أصبح للتشفير ما بعد الكمومي مواعيد نهائية حقيقية، ومعظم الشركات غير مستعدة

لعقد من الزمن، كان التشفير ما بعد الكمومي مشكلة بحثية بلا إلحاح. تغيّر ذلك هذا العام. يضع إطار NIST IR 8547 خطاً واضحاً: يجب استبعاد RSA-2048 وECC-256، الخوارزميتين اللتين تؤمّنان الغالبية العظمى من حركة الإنترنت اليوم، بحلول 2030 وحظرهما رسمياً بعد 2035. يذهب إطار CNSA 2.0 التابع لوكالة الأمن القومي الأمريكية أبعد من ذلك بالنسبة لأنظمة الأمن القومي — أصبحت الخوارزميات الآمنة كمومياً مطلوبة بالفعل لجميع عمليات النشر الجديدة اعتباراً من يناير 2027، مع استحقاق ترحيل التطبيقات الكامل بحلول 2030 وترحيل البنية التحتية الكامل بحلول 2035.
هذه لم تعد أهدافاً بحثية. إنها مواعيد امتثال ستتدفق من الوكالات الفيدرالية عبر مقاولي الدفاع والمؤسسات المالية الخاضعة للتنظيم، وفي النهاية أي بائع يريد البيع في تلك الأسواق. تؤكد خارطة طريق مجموعة خبراء الأمن السيبراني G7 الصادرة في يناير 2026 نفس النمط يبدأ في القطاع المالي.
المشكلة ليست في الرياضيات — بل في الجرد
خوارزميات التشفير نفسها — CRYSTALS-Kyber (الآن ML-KEM) لتبادل المفاتيح، وCRYSTALS-Dilithium (ML-DSA) للتوقيعات — موحدة من قِبل NIST منذ 2024. هذا الجزء محلول إلى حد كبير. العائق الفعلي لمعظم المؤسسات أكثر بساطة: لا أحد لديه خريطة كاملة لأين تُستخدم RSA وECC فعلياً.
التشفير مدمج في كل مكان — نقاط إنهاء TLS، ومركزات VPN، وخطوط توقيع الكود، وبرامج ثابتة لإنترنت الأشياء، وتشفير قواعد البيانات، والمصادقة الداخلية بين الخدمات، وحتى أنظمة EDI العمرها عقود. يستغرق مشروع جرد التشفير النموذجي في مؤسسة ما من 12 إلى 18 شهراً قبل أن يبدأ الترحيل حتى.
لماذا 2030 أقرب مما يبدو
ترحيل شهادة TLS عامة إلى تبادل مفاتيح ما بعد الكمومي سهل نسبياً — معظم المتصفحات وشبكات CDN الرئيسية تدعم بالفعل مصافحات هجينة كلاسيكية/PQC. الجزء الصعب هو كل ما هو أسفل السلسلة: الأجهزة التي لا يمكن تحديث برامجها الثابتة، وبرمجيات البائعين التي تُدمج RSA بشكل ثابت ولن تحصل على إصدار متوافق مع PQC قبل نهاية العمر، وتسلسلات البنية التحتية للمفاتيح العامة الداخلية التي تتطلب إعادة إصدار كل شهادة في السلسلة.
هناك أيضاً نموذج تهديد «اجمع الآن، فك التشفير لاحقاً» يدفع الإلحاح بغض النظر عن أي موعد نهائي. البيانات المشفرة التي تُعترض اليوم — السجلات المالية، بيانات الصحة، الاتصالات المصنفة، الملكية الفكرية ذات القيمة الممتدة لعقود — يمكن تخزينها وفك تشفيرها بأثر رجعي بمجرد توفر حاسوب كمومي قوي بما فيه الكفاية.
ما يجب فعله فعلياً قبل 2027
يجب على فرق الأمن المتأخرة التوقف عن انتظار تمويل «مشروع PQC» كمبادرة قائمة بذاتها، وبدلاً من ذلك دمج جرد التشفير في أي برنامج لإدارة الأصول أو الثقة الصفرية لديه ميزانية بالفعل. ثلاث خطوات ملموسة أهم من أي شيء آخر الآن: أولاً، تشغيل اكتشاف آلي عبر مخازن الشهادات ونقاط إنهاء TLS للعثور على كل نشر RSA/ECC. ثانياً، تحديد الأجهزة وبرمجيات البائعين التي لا يمكن تحديثها في مكانها. ثالثاً، تجربة تبادل مفاتيح هجين كلاسيكي/PQC على خدمة واحدة على الأقل موجهة للخارج هذا العام.
المؤسسات التي تعامل 2030 كبداية للترحيل، وليس كموعد نهائي لإكماله، هي التي ستشرح خطة إصلاح متعددة السنوات للمنظمين بدلاً من عرض خطة مكتملة.