پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

نقشه راه Google برای رمزنگاری پساکوانتومی؛ پایان عصر گواهی‌های دیجیتال سنتی؟

انتشار:۳۱ شهریور ۱۴۰۵(۶ روز پیش)
۶ دقیقه زمان مطالعه
۰ دیدگاه

شرکت Google ضرب‌الاجل مهاجرت به رمزنگاری پساکوانتومی را به سال ۲۰۲۹ تغییر داده است. این اقدام پیش‌گامانه، لزوم آمادگی سازمان‌ها برای ارتقای امنیت سایبری و استفاده از گواهی‌های جدید را بیش از پیش پررنگ می‌کند.

نقشه راه Google برای رمزنگاری پساکوانتومی؛ پایان عصر گواهی‌های دیجیتال سنتی؟

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • شرکت Google در اقدامی پیش‌گامانه، سال ۲۰۲۹ را به‌عنوان ضرب‌الاجل مهاجرت به رمزنگاری پساکوانتومی (PQC) تعیین کرده است.
  • با معرفی گواهی‌های درخت مرکل (MTC)، این شرکت قصد دارد بدون کاهش سرعت اینترنت، امنیت اتصالات را در برابر تهدیدات کوانتومی تضمین کند.
  • سازمان‌ها برای بقا در این دوره گذار، نیازمند چابکی رمزنگاری و مدیریت خودکار چرخه حیات گواهی‌های دیجیتال خود هستند.
(منبع تصویر: Getty Images)

شرکت Google در ماه مارس، ضرب‌الاجل مهاجرت به رمزنگاری پساکوانتومی (PQC) خود را به سال ۲۰۲۹ تغییر داد؛ یعنی ۶ سال زودتر از دستورالعمل NIST و ۲ سال پیش از الزامات آژانس امنیت ملی آمریکا (NSA) برای سیستم‌های امنیت ملی. این تصمیم سیگنال امنیتی بسیار قدرتمندی بود که اکنون با یک نقشه راه محصول‌محور، متشکل از سه دامنه ریسک و نقاط عطف مشخص برای سرویس‌های مختلف پشتیبانی می‌شود.

برای هر فردی که شغلش با اعتماد دیجیتال گره خورده است، مهم‌ترین بخش از این سه دامنه، تلاش Google برای ارتقای قابلیت‌های بنیادین به‌منظور دستیابی به «چابکی رمزنگاری» است؛ یعنی ساخت سیستم‌های انعطاف‌پذیری که بتوانند با کمترین زحمت مهندسی، استانداردهای جدید رمزنگاری را در طول زمان اتخاذ کنند.

پیام روشن این اقدام آن است که سازمان‌ها باید خود را برای آینده‌ای آماده کنند که در آن استانداردها، فرمت‌های گواهی و الزامات عملیاتی به‌طور مداوم تکامل می‌یابند و این امر نیازمند چابکی رمزنگاری است.

چرا ریسک‌های کوانتومی از همین حالا یک چالش اعتماد دیجیتال محسوب می‌شوند؟

مهاجمان از هم‌اکنون در حال سرقت و ذخیره‌سازی داده‌های رمزنگاری‌شده هستند، با این فرض که رایانه‌های کوانتومی در آینده قادر به رمزگشایی آن‌ها خواهند بود (اکنون سرقت کن، بعداً رمزگشایی کن). هر اطلاعاتی که نیاز به محرمانگی طولانی‌مدت داشته باشد؛ از سوابق سلامت و آرشیوهای ملی گرفته تا مالکیت فکری، از همین حالا در معرض تهدید دستگاهی قرار دارد که هنوز ساخته نشده است.

الگوریتم‌های مقاوم در برابر کوانتوم مانند ML-DSA، این مشکل رمزنگاری را حل می‌کنند، اما کلیدها و امضاهای بسیار بزرگ‌تری به همراه دارند. استقرار این الگوریتم‌ها از طریق زیرساخت‌های کلید عمومی (PKI) فعلی، می‌تواند حجم داده‌ها را به‌شدت افزایش داده یا حتی سیستم‌های پشتیبان اتصالات امن را از کار بیندازد. در این میان، سیستم‌های قدیمی و شبکه‌های با تأخیر بالا بیشترین آسیب را خواهند دید.

گواهی درخت مرکل (MTC) چیست؟

شاید در این لحظه، مهم‌ترین پیشرفت در نقشه راه Google، همان بخشی باشد که به‌راحتی نادیده گرفته می‌شود. در دامنه دوم (یکپارچگی و عدم انکار)، تنها یک خط به چشم می‌خورد:

«خدمات اعتماد گوگل، گواهی‌های درخت مرکل، ۲۰۲۸».

گواهی‌های درخت مرکل (MTC) نوع جدیدی از گواهی‌های دامنه وب‌سایت هستند که برای حفظ سرعت اتصالات امن در عصر آینده رایانه‌های کوانتومی طراحی شده‌اند. امروزه یک وب‌سایت هویت خود را با ارائه گواهی‌نامه‌ای شامل چند امضای دیجیتال اثبات می‌کند. نسخه‌های مقاوم در برابر کوانتوم این امضاها آن‌قدر حجیم هستند که می‌توانند سرعت تمام اتصالات امن اینترنت را کاهش دهند.

گواهی‌های MTC این مشکل را به این شکل حل می‌کنند که مرجع صدور گواهی (CA) تمام موارد صادرشده را در یک گزارش عمومی و غیرقابل‌دستکاری ثبت می‌کند که به‌صورت یک «درخت مرکل» سازمان‌دهی شده است. در این روش، وب‌سایت به‌جای حمل امضاهای سنگین، یک ردپای کوتاه از اثرانگشت‌های دیجیتال ارائه می‌دهد که نشان می‌دهد گواهی آن در این گزارش ثبت شده است؛ سپس مرورگر این ردپا را با خلاصه‌ای از گزارشی که پیش‌تر از طریق به‌روزرسانی‌های نرم‌افزاری دریافت کرده، تطبیق می‌دهد.

نکته مهم این است که گواهی‌های MTC جایگزین استاندارد X.509 نمی‌شوند. آن‌ها در واقع همان گواهی‌های X.509 هستند که به‌جای امضا، یک مدرک اثبات را در خود جای داده‌اند و در کنار گواهی‌های معمولی با امضای مستقیم صادر می‌شوند.

نتیجه این فرایند، ایجاد گواهی‌نامه‌ای است که همچنان کوچک باقی می‌ماند، در برابر رایانه‌های کوانتومی مقاومت می‌کند و به‌طور پیش‌فرض به‌صورت عمومی قابل راستی‌آزمایی است. برای کاربران عادی، این بدان معناست که می‌توانند همچنان از اینترنتی سریع و بدون وقفه استفاده کنند، درحالی‌که لایه زیرین آن از مقاومت کوانتومی برخوردار است.

شفافیت ساختاری با گواهی‌های MTC

در زیرساخت کلید عمومی وب (PKI) امروز، شفافیت به عنوان یک مرحله مجزا به فرایند صدور گواهی اضافه می‌شود. مرجع صدور گواهی (CA) پس از امضای گواهی، آن را به گزارش‌های مستقل شفافیت گواهی (CT) ارسال می‌کند و رسیدهایی (SCT) دریافت می‌کند که هر کدام تعهد امضاشده‌ای برای انتشار گواهی در یک بازه زمانی مشخص هستند. در این میان، یک گزارش دستکاری‌شده یا مخرب می‌تواند گواهی‌نامه‌ای را تأیید کند که هرگز برای ناظران قابل‌مشاهده نیست.

گواهی‌های MTC این ساختار را دگرگون می‌کنند. در این روش، صدور گواهی دقیقاً معادل ثبت آن در گزارش است و هر گواهی در واقع سندی است که نشان می‌دهد در گزارش صدور عمومی CA ثبت شده و در هر اتصال توسط مرورگر تأیید می‌شود. اگر در گزارش نباشد، اصلاً گواهی محسوب نمی‌شود. بنابراین در مدل MTC، شفافیت نه‌تنها در گذار به دوران پساکوانتومی حفظ می‌شود، بلکه بسیار قدرتمندتر نیز خواهد شد.

توسعه‌دهندگان گواهی‌های درخت مرکل چه کسانی هستند؟

هنگامی که شرکتی با بیشترین سهم در بازار مرورگرها، فرمت جدیدی برای گواهی‌نامه‌ها پیشنهاد می‌دهد، این پرسش منطقی پیش می‌آید که آیا با سایر بخش‌های اکوسیستم مشورت شده است یا تنها به آن‌ها اطلاع‌رسانی می‌شود.

بااین‌حال، گواهی‌های MTC منحصراً متعلق به Google نیستند. در حال حاضر، نویسندگان پیش‌نویس IETF شامل شرکت‌های Google، Apple، Cloudflare و Geomys هستند. شرکت Cloudflare از ابتدا در این پروژه حضور داشته، مراجع صدور گواهی از جمله Sectigo در تحقیقات پایه مشارکت کرده‌اند و Let's Encrypt نیز متعهد شده است که در ژوئن ۲۰۲۶ از MTC پشتیبانی کند. نتیجه این همکاری، ایجاد یک استاندارد باز است که هر مرجع صدوری می‌تواند آن را پیاده‌سازی کند و در انحصار هیچ شرکتی نخواهد بود.

سازمان‌هایی که در حال حاضر در این کارگروه حضور دارند، آینده اعتماد وب پساکوانتومی را شکل خواهند داد. برنامه‌های ریشه (Root programs)، مراجع صدور گواهی و مجریان بزرگی که از این روند دور بمانند، به‌جای تأثیرگذاری بر تصمیمات، مجبور به پذیرش آن‌ها خواهند بود. این فرصت مشارکت اکنون برای همه فراهم است.

سازمان‌ها چگونه باید برای MTC آماده شوند؟

تاریخ تعیین‌شده از سوی Google برای سال ۲۰۲۸ باید با ملاحظات معمول نقشه‌های راه در نظر گرفته شود. شرکت Google این تاریخ را به روند استانداردسازی در IETF گره زده است و این زمان‌بندی‌ها ممکن است تغییر کنند. بااین‌حال، مسیر کلی تا حد زیادی قطعی به نظر می‌رسد.

برنامه مرورگر کروم برای ذخیره‌سازی ریشه‌های مقاوم در برابر کوانتوم، تنها از گواهی‌های مبتنی بر فرمت MTC پشتیبانی خواهد کرد و امضاهای پساکوانتومی پیوست‌شده به گواهی‌های سنتی X.509 را نخواهد پذیرفت. امضاهای کلاسیک و کم‌حجم X.509 طی سه دهه گذشته عملکرد فوق‌العاده‌ای برای وب داشته‌اند، اما با ظهور رایانه‌های کوانتومی، نیاز به طراحی مجدد این سیستم کاملاً احساس می‌شود.

برای سایر شرکت‌ها، پیام عملی نقشه راه Google این نیست که بلافاصله به گواهی‌های MTC نیاز دارند؛ بلکه نشان‌دهنده لزوم آمادگی برای پذیرش آن‌ها (یا هر فناوری جایگزین دیگر) بدون نیاز به پروژه‌های مهندسی چندساله است. این دقیقاً همان مفهوم «چابکی رمزنگاری» است که Google آن را در قلب برنامه‌های خود جای داده است.

به‌طور مشخص، سازمان‌ها باید روی موارد زیر تمرکز کنند:

  • تهیه فهرست کاملی از گواهی‌ها و دارایی‌های رمزنگاری؛ چراکه امکان ارتقای چیزی که دیده نمی‌شود، وجود ندارد.
  • مدیریت خودکار چرخه حیات گواهی‌ها؛ زیرا کوتاه‌تر شدن عمر گواهی‌ها، مدیریت دستی آن‌ها را مدت‌ها پیش از ورود رایانه‌های کوانتومی غیرممکن خواهد کرد.
  • دریافت نقشه راه مکتوب پساکوانتومی از مراجع صدور گواهی (CA)؛ درخواستی که هر سازمانی باید آن را پیگیری کند.

ابعاد کامل قابلیت‌های MTC هنوز در حال بررسی است و ممکن است این تنها راه‌حل نهایی صنعت نباشد. بااین‌حال، آنچه کاملاً مشخص است این است که سازمان‌هایی که امروز روی چابکی رمزنگاری، مدیریت چرخه حیات گواهی‌ها و شفافیت کامل سرمایه‌گذاری می‌کنند، بهترین جایگاه را برای انطباق با استانداردهای پساکوانتومی در آینده خواهند داشت.

آینده اعتماد دیجیتال متعلق به سازمان‌هایی خواهد بود که بتوانند همگام با سرعت پیشرفت فناوری‌های رمزنگاری تکامل یابند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر