استانداردهای رمزنگاری پست-کوانتومی NIST نهایی شدند — جدول زمانی مهاجرتی که هر سازمانی باید بداند

استانداردها نهایی شدهاند — ساعت از همین لحظه در حال تیکتاک است
در اوت ۲۰۲۴، NIST سه استاندارد نهاییشده post-quantum cryptography را تحت عنوان FIPS 203، FIPS 204 و FIPS 205 منتشر کرد که جایگزین RSA، ECDSA و ECDH در اکثر کاربردهای رمزنگاری میشوند. این الگوریتمها از سال ۲۰۱۶ در فرآیند ارزیابی عمومی بودهاند و طی هشت سال تحلیل رمز، هیچ آسیبپذیری اساسی در آنها کشف نشده است.
سختترین بخش استقرار هنوز برای اکثر سازمانها آغاز نشده. و جدول زمانی تهدید، فوریتر از آن چیزی است که اکثر تیمهای امنیتی درک میکنند: حملات harvest-now-decrypt-later یا HNDL یک ریسک آینده نیستند — آنها همین الان واقعی هستند. هر سازمانی که ارتباطات یا دادههای ذخیرهشدهاش نیازمند محرمانگی بلندمدت هستند، پیشتر وارد پنجره ریسک شده است.
سه استاندارد NIST دقیقاً چه هستند؟
ML-KEM که در FIPS 203 تعریف شده و مبتنی بر الگوریتم CRYSTALS-Kyber است، یک key encapsulation mechanism به شمار میرود — جایگزینی برای ECDH در TLS handshake. ML-KEM کلیدهای مشترکی تولید میکند که حتی برای کامپیوترهای quantum که الگوریتم Shor را اجرا میکنند، شکستن آنها دشوار است. اندازه کلیدها برای public key به ۸۰۰ تا ۱,۵۶۸ بایت میرسد (در مقایسه با ۳۲ تا ۶۵ بایت برای ECC) و عملیات encapsulation روی سختافزار مدرن حدود ۰.۱ میلیثانیه زمان میبرد.
ML-DSA که در FIPS 204 تعریف شده و مبتنی بر CRYSTALS-Dilithium است، یک digital signature algorithm است که ECDSA را جایگزین میکند. اندازه signatureها بزرگتر است — از ۲,۴۲۰ تا ۴,۶۲۷ بایت — اما سرعت امضا با RSA-2048 قابل مقایسه است. برای code signing، مراجع صدور گواهی یا certificate authority، و authentication tokenها، افزایش حجم یک هزینه واقعی اما قابل مدیریت است.
SLH-DSA که در FIPS 205 تعریف شده و مبتنی بر SPHINCS+ است، یک hash-based signature scheme است که تنها به امنیت توابع hash متکی میباشد. اگر در آینده امنیت مبتنی بر lattice در ML-DSA بهنوعی شکسته شود، SLH-DSA همچنان پابرجا خواهد بود. این الگوریتم بهعنوان یک پشتیبان high-assurance طراحی شده، نه الگوریتم اصلی.
تهدید Harvest-Now-Decrypt-Later به زبان ملموس
یک دشمن با ظرفیت ذخیرهسازی کافی، TLS sessionها، ایمیلهای رمزنگاریشده یا ترافیک VPN را همین امروز ضبط میکند. نیازی به رمزگشایی فوری ندارد — منتظر میماند. وقتی کامپیوترهای quantum fault-tolerant در دسترس قرار گیرند، آرشیو را بهصورت بازگشتی رمزگشایی میکند.
جدول زمانی مربوطه: اجماع در میان محققان quantum computing، دستیابی به سختافزار quantum fault-tolerant که قادر به شکستن RSA-2048 باشد را ۵ تا ۱۵ سال آینده تخمین میزند. نقشه راه quantum شرکت IBM هدفگذاری کرده که logical qubitهای error-corrected در مقیاس بزرگ را تا سال ۲۰۲۹ عملیاتی کند. برای دادههایی با نیاز محرمانگی ۱۰ سال یا بیشتر — پروندههای پزشکی، ارتباطات طبقهبندیشده، دادههای مالی بلندمدت — پنجره تهدید هماکنون باز است.
مرورگرها و ارائهدهندگان ابری کجا PQC را مستقر کردهاند
گوگل X25519Kyber768 را — یک hybrid key exchange که ECC و ML-KEM را ترکیب میکند — از سال ۲۰۲۳ در Chrome و زیرساخت داخلی خود راهاندازی کرده است. تا اواسط ۲۰۲۶، hybrid PQC key exchange برای حدود ۴۰ درصد از اتصالات HTTPS کروم فعال است. Cloudflare نیز طرحهای hybrid مشابه را در سراسر CDN edge خود پیادهسازی کرده. AWS از ML-KEM در پیادهسازی TLS 1.3 خود پشتیبانی میکند.
این استقرارها از hybrid key exchange استفاده میکنند — ترکیب الگوریتمهای کلاسیک و post-quantum — بهعنوان استراتژی انتقال. Hybrid schemeها تا زمانی که الگوریتمهای post-quantum تحلیل رمز بیشتری در محیط واقعی انباشته کنند، الگوی استقرار توصیهشده هستند.
چکلیست مهاجرت برای سازمانها
- TLS/HTTPS (فوری، ۲ سال): فعالسازی hybrid ML-KEM key exchange روی تمام endpointهای TLS رو به خارج. اینجاست که ریسک HNDL بیشترین شدت را دارد.
- PKI داخلی و مراجع صدور گواهی (فوریت متوسط، ۳ تا ۴ سال): برنامهریزی برای مهاجرت زنجیرههای certificate داخلی به ML-DSA. با یک inventory از تمام CAهای داخلی و جدول انقضای گواهیهایشان شروع کنید.
- دادههای ذخیرهشده با حساسیت بلندمدت (فوری برای دادههای حساس): هر داده ذخیرهشدهای که با RSA یا ECC رمزنگاری شده و باید پس از ۲۰۳۰ هم محرمانه بماند را شناسایی کنید. با AES-256 یا hybrid schemeها مجدداً رمزنگاری کنید.
- رمزنگاری در لایه اپلیکیشن (جاری، افق ۵ ساله): SSH keyها، گواهیهای code signing، کلیدهای امضای JWT — تمام موارد استفاده از RSA و ECDSA در کد اپلیکیشن را فهرست کنید. هنگام چرخش طبیعی کلیدها، آنها را با ML-DSA یا Ed25519 hybrid جایگزین کنید.
نکات کاربردی و قابل اجرا
- همین حالا hybrid PQC key exchange یا X25519Kyber768 را روی endpointهای TLS رو به خارج فعال کنید. این کار کمریسک است و پشتیبانی گستردهای دارد.
- قبل از پایان سال یک inventory از داراییهای رمزنگاری اجرا کنید. نمیتوانید چیزی را مهاجرت دهید که آن را فهرست نکردهاید.
- تمام دادههای ذخیرهشده با دوره حساسیت فراتر از ۲۰۳۰ را شناسایی کنید — پروندههای پزشکی، اسناد حقوقی، دادههای M&A.
- رمزنگاری متقارنی که هماکنون استفاده میکنید — AES-128 و بالاتر — در برابر quantum مقاوم است. تمرکز تلاش مهاجرت را روی رمزنگاری نامتقارن یعنی RSA، ECDSA، ECDH و DH بگذارید.