پساکوانتومیبودن یک الگوریتم، امنیت کامل یک پیامرسان را ثابت نمیکند؛ کل پروتکل، دستگاهها، کلیدها و فراداده نیز اهمیت دارند.
رمزگذاری پساکوانتومی پیامرسانها از الگوریتمهایی استفاده میکند که برای مقاومت در برابر حملات رایانههای کلاسیک و کوانتومی طراحی شدهاند. بیشتر کاربران امروز با شکستهشدن فوری چتهایشان بهوسیله رایانه کوانتومی روبهرو نیستند، اما پیامهایی که باید سالها محرمانه بمانند ممکن است در معرض خطر «اکنون جمعآوری کن، بعداً رمزگشایی کن» قرار بگیرند.
نکات کلیدی درباره رمزگذاری پساکوانتومی پیامرسانها
- خطر اصلی امروز، ذخیره ترافیک رمزگذاریشده برای تلاش جهت رمزگشایی آن در آینده است.
- NIST در سال ۲۰۲۴ سه استاندارد نخست رمزنگاری پساکوانتومی را نهایی کرد، اما استفاده از استاندارد بهتنهایی امنیت یک پیادهسازی را تضمین نمیکند.
- برچسب «مقاوم در برابر کوانتوم» امنیت کامل پیامرسان یا حفاظت از فراداده را ثابت نمیکند.
- درباره Livara در این مقاله ادعا نمیشود که پروتکل آن پساکوانتومی است.
رمزگذاری پساکوانتومی در پیامرسانها چیست؟
رمزگذاری پساکوانتومی یا PQC مجموعهای از الگوریتمهای رمزنگاری است که برای مقاومت در برابر رایانههای معمولی و رایانههای کوانتومی قدرتمند آینده طراحی شدهاند. این الگوریتمها روی سختافزارهای عادی اجرا میشوند و برای استفاده از آنها به رایانه کوانتومی نیاز نیست.
رایانش کوانتومی از شیوهای متفاوت برای پردازش اطلاعات استفاده میکند. اگر رایانههای کوانتومی به اندازه و پایداری لازم برسند، الگوریتم شور میتواند مسائل ریاضی زیربنای سامانههای رایج کلید عمومی مانند RSA و رمزنگاری منحنی بیضوی را سریعتر حل کند. این موضوع تبادل کلید و امضای دیجیتال را تهدید میکند؛ نه اینکه هر نوع رمزنگاری ناگهان بیاثر شود.
NIST در سال ۲۰۲۴ سه استاندارد نهایی نخست خود را منتشر کرد: FIPS 203 برای سازوکار کپسولهسازی کلید مبتنی بر ML-KEM و FIPS 204 و FIPS 205 برای امضاهای دیجیتال مبتنی بر ML-DSA و SLH-DSA. وجود استاندارد نهایی به سازمانها امکان میدهد مهاجرت را بر مبنای مشخصات مشترک آغاز کنند، اما به این معنا نیست که هر پیادهسازی مبتنی بر این الگوریتمها امن یا بینقص است.
در یک پیامرسان، فناوری پساکوانتومی معمولاً هنگام ایجاد یا بهروزرسانی کلیدهای جلسه وارد پروتکل میشود. محتوای پیام سپس با رمزنگاری متقارن محافظت میشود. امنیت نهایی همچنان به طراحی کل پروتکل، تولید اعداد تصادفی، محافظت از کلیدها، احراز هویت مخاطب، امنیت دستگاه و کیفیت پیادهسازی وابسته است.
خطر رایانش کوانتومی برای چت امروز چقدر واقعی است؟
خطر رایانش کوانتومی برای چت امروز فوری و یکسان نیست. شواهد عمومی از وجود رایانه کوانتومی عملیاتی که بتواند اکنون RSA یا رمزنگاری منحنی بیضوی را در ابعاد رایج بشکند پشتیبانی نمیکنند، اما مهاجرت رمزنگاری زمانبر است. NIST توصیه میکند حرکت به استانداردهای جدید پیش از آن آغاز شود که رایانههای کوانتومی رمزنگاری کنونی را به خطر بیندازند.
برای بسیاری از گفتوگوهای روزمره، ارزش اطلاعات ظرف چند روز یا ماه کاهش مییابد. اما پرونده پزشکی، ارتباط حقوقی، اطلاعات هویتی، اسرار تجاری یا گزارش روزنامهنگاری ممکن است سالها حساس بماند. هرچه عمر محرمانگی داده بیشتر باشد، برنامهریزی زودهنگام اهمیت بیشتری دارد.
تهدیدهای فعلی را نیز نباید کنار گذاشت. بدافزار روی تلفن، سرقت حساب، نسخه پشتیبان ناامن، اعلانهای قابل مشاهده و فیشینگ ممکن است پیش از هر رایانه کوانتومی پیام را افشا کنند. رمزگذاری پساکوانتومی دادهای را که مهاجم روی نمایشگر یا دستگاه بازشده میبیند نجات نمیدهد.
پس پاسخ مناسب، نه تعلل کامل است و نه مهاجرت شتابزده برای همه. اولویت باید بر اساس عمر محرمانگی داده، احتمال ضبط ترافیک و آمادگی فنی تعیین شود.
harvest now decrypt later چیست؟
«اکنون جمعآوری کن، بعداً رمزگشایی کن» یا harvest now, decrypt later سناریویی است که در آن مهاجم ترافیک رمزگذاریشده امروز را ذخیره میکند تا اگر در آینده ابزار لازم فراهم شد، آن را رمزگشایی کند. مهاجم لازم نیست اکنون رمز را بشکند؛ کافی است نسخه قابل استفادهای از داده رمزگذاریشده را به دست آورد و نگه دارد.
این سناریو برای اطلاعاتی مهمتر است که سالها محرمانه میمانند. زمان رسیدن رایانههای کوانتومی به توان لازم برای شکستن رمزنگاری رایج روشن نیست؛ بنابراین نمیتوان برای همه کاربران ضربالاجلی قطعی تعیین کرد.
رمزگذاری سرتاسری دامنه جمعآوری را محدود میکند، زیرا محتوای پیام باید فقط در دستگاههای دو طرف قابل خواندن باشد. بااینحال، اگر تبادل کلید به سازوکاری وابسته باشد که بعدها شکسته شود و مهاجم ترافیک لازم را ثبت کرده باشد، محرمانگی پیامهای گذشته ممکن است تهدید شود. نتیجه به طراحی پروتکل و ویژگیهایی مانند محرمانگی پیشرو بستگی دارد.
محرمانگی پیشرو یعنی افشای یک کلید بلندمدت نباید امکان خواندن همه پیامهای قدیمی را فراهم کند. این ویژگی مفید است، اما لزوماً حمله کوانتومی به اجزای کلید عمومی را خنثی نمیکند. مقاومت باید در چارچوب کل پروتکل و مدل تهدید آن ارزیابی شود.
آیا یک پیامرسان مقاوم در برابر کوانتوم امنیت کامل دارد؟
خیر. پیامرسان مقاوم در برابر کوانتوم فقط بخشی از مسئله امنیت را پوشش میدهد. این برچسب مشخص نمیکند کدام بخش پروتکل پساکوانتومی است، آیا طراحی مستقل بررسی شده، کلیدها چگونه نگهداری میشوند یا چه مقدار فراداده باقی میماند.
فراداده اطلاعات پیرامون ارتباط است؛ مانند اینکه چه کسی با چه کسی و در چه زمانی پیام ردوبدل کرده است. رمزگذاری محتوای پیام معمولاً همه فراداده را پنهان نمیکند و الگوریتم پساکوانتومی نیز بهتنهایی این محدودیت را برطرف نمیکند. سیاست نگهداری داده و معماری سرویس باید جداگانه بررسی شوند.
همچنین میان «پساکوانتومی» و «ترکیبی» تفاوت وجود دارد. در رویکرد ترکیبی، یک سازوکار کلاسیک همراه یک سازوکار پساکوانتومی برای ساخت کلید جلسه استفاده میشود تا امنیت فقط به یکی از آنها متکی نباشد. این روش میتواند ریسک گذار را کاهش دهد، اما اندازه پیامهای پروتکلی، مصرف منابع و پیچیدگی را افزایش میدهد.
یک ادعای معتبر باید نام پروتکل و الگوریتمها، محل استفاده آنها، نسخه نرمافزار، مدل تهدید و محدودیتها را توضیح دهد. ممیزی مستقل، انتشار کد و استفاده از استاندارد شواهد متفاوتی ارائه میکنند و هیچکدام بهتنهایی نبود آسیبپذیری را تضمین نمیکند.
هنگام انتخاب رمزگذاری پساکوانتومی پیامرسانها چه چیزی را بررسی کنیم؟
ابتدا وجود رمزگذاری سرتاسری واقعی، امنیت حساب و دستگاه و شفافیت فنی پیامرسان را بررسی کنید. سپس قابلیت پساکوانتومی را بر اساس عمر محرمانگی پیامها بسنجید. برای دادههای حساس و بلندعمر، نقشه مهاجرت اهمیت دارد؛ یک نشان تبلیغاتی کافی نیست.
این پرسشها را مطرح کنید:
- آیا محتوا بهصورت پیشفرض سرتاسری رمزگذاری میشود یا فقط هنگام انتقال؟
- کدام بخش پروتکل پساکوانتومی است: تبادل کلید، امضا یا هر دو؟
- آیا نام استاندارد، الگوریتم و نسخه پیادهسازی اعلام شده است؟
- آیا طراحی ترکیبی است و در صورت شکست یکی از اجزا چه اتفاقی میافتد؟
- آیا اسناد عمومی، کد قابل بررسی یا ارزیابی امنیتی مستقل وجود دارد؟
- چه فرادادهای جمعآوری میشود و چه مدت نگهداری میشود؟
- آیا کاربران میتوانند هویت مخاطب و تغییر کلیدها را بررسی کنند؟
Livara خود را پیامرسانی خصوصی برای وب و اندروید با رمزگذاری سرتاسری معرفی میکند. بااینحال، این مقاله ادعا نمیکند که Livara از پروتکلی پساکوانتومی استفاده میکند یا ممیزی و گواهی خاصی دارد. تا زمانی که مستندات فنی مشخصی منتشر نشده باشد، چنین قابلیتهایی را نباید از توصیفهای کلی استنباط کرد.
برای کاربر عادی، بهروزرسانی سیستمعامل و برنامه، قفل قوی دستگاه، محافظت از حساب و بررسی مقصد پیام اقدامهای فوریتری هستند. سازمانها و افرادی که اسرار بلندعمر دارند باید الگوریتمها و دادههای خود را فهرست کنند، عمر محرمانگی را بسنجند و آزمایش مهاجرت پساکوانتومی را آغاز کنند.
جمعبندی: آیا امروز به رمزگذاری پساکوانتومی نیاز داریم؟
رمزگذاری پساکوانتومی برای دادههای بلندعمر یک نیاز واقعی و برای ارائهدهندگان یک برنامه مهاجرت ضروری است، اما هنوز تنها معیار انتخاب پیامرسان نیست. برای بیشتر کاربران، امنیت پیادهسازی، رمزگذاری سرتاسری، محافظت از دستگاه و مدیریت فراداده دستکم به همان اندازه اهمیت دارند.
شواهد فعلی از اقدام مرحلهای پشتیبانی میکنند: NIST سه استاندارد نهایی آماده پیادهسازی دارد، اما شواهد عمومی نشان نمیدهند که رایانهای کوانتومی اکنون قادر به شکستن رمزنگاری رایج در مقیاس عملی باشد. ادعاهای هر پیامرسان را به الگوریتم، نسخه، بخش تحت حفاظت و محدودیتهای پیادهسازی آن متصل کنید.
منبع اصلی این جمعبندی صفحه رسمی رمزنگاری پساکوانتومی NIST است.
پرسشهای متداول
آیا رایانههای کوانتومی اکنون میتوانند پیامهای رمزگذاریشده را بخوانند؟
شواهد عمومی نشان نمیدهند که رایانه کوانتومی عملیاتی امروز بتواند RSA یا رمزنگاری منحنی بیضوی را در ابعاد رایج بشکند. نگرانی اصلی این است که مهاجم ترافیک را اکنون ذخیره کند و در آینده برای رمزگشایی آن بکوشد.
آیا رمزگذاری سرتاسری همان رمزگذاری پساکوانتومی است؟
خیر. رمزگذاری سرتاسری یعنی محتوای پیام باید فقط در دستگاههای فرستنده و گیرنده خوانده شود؛ پساکوانتومی به مقاومت الگوریتمها در برابر حملات کوانتومی مربوط است. یک پیامرسان میتواند سرتاسری باشد، اما تبادل کلید پساکوانتومی نداشته باشد.
چه کسانی امروز بیشتر به پیامرسان مقاوم در برابر کوانتوم نیاز دارند؟
افرادی و سازمانهایی که پیامهایشان سالها حساس میماند، دلیل قویتری برای بررسی این قابلیت دارند. تصمیم باید بر اساس عمر محرمانگی داده، احتمال ضبط ترافیک و کیفیت کل پروتکل باشد، نه فقط عنوان شغلی کاربر.
آیا Livara رمزگذاری پساکوانتومی دارد؟
این مقاله وجود رمزگذاری پساکوانتومی را برای Livara تأیید نمیکند. بدون مستندات فنی درباره الگوریتم، نسخه و محل استفاده در پروتکل، نباید مقاومت کوانتومی، ممیزی مستقل یا گواهی امنیتی را به آن نسبت داد.
آیا باید استفاده از پیامرسان فعلی خود را متوقف کنم؟
نه، صرفاً بهدلیل نداشتن برچسب پساکوانتومی. ابتدا رمزگذاری سرتاسری پیشفرض، بهروزرسانی منظم، محافظت از حساب و سیاست داده را بررسی کنید. اگر پیامهای شما باید سالها محرمانه بمانند، جزئیات فنی و نقشه مهاجرت پساکوانتومی را نیز مطالبه کنید.
