لوگوی نوژرف

مهاجرت به رمزنگاری پساکوانتومی؛ کاری برای امروز، نه روز ظهور رایانه کوانتومی

سه استاندارد نهایی NIST منتشر شده‌اند. سازمان‌ها پیش از تعویض الگوریتم باید موجودی رمزنگاری، عمر محرمانگی داده و توان تغییر سامانه‌هایشان را بشناسند.

مهدی تاسا

4 دقیقه مطالعه
۰

/

مهاجرت به رمزنگاری پساکوانتومی؛ کاری برای امروز، نه روز ظهور رایانه کوانتومی

چرا باید پیش از رسیدن رایانه کوانتومی آماده شد؟

رایانه‌های کوانتومی موجود هنوز توان شکستن رمزنگاری عمومی رایج در مقیاس عملی را ندارند و زمان رسیدن به چنین ماشینی قطعی نیست. با این حال، مسئله امنیتی فقط روز شکسته شدن کلیدها نیست. مهاجم می‌تواند داده رمزگذاری‌شده امروز را ذخیره کند و سال‌ها بعد، وقتی توان لازم فراهم شد، آن را بخواند. برای پرونده‌هایی که عمر محرمانگی طولانی دارند، ساعت خطر از همین حالا شروع شده است.

عامل دوم، زمان مهاجرت است. رمزنگاری در TLS، گواهی‌ها، سامانه هویت، امضای نرم‌افزار، تجهیزات شبکه، برنامه موبایل، نسخه پشتیبان و قرارداد با تأمین‌کننده پنهان شده است. تعویض آن یک به‌روزرسانی ساده کتابخانه نیست. NIST یادآوری می‌کند استقرار زیرساخت رمزنگاری عمومی فعلی نزدیک به دو دهه زمان برده؛ پس برنامه‌ریزی زودهنگام واکنشی منطقی است، نه پیش‌بینی آخرالزمانی.

استانداردهای نهایی چه هستند؟

NIST در مرداد ۱۴۰۳ سه استاندارد نخست را نهایی کرد. FIPS 203 الگوریتم ML-KEM را برای برقراری کلید مشترک تعریف می‌کند. FIPS 204 الگوریتم امضای ML-DSA را ارائه می‌دهد و FIPS 205 امضای مبتنی بر هش SLH-DSA را به‌عنوان رویکردی با پایه ریاضی متفاوت استاندارد می‌کند. این نام‌ها نسخه‌های استانداردشده خانواده‌هایی هستند که پیش‌تر با نام‌های Kyber، Dilithium و SPHINCS+ شناخته می‌شدند.

انتشار استاندارد به معنای تعویض فوری و کورکورانه همه سامانه‌ها نیست. پیاده‌سازی، سازگاری پروتکل، اندازه کلید و امضا، کارایی، مدیریت خطا و بلوغ کتابخانه‌ها باید آزمایش شوند. انتخاب درست برای TLS با امضای کد یا آرشیو بلندمدت یکسان نیست. نقطه شروع، شناخت کاربرد رمزنگاری است نه انتخاب یک نام از جدول.

گام اول: موجودی رمزنگاری

راهنمای مشترک CISA، NSA و NIST توصیه می‌کند سازمان یک نقشه آمادگی کوانتومی بسازد. موجودی باید دارایی، مالک، الگوریتم، طول کلید، کتابخانه یا دستگاه، داده محافظت‌شده، عمر محرمانگی، تأمین‌کننده و امکان ارتقا را ثبت کند. اسکن شبکه مفید است اما کافی نیست؛ بخشی از رمزنگاری داخل کد، فایل، دستگاه آفلاین یا سرویس شخص ثالث دیده نمی‌شود.

اولویت با سامانه‌هایی است که داده بسیار حساس و ماندگار نگه می‌دارند، دروازه اعتماد دیگر سامانه‌ها هستند یا تغییرشان سال‌ها طول می‌کشد. زیرساخت صدور گواهی، امضای به‌روزرسانی، تبادل کلید بین مراکز داده و آرشیو اسناد حساس معمولاً جلوتر از یک نشست کوتاه‌عمر کم‌اهمیت قرار می‌گیرند.

  • وابستگی‌های رمزنگاری را در کد، شبکه، سخت‌افزار و تأمین‌کنندگان فهرست کنید.
  • عمر محرمانگی داده را کنار زمان لازم برای مهاجرت بگذارید.
  • توان تعویض الگوریتم بدون بازطراحی کل محصول را افزایش دهید.
  • نسخه پشتیبان، بازگشت و تعامل با سامانه‌های قدیمی را در آزمایش وارد کنید.

گذار ترکیبی و نقشه راه واقع‌بینانه

در بسیاری از سناریوها، دوره گذار با سازوکار ترکیبی انجام می‌شود تا امنیت به بیش از یک الگوریتم تکیه داشته باشد. این راه می‌تواند ریسک یک پیاده‌سازی نو را کاهش دهد، اما پیچیدگی و احتمال خطای یکپارچه‌سازی را بالا می‌برد. ترکیب باید مطابق پروتکل و کتابخانه آزموده‌شده باشد؛ کنار هم گذاشتن ابتکاری دو الگوریتم لزوماً امنیت بیشتری ایجاد نمی‌کند.

مرحله نخست می‌تواند پروژه‌ای ۹۰روزه برای موجودی و اولویت‌بندی باشد، بدون دست‌زدن به تولید. مرحله دوم، آزمایش ML-KEM و امضاهای استاندارد در یک مسیر کم‌خطر است. مرحله سوم، افزودن الزامات پساکوانتومی و امکان ارتقا به قراردادهای خرید، گواهی‌ها، HSM، VPN، CDN و سرویس ابری است. سپس سامانه‌های پرریسک به‌تدریج و با امکان بازگشت مهاجرت می‌کنند.

در ایران، محدودیت دسترسی به بعضی محصولات و به‌روزرسانی‌ها دلیل دیگری برای مستندسازی وابستگی و پرهیز از قفل‌شدن به فروشنده است. لازم نیست امروز همه‌چیز را پساکوانتومی کنیم، اما نباید ندانیم رمزنگاری کجای سامانه نشسته است. موجودی، اولویت و چابکی رمزنگاری اقداماتی کم‌حاشیه و پربازده‌اند که هزینه مهاجرت آینده را کاهش می‌دهند.

منابع و روش

این مقاله با اتکا به منابع اولیه زیر نوشته و داده‌ها در تاریخ انتشار بازبینی شده‌اند. تحلیل و نتیجه‌گیری از نویسنده است.

نوشته از

مهدی تاسا

متخصص توسعه نرم‌افزار با تمرکز بر بک‌اند و زیرساخت؛ سازنده سرویس‌ها با Go و Rust و توسعه‌دهنده سامانه‌های سازمانی با Java/Spring Boot و .NET. در لایه محصول با Next.js و React کار می‌کند و بر راه‌حل‌های روشن، پایدار و قابل‌توسعه تمرکز دارد.ادامه مطلب

دیدگاه‌ها (۰)

نویسندگان پرطرفدار

مشاهده همه

مهدی تاسا

متخصص بک‌اند و زیرساخت

مطالب محبوب

مشاهده همه
مهدی تاسا
·

GPT‑6 Astra از راه رسید؛ جهش عامل‌های هوشمند و آغاز عصر «توان سایبری بحرانی»

GPT‑6 Astra از راه رسید؛ جهش عامل‌های هوشمند و آغاز عصر «توان سایبری بحرانی»
مهدی تاسا
·

فیشینگ با متن نامرئی؛ وقتی یک ترفند حمله به هوش مصنوعی وارد ایمیل شد

فیشینگ با متن نامرئی؛ وقتی یک ترفند حمله به هوش مصنوعی وارد ایمیل شد
مهدی تاسا
·

هابل یک ده‌ضلعی غول‌آسا در قطب جنوب زحل دید؛ الگویی که تازه در حال شکل‌گیری است

هابل یک ده‌ضلعی غول‌آسا در قطب جنوب زحل دید؛ الگویی که تازه در حال شکل‌گیری است
مهدی تاسا
·

تجارت الکترونیکی ایران در ۱۴۰۳؛ رشد بزرگ، پرسش‌های بزرگ‌تر

تجارت الکترونیکی ایران در ۱۴۰۳؛ رشد بزرگ، پرسش‌های بزرگ‌تر
مهدی تاسا
·

عامل‌های هوش مصنوعی در کسب‌وکار؛ از نمایش جذاب تا سامانه قابل اعتماد

عامل‌های هوش مصنوعی در کسب‌وکار؛ از نمایش جذاب تا سامانه قابل اعتماد
مهدی تاسا
·

مهاجرت به رمزنگاری پساکوانتومی؛ کاری برای امروز، نه روز ظهور رایانه کوانتومی

مهاجرت به رمزنگاری پساکوانتومی؛ کاری برای امروز، نه روز ظهور رایانه کوانتومی

مطالب دیگر از این نویسنده