نقشه راه PQC گوگل گواهی های دیجیتال سنتی را تحت فشار قرار می دهد
سؤالات فراوانی در مورد اینکه آیا گواهینامه درخت مرکل به اندازه کافی برای شفافیت ساختاری PKI انجام می دهد وجود دارد.
در ماه مارس، گوگل مهلت انتقال رمزنگاری پس از کوانتومی (PQC) خود را تا سال 2029، شش سال کامل جلوتر از راهنمایی NIST و دو سال جلوتر از الزامات NSA برای سیستم های امنیت ملی، منتقل کرد. این یک سیگنال امنیتی فوقالعاده بود، اما اکنون توسط یک نقشه راه محصول به محصول جدید که حول سه حوزه خطر سازماندهی شده است، با نقاط عطف متصل به خدمات نامگذاری شده پشتیبانی میشود.
برای هر کسی که کارش به اعتماد دیجیتالی مربوط میشود، مهمترین این سه حوزه، تلاش گوگل برای افزایش قابلیتهای اساسی برای چابکی رمزنگاری است: ساختن سیستمهای انعطافپذیر که میتوانند استانداردهای رمزنگاری جدید را با حداقل تلاش مهندسی اتخاذ کنند.
پیام این است که سازمانها باید برای آیندهای آماده شوند که در آن استانداردها، فرمتهای گواهینامهها و الزامات عملیاتی به تکامل خود ادامه دهند و به طور منظم تکامل یابند و به چابکی رمزنگاری نیاز داشته باشند.
چرا ریسک کوانتومی در حال حاضر یک مشکل اعتماد دیجیتال است
دشمنان در حال حاضر در حال جمع آوری و ذخیره داده های رمزگذاری شده با این فرض هستند که یک کامپیوتر کوانتومی آینده آن را رمزگشایی خواهد کرد (هم اکنون برداشت کنید، بعدا رمزگشایی کنید). هر چیزی که دارای محرمانگی طولانی باشد، از سوابق سلامت گرفته تا بایگانی ملی تا مالکیت معنوی، قبلا در معرض دستگاهی قرار گرفته است که هنوز وجود ندارد.
الگوریتمهای مقاوم در برابر کوانتومی، مانند ML-DSA، مشکل رمزنگاری را حل میکنند، اما کلیدها و امضاهای بسیار بزرگتری را معرفی میکنند. آنها که از طریق زیرساخت کلید عمومی امروزی (PKI) مستقر می شوند، سیستم های پشت اتصالات ایمن را باد کرده یا احتمالا خراب می کنند. سیستمهای قدیمی و شبکههای با تأخیر بالا بیشترین احساس را دارند.
گواهی درخت مرکل (MTC) چیست؟
در زمانی که این مقاله در حال نگارش است، مهم ترین پیشرفت در نقشه راه گوگل ممکن است ساده ترین آنها باشد. در دامنه 2، یکپارچگی و عدم انکار، یک خط به شرح زیر است:
«خدمات اعتماد Google، گواهینامه درخت مرکل، 2028».
گواهینامه درخت مرکل (MTCs) نوع جدیدی از گواهینامه دامنه وب سایت است که برای حفظ سریع اتصالات امن در عصر آینده رایانه های کوانتومی طراحی شده است. امروزه یک وبسایت هویت خود را با ارائه گواهینامهای ثابت میکند که دارای چندین امضای دیجیتال است، و نسخههای مقاوم در برابر کوانتومی این امضاها آنقدر حجیم هستند که هر اتصال ایمن در اینترنت را کاهش میدهند.
MTCها این مشکل را با داشتن مرجع گواهی (CA) ثبت میکنند که هر چیزی را که صادر میکند در یک گزارش عمومی و غیرقابل دستکاری، سازماندهی شده به عنوان درخت Merkle، ثبت میکند. وبسایت بهجای حمل امضاهای سنگین، دنبالهای کوتاه از اثر انگشت دیجیتالی را ارائه میکند که نشان میدهد گواهی آن در آن گزارش قرار دارد، و مرورگر مسیر را با خلاصهای از گزارشی که قبلا از طریق بهروزرسانیهای نرمافزار عادی دریافت کرده است، بررسی میکند.
قابل توجه است، MTC ها X.509 را رها نمی کنند. آنها گواهیهای X.509 هستند که دارای مدرکی هستند که در آن یک امضا در کنار گواهیهای معمولی با امضای مستقیم به جای جایگزینی صادر شده است.
نتیجه گواهینامه ای است که کوچک می ماند، در برابر رایانه های کوانتومی ایستادگی می کند و به طور پیش فرض به طور عمومی قابل تأیید است. برای افراد عادی روزمره: ما میتوانیم به استفاده از اینترنت سریع و بدون وقفه با مقاومت کوانتومی زیر ادامه دهیم.
MTC ها شفافیت را ساختاری می کنند
در PKI وب امروزی، شفافیت به عنوان یک مرحله جداگانه در صدور پیچ می شود. CA یک گواهی را امضا می کند، آن را به گزارش های مستقل CT ارسال می کند، و SCT ها را جمع آوری می کند، که هر یک از آنها وعده امضا شده گزارش برای انتشار گواهی در یک پنجره ثابت است. گزارشی که رفتار نادرست یا به خطر افتاده میتواند گواهینامهای را تضمین کند که هرگز برای مانیتورهایی که در حال نظارت برای صدور نادرست هستند قابل مشاهده نباشد.
MTC ها این رابطه را تغییر می دهند. CA با ورود به سیستم گواهی می دهد، و یک گواهی به معنای واقعی کلمه دلیلی بر این است که ورودی آن در گزارش صدور عمومی CA ظاهر می شود، که توسط مرورگر در هر اتصال تأیید می شود. اگر در لاگ نباشد، گواهی نیست. تحت MTC، شفافیت صرفا از انتقال پس از کوانتومی جان سالم به در نمی برد. قوی تر بیرون میاد
چه کسی در حال توسعه گواهینامه درخت مرکل است
هنگامی که فروشنده با سهم مرورگر غالب یک فرمت گواهی جدید و یک فروشگاه ریشه جدید برای نگهداری آن پیشنهاد می کند، منطقی است که بپرسیم آیا بقیه اکوسیستم در حال مشاوره است یا به سادگی اطلاع رسانی می شود.
با این حال، MTC ها تنها متعلق به گوگل نیستند. در زمان نگارش، نویسندگان پیشنویس IETF از Google، Apple، Cloudflare و Geomys بودند. Cloudflare از ابتدا درگیر بوده است، CAها از جمله Sectigo به تحقیقات اساسی کمک کرده اند، و Let's Encrypt به طور عمومی به MTC ها در ژوئن 2026 متعهد شده است. نتیجه یک استاندارد باز خواهد بود که هر CA می تواند اجرا کند و توسط هیچ فروشنده ای کنترل نمی شود.
سازمان هایی که اعتماد وب پس کوانتومی را شکل خواهند داد، در گروه کاری حاضر هستند. برنامههای ریشهای، CAها و اجراکنندگان بزرگی که خارج از آن میمانند، تصمیمها را به جای تأثیرگذاری به ارث میبرند. این انتخاب برای همه در دسترس است و پنجره امروز باز است.
چگونه سازمان ها باید برای MTC ها آماده شوند
تاریخ 2028 گوگل برای MTCها سزاوار هشدارهای معمول نقشه راه است. گوگل آن را به کارهای استانداردسازی مرتبط میکند که هنوز در IETF در حال انجام است و تاریخهایی مانند این حرکت میکنند. با این حال، جهت شبیه به چیزی است که به نظر می رسد حل شده است.
فروشگاه ریشه مقاوم در برابر کوانتومی برنامهریزیشده کروم از گواهیهای مقاوم در برابر کوانتومی فقط در قالب MTC پشتیبانی میکند، نه بهعنوان امضاهای پس کوانتومی که در X.509 سنتی پیچ شدهاند. امضاهای کلاسیک فشرده و X.509 به مدت سه دهه به طور فوقالعادهای در خدمت وب بودند، اما با ظهور محاسبات کوانتومی، ما باید یک طراحی مجدد داشته باشیم.
برای بقیه، مفهوم عملی نقشه راه گوگل این نیست که شما به MTC نیاز دارید. این است که شما باید بتوانید آنها را بپذیرید (یا هر چیز دیگری که ظاهر می شود) بدون برنامه مهندسی چند ساله. این دقیقا همان چابکی رمزنگاری است که گوگل در پایه برنامه خود قرار داده است.
به عبارت دقیق، سازمان ها باید بر روی موارد زیر تمرکز کنند: موجودی کاملی از گواهیها و داراییهای رمزنگاری، زیرا نمیتوانید چیزی را که نمیبینید، منتقل کنید
مدیریت چرخه عمر گواهی خودکار، زیرا طول عمر گواهی کوتاهتر، فرآیندهای دستی را قبل از ورود رایانههای کوانتومی غیرقابل تحمل میکند.
یک نقشه راه نوشته شده پس کوانتومی از CA شما، که هر سازمانی باید آن را بخواهد دامنه کامل کاری که MTCها می توانند انجام دهند هنوز در کانون توجه قرار دارد و ممکن است آنها تنها پاسخی نباشند که صنعت در نهایت می پذیرد. آنچه در حال حاضر واضح است این است که سازمانهایی که امروزه روی چابکی رمزنگاری، مدیریت چرخه عمر گواهینامه و دید کامل سرمایهگذاری میکنند، در بهترین موقعیت برای تطبیق با بلوغ استانداردهای پسکوانتومی خواهند بود.
آینده اعتماد دیجیتال متعلق به سازمانهایی خواهد بود که میتوانند به همان سرعت رمزنگاری که به آن وابسته هستند تکامل یابند.
ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
Google’s PQC roadmap puts traditional digital certificates under pressure
Questions abound on if Merkle Tree Certificates do enough to make PKI transparency structural.