косметическую деталь.
Сетевое шифрование на L2-уровне просаживает общую производительность передачи данных на 15–20%. Это уже прямое ухудшение пользовательского опыта: страница грузится дольше, API отвечает медленнее, мобильное приложение начинает «лагать». И снова кто-то за это платит. Либо ваш дата-центр докупает железо, либо провайдер повышает цены, либо пользователь уходит к конкуренту с более отзывчивым интерфейсом.
Я люблю смотреть на это через призму DeFi: каждый процент оверхеда — это exit liquidity для тех, кто предоставляет инфраструктуру. Высокие накладные расходы = высокий порог входа = меньше конкуренции = выше маржа для тех, кто уже на рынке. Поэтому-то крупные облака так неохотно переходят на сквозное шифрование (E2EE) — им выгоднее держать ваши ключи, чем платить за их распределенное хранение и терять возможность монетизировать данные.
Барьеры внедрения: почему аппаратное ускорение не панацея
Стандартный аргумент вендоров: «Покупайте наши ASIC/FPGA-ускорители, и проблема производительности исчезнет». Я слышала это про GPU-майнинг в 2017 году, и потом наблюдала, как пулы выживают после очередного дампа маржи. С FHE и ZKP история повторяется, только сценарий сложнее.
Аппаратные ускорители действительно сокращают время генерации ZK-доказательств — в разы, иногда на порядки. Но это не устраняет фундаментальную диспропорцию. Если операция на CPU идет за миллисекунду, а генерация proof даже на специализированном железе занимает минуту, вы получите ускорение в 100 раз и все равно будете иметь разрыв в 600×. Плюс капитальные затраты на специализированное железо, его интеграцию и обслуживание — это серьезная сумма, о которой вендоры предпочитают не упоминать. Точные цифры по ROI таких проектов в индустрии пока не принято публиковать — это уже косвенный маркер незрелости рынка.
Отдельная проблема — централизация. Если ускорители эффективны только в специализированных дата-центрах, то приватность, которую якобы обеспечивает ZKP, фактически контролируется горсткой операторов. Это та же история, что с майнинг-пулами: распределенная в теории система, олигополия на практике. Идеологи криптографии об этом предпочитают не говорить, потому что аппаратное ускорение становится новой точкой вестинга для ограниченного числа крупных игроков.
Математика не врет: либо вы платите за приватность временем, либо железом, либо отказом от верификации в реальном времени.
Баланс между безопасностью и производительностью в Web3
Сведем все вместе. Шифрование — это не бинарный выбор «использовать или нет». Это инженерный компромисс, где каждая опция имеет свою цену. Я рискнула свести в таблицу уровни защиты, которая помогает мне самой принимать решения в протокольных интеграциях:
| Уровень защиты | Типичные методы | Накладные расходы | Целевой сценарий |
|---|---|---|---|
| Базовый | AES at rest, TLS in transit | +5% storage, −15–20% network | SaaS, обычные веб-приложения |
| Средний | + полевое шифрование, KMS | +10–15% compute | Финансы, медицина, биржи |
| Продвинутый | ZKP для приватных транзакций | До 1 000 000× на генерацию | L2-роллапы, приватные DeFi |
| Экстремальный | FHE для вычислений над ciphertext | 100–10 000× (до 1 000 000×) | Custody с приватным балансом, voting |
Здесь действует негласное правило: чем выше строка таблицы, тем уже круг задач, где она оправдана. Если вы запускаете приватный платежный протокол с небольшим TPS, ZKP — ваш очевидный выбор. Если вы хотите построить полностью гомоморфный мессенджер с голосовыми звонками — умножайте бюджет на 10, удваивайте срок разработки, и даже тогда гарантий реального времени у вас не будет.
Мой практический вывод: для большинства команд, которые сегодня кричат «мы внедряем ZKP», это либо маркетинговый сигнал для инвесторов, либо способ переложить вычислительные затраты на централизованного секвенсора. Реальная приватность в Web3 — это пока нишевая история, и переоценивать её зрелость — значит повторять ошибки венчурного капитала 2021 года.
Это похоже на ту же неудобную дилемму «оправданы ли затраты на вмешательство», что и в материале о содержании редких видов в неволе — вопрос не в том, можем ли мы технически, а в том, окупается ли результат при такой цене. С шифрованием ровно та же история: либо вы платите гигантскую цену за доказательство того, что данные не утрут, либо выбираете прагматичную AES-защиту с пониманием, что стопроцентной гарантии не существует в принципе.
Финальный счёт: шифрование — это страховка. Дорогая, с оверхедом, непрозрачной экономикой и регуляторным арбитражем на каждом шагу. Но альтернатива — это средняя цена инцидента в миллионы долларов и публичное клеймо того, что вы не позаботились об элементарном.
Если вы строите продукт, где приватность — фундаментальное требование (медицинские данные, финансовые транзакции, корпоративные тайны), шифрование обязательно. Если вы делаете очередной «super private DeFi», где приватность нужна только для ухода от регуляторов, — задумайтесь дважды, стоит ли экономика сделки ваших вычислительных затрат. И в любом случае: считайте TCO явно, не надейтесь на «децентрализованное будущее» и помните, что в этой индустрии кто-то всегда платит за чужой обед.