Civil &: строительная инженерия
Влияние квантовых вычислений на протоколы безопасности Pki
Table of Contents
Квантовые вычисления больше не являются отдаленной теоретической концепцией — они быстро развиваются, а крупные технологические компании и исследовательские институты добиваются ощутимого прогресса в направлении масштабируемых квантовых машин. В то время как квантовые компьютеры обещают прорывы в области открытия лекарств, материаловедения и оптимизации, они также представляют собой серьезную угрозу для криптографических основ, лежащих в основе цифровой безопасности. Протоколы безопасности Public Key Infrastructure (PKI), которые являются основой безопасных онлайн-коммуникаций, особенно уязвимы. Без активной адаптации появление криптографически значимых квантовых компьютеров может разгадать механизмы доверия, которые защищают все от электронной почты и электронной коммерции до правительственных коммуникаций и цифровых подписей. В этой статье рассматривается природа квантовой угрозы, ее специфическое влияние на PKI и шаги, которые организации должны предпринять для подготовки к постквантовому миру.
Понимание PKI и его криптографических основ
Инфраструктура открытых ключей (PKI) представляет собой всеобъемлющую структуру политик, процедур и технологий, которые позволяют выдавать, управлять и отменять цифровые сертификаты. Эти сертификаты связывают открытые ключи с идентификаторами и используются для аутентификации пользователей, устройств и услуг, а также шифрования данных при транзите. В основе PKI лежат асимметричные криптографические алгоритмы, в частности RSA (Rivest-Shamir-Adleman) и ECC (Elliptic Curve Cryptography), которые обеспечивают математические гарантии безопасности, которые позволяют двум сторонам безопасно общаться без предварительного обмена секретным ключом.
Роль РСА и ЕКЦ
Безопасность RSA зависит от сложности факторизации больших составных чисел. Безопасный ключ RSA (например, 2048 или 4096 бит) вычислительно неосуществим для классического компьютера, чтобы факторизировать в любой разумный период времени. ECC, напротив, полагается на дискретную проблему логарифма на эллиптических кривых, которая также считается трудной для классических машин. Эти алгоритмы используются для установления безопасных соединений TLS, подписи обновлений программного обеспечения, аутентификации пользователей с помощью смарт-карт и защиты цифровых документов с юридической силой. Безопасность PKI, следовательно, фундаментально связана с вычислительной жесткостью этих математических задач.
Квантовая угроза: алгоритм Шора и за его пределами
Опасность, которую представляют квантовые вычисления для PKI, связана с конкретным алгоритмом, обнаруженным математиком Питером Шором в 1994 году. Алгоритм Шора может эффективно решать проблему целочисленной факторизации и дискретную проблему логарифма — те самые проблемы, на которые RSA и ECC полагаются для безопасности. На достаточно большом, отказоустойчивом квантовом компьютере алгоритм Шора позволил бы злоумышленнику получить закрытый ключ из открытого ключа в полиномиальное время, полностью нарушив криптографическую безопасность.
Как алгоритм Шора разрушает RSA
Чтобы взломать 2048-битный ключ RSA, квантовому компьютеру потребуется примерно 4000 логических кубитов с коррекцией ошибок, а также миллионы физических кубитов для реализации кодов, исправляющих ошибки. Текущие квантовые процессоры имеют менее нескольких сотен физических кубитов, но дорожная карта предполагает, что криптографически релевантные машины могут прибыть в течение следующих 10-15 лет. Когда они это сделают, любой ключ RSA или ECC, подвергнутый квантовому злоумышленнику, может быть скомпрометирован. Это включает в себя открытые ключи в цифровых сертификатах, рукопожатия TLS и проверку подписи.
Алгоритм и симметричная криптография Гровера
Хотя алгоритм Шора является основной угрозой для асимметричной криптографии, алгоритм Гровера обеспечивает квадратичное ускорение для поиска грубой силы. Это влияет на симметричные ключевые алгоритмы, такие как AES, вдвое снижая эффективный уровень безопасности — 128-битный ключ AES обеспечит только 64 бита безопасности против квантового противника. Однако удвоение размеров ключей (например, с использованием AES-256) может смягчить эту угрозу, не требуя совершенно новых примитивов. Поэтому наиболее актуальным для PKI является замена RSA и ECC квантово-стойкими альтернативами.
Реальные последствия для систем PKI
Последствия квантовых атак на ИПК не ограничиваются теоретическими рисками. Если квантовый компьютер станет доступен, то следующие сценарии станут правдоподобными и разрушительными.
Расшифровка прошлых сообщений
Злоумышленники могут сегодня записывать зашифрованный трафик и хранить его для последующего расшифровки, когда квантовый компьютер становится доступным. Эта стратегия «сбор урожая сейчас, расшифровка позже» угрожает конфиденциальности данных, которые должны оставаться секретными в течение десятилетий, таких как секретная информация, интеллектуальная собственность или личные медицинские записи. Организации, которые полагаются на долгосрочную безопасность, уже должны рассмотреть постквантовое шифрование для конфиденциальных данных в пути и в покое.
Подделка цифровой подписи
Цифровые подписи используются для проверки подлинности обновлений программного обеспечения, прошивки, цифровых контрактов и документов, удостоверяющих личность. Квантовый злоумышленник может подделывать подписи, извлекая закрытый ключ подписи из открытого ключа, позволяя им распространять вредоносные программы, подписанные законным сертификатом, выдавать себя за пользователей или изменять юридические соглашения. Это подрывает всю цепочку доверия, которую обеспечивает PKI.
Сертификат доверия по доверенности
Модель доверия Web PKI основана на выдаче сертификатов органами сертификации (CAs), выдающими цифровые сертификаты для веб-сайтов. Если ключ подписи CA скомпрометирован с помощью квантовой атаки, противник может выдать мошеннические сертификаты для любого домена, что позволит совершать атаки в массовом масштабе. Влияние будет немедленным и широко распространенным, подрывая доверие к соединениям HTTPS.
Подготовка к квантовому будущему
Признавая угрозу, криптографическое сообщество и органы по стандартизации активно работают над разработкой и стандартизацией постквантовой криптографии (PQC) — алгоритмов, которые безопасны как для классических, так и для квантовых компьютеров.Переход на PQC — это многолетнее усилие, которое требует тщательного планирования и выполнения.
NIST постквантовая криптографическая стандартизация
Национальный институт стандартов и технологий США (NIST) возглавляет глобальные усилия по выбору квантово-стойких алгоритмов. По состоянию на 2024 год NIST выбрал четыре алгоритма финалистов для стандартизации: CRYSTALS-Kyber (для ключевого установления) и CRYSTALS-Dilithium, FALCON и SPHINCS+ (для цифровых подписей). Эти алгоритмы основаны на решетчатой криптографии, хэш-подписях и других математических структурах, которые, как считается, сопротивляются квантовым атакам. NIST также объявил о вызове четвертого раунда для дополнительных алгоритмов подписи. NIST предоставляет подробную документацию и справочные реализации для организаций, начинающих их оценку.
Сетчатые, кодовые и другие семьи
Основные семейства PQC включают: криптографию на основе решеток, которая опирается на жесткость обучения с ошибками (LWE) и используется как в Kyber, так и в Dilithium; криптографию на основе кода, первоначально предложенную Робертом Макелисом и основанную на кодах коррекции ошибок, с большими размерами ключей, но сильными гарантиями безопасности; многовариантную криптографию, которая использует системы многовариантных уравнений; и основанные на хэш-сигналы, такие как SPHINCS+, которые полагаются на безопасность криптографических хеш-функций. Каждое семейство имеет компромиссы в размере ключа, производительности и размере подписи. Организации должны тестировать эти алгоритмы в своих конкретных средах PKI для оценки влияния на задержку, пропускную способность и хранение.
Гибридные подходы и миграционные стратегии
Поскольку алгоритмы PQC являются новыми и еще не проверенными в бою, многие эксперты по безопасности рекомендуют гибридный подход в переходный период: объединить классический алгоритм (например, ECDH) с алгоритмом PQC в одной схеме обмена ключами или подписи. Таким образом, даже если один алгоритм нарушен, другой все еще обеспечивает защиту. Например, TLS 1.3 может быть расширен с помощью совместного использования гибридных ключей с использованием X25519 вместе с Kyber-768. Internet Engineering Task Force (IETF) разрабатывает стандарты для гибридного обмена ключами и гибридных сертификатов. Организации должны начать планирование своей миграции сейчас, инвентаризация всех PKI-зависимых систем, определение приоритетов услуг, связанных с Интернетом, и отслеживание блога NIST и IETF по постквантовой криптографии обеспечивает практическое понимание тестирования гибридных реализаций в производстве.
Заключение
Квантовые вычисления находятся на траектории, которая в конечном итоге нарушит криптографическую безопасность RSA и ECC, основных алгоритмов сегодняшнего PKI. В то время как появление отказоустойчивого квантового компьютера, способного запускать алгоритм Шора, может быть еще через десять лет, время для подготовки уже сейчас. Устойчивые атаки теперь расшифровываются, а более поздние атаки уже угрожают долгосрочной конфиденциальности, а сложность миграции миллиардов устройств и сертификатов означает, что раннее планирование имеет важное значение. Организации должны начать оценку постквантовой криптографии, принимая гибридные подходы, где это возможно, и оставаться в курсе усилий по стандартизации. Поскольку NIST завершает свои постквантовые стандарты и отрасль получает опыт с новыми алгоритмами, поэтапная миграция станет осуществимой. Цель состоит не в том, чтобы точно предсказать, когда квантовые будут прибывать, но обеспечить, чтобы когда это произойдет, наша цифровая инфраструктура оставалась безопасной и надежной. Для тех, кто отвечает за безопасность PKI, квантовая эра не является отдаленным событием - это задача, которая требует внимания сегодня.