Перехід КЕП на стандарт «Купина» — гарний привід розібратися, як узагалі влаштована українська криптографія. Розповідаємо простими словами, що таке геш-функція і навіщо вона підпису, чим займаються «Купина», «Калина» і ДСТУ 4145 — і чому власні стандарти важливі не лише для безпеки, а й для цифрового суверенітету.
Що таке геш-функція і навіщо вона підпису
Геш-функція — це математичний алгоритм, який перетворює будь-які дані — договір на сто сторінок чи фото з телефона — на короткий рядок фіксованої довжини, «відбиток» файлу. У доброї криптографічної геш-функції є три ключові властивості:
- Той самий файл — завжди той самий відбиток. Обчислення повністю відтворюване.
- Найменша зміна — зовсім інший відбиток. Замініть у договорі одну кому, і геш зміниться до невпізнанності.
- Відновити файл із відбитка неможливо, як і навмисно підібрати два різні документи з однаковим гешем.
До чого тут підпис? Коли ви ставите КЕП, криптографічно підписується не сам документ, а його геш. Це швидко (відбиток короткий) і надійно: якщо документ після підписання змінити хоч на байт, геш «не зійдеться» — і перевірка миттєво це покаже. Саме тому кваліфікований електронний підпис захищає і авторство, і цілісність документа.
«Купина»: національний стандарт гешування
«Купина» — це національний стандарт криптографічного гешування ДСТУ 7564:2014 «Інформаційні технології. Криптографічний захист інформації. Функція ґешування». Саме вона тепер обчислює той «відбиток» документа, який підписується вашим ключем: Кабінет Міністрів затвердив «Купину» обов’язковою основою формування КЕП. З 10 лютого 2026 року нові підписи вже формуються за новим стандартом, а з 1 вересня 2026-го — повний перехід. Що це означає на практиці, ми розповіли в окремій статті про перехід.
«Купина» має високий рівень стійкості до сучасних і перспективних кіберзагроз — тобто розрахована не лише на сьогоднішні атаки, а й на ті, що можуть з’явитися в майбутньому.
«Калина»: блоковий шифр
Якщо геш відповідає за цілісність, то шифрування — за конфіденційність. «Калина» — національний стандарт блокового шифрування ДСТУ 7624:2014. Блоковий шифр працює так: дані розбиваються на блоки фіксованого розміру, і кожен блок перетворюється за допомогою секретного ключа так, що без ключа відновити вихідний текст неможливо.
Простими словами: геш-функція — це пломба, яка показує, чи відкривали конверт, а шифр — сам конверт, який не дає стороннім прочитати вміст. У сучасних системах документообігу обидва механізми працюють разом — як саме шифрування захищає ваші файли, ми розбирали у статті про безпеку електронних документів.
ДСТУ 4145-2002: підпис на еліптичних кривих
Третій елемент — власне алгоритм цифрового підпису, ДСТУ 4145-2002. Він побудований на математиці еліптичних кривих: у вас є пара ключів — закритий, яким ви підписуєте, і відкритий, яким будь-хто може перевірити підпис. Обчислити закритий ключ із відкритого практично неможливо: для цього довелося б розв’язати математичну задачу, на яку навіть у найпотужніших комп’ютерів пішли б астрономічні строки.
Тепер складімо все докупи. Коли ви підписуєте документ:
- «Купина» обчислює геш документа — його унікальний відбиток.
- Алгоритм ДСТУ 4145-2002 підписує цей геш вашим закритим ключем.
- Отримувач за допомогою відкритого ключа перевіряє підпис і порівнює геш — якщо все збігається, документ справжній і незмінений.
Зверніть увагу: у переході на «Купину» змінюється лише перший крок — геш-функція. Алгоритм підпису ДСТУ 4145-2002 лишається той самий. В еОбіг усі ці обчислення відбуваються локально у вашому браузері — закритий ключ і пароль не покидають пристрій, а криптографічне ядро платформи має позитивний висновок Держспецзв’язку. Докладніше — у статті про безпеку підписання в браузері.
Навіщо Україні власні стандарти
Історично в гешуванні використовувалися стандарти родини ГОСТ — радянська спадщина, спільна для всього пострадянського простору. Перехід на «Купину» означає остаточну відмову від неї на користь власних українських криптостандартів.
Це дає дві речі. По-перше, безпеку: національні стандарти проєктувалися з урахуванням сучасних і перспективних загроз. По-друге, цифровий суверенітет: Україна сама визначає, розвиває й контролює криптографію, якою захищені її документи, — не залежачи від стандартів країни-агресора. Для бізнесу цей перехід максимально плавний: чинні ключі діють до кінця строку, а підготуватися допоможе наш чекліст для бізнесу.
Коротко про головне
- Геш-функція створює унікальний «відбиток» документа; саме він підписується вашим ключем.
- «Купина» (ДСТУ 7564:2014) — національний стандарт гешування, тепер обов’язкова основа формування КЕП.
- «Калина» (ДСТУ 7624:2014) — національний блоковий шифр, який відповідає за конфіденційність даних.
- ДСТУ 4145-2002 — алгоритм цифрового підпису на еліптичних кривих; у переході на «Купину» він не змінюється.
- Відмова від ГОСТ — це водночас вища стійкість до кіберзагроз і цифровий суверенітет України.
Хочете побачити, як ця криптографія працює на практиці — просто у браузері, без плагінів? Почніть безкоштовно на portal.eobig.com або замовте демонстрацію: підпишемо перший документ разом.