Чому алгоритм Шора руйнує RSA та еліптичну криптографію
Сучасна публічна криптографія, включаючи RSA та еліптичні криві системи, побудована на основі математичних проблем, які легко обчислюються в одному напрямку, але надзвичайно важко розв’язуються за допомогою класичних комп’ютерів у зворотній. Безпека RSA базується на складності факторизації добутку двох великих простих чисел, тоді як еліптична криптографія базується на дискретному логарифмічному проблемі в еліптичних кривих групах. Десятиліттями не було знайдено жодного класичного алгоритму, який би ефективно вирішував або цю проблему, коли збільшуються розміри ключів, тому ці системи залишалися безпечними навіть проти найшвидших суперкомп’ютерів. Алгоритм Шора 1994 року повністю змінив це припущення. Шоор продемонстрував, що квантовий комп’ютер, використовуючи суперпозицію та квантові перетворення Фур'є, може факторизувати великі числа та обчислювати дискретні логарифми за поліноміальним часом, що є драматичним прискоренням порівняно з будь-яким відомим класичним методом. Застереження, принаймні на даний момент, полягає в тому, що для запуску алгоритму Шора проти реальних розмірів ключів потрібен великий квантовий комп’ютер із мільйонами стабільних, виправлених помилок кубітів, значно перевищуючи те, що існує сьогодні. Поторі обладнання для квантового обчислення все ще шумні та обмежені в масштабі. Але дослідження швидко розвиваються і коли така машина буде побудована, вона теоретично може розшифрувати практично всі комунікації RSA та еліптичної кривої захищені, від онлайн-банкінгу до безпечного обміну повідомленнями до державних секретів, роблячи найбільш поширені сьогодні стандарти шифрування застарілими майже миттєво.
Збирайте Зараз, Розшифровуйте Пізніше: Загрода Вже Є
Загроза квантового комп’ютера шифруванню не є виключно майбутньою проблемою, завдяки стратегії «збирай зараз, розшифруй пізніше». У цьому сценарії зловмисники, включаючи держави-агрегори та добре оснащені злочинні організації, перехоплюють та зберігають зашифрований трафік даних сьогодні, навіть якщо вони ще не можуть зламати шифр, що захищає їх. Вони просто архівують текст і чекають. Коли стануть доступними великі квантові комп’ютери, здатні запускати алгоритм Шора, можливо, через кілька років, цей збережений текст може бути розшифровано назад у часі. Це робить загрозу негайною, а не гіпотетичною, для будь-якої інформації, яка повинна залишатися конфіденційною протягом десятиліть. Медичні записи, державні секрети, інтелектуальна власність, торгові угоди та особисті комунікації, які потрібно тримати в конфіденційності протягом десятиліть, сьогодні перебувають у небезпеці, навіть якщо квантові комп’ютери, здатні зламати їх шифр, можуть не існувати через кілька років. Організації, що працюють із довготривалими чутливими даними, такі як уряди, постачальники медичного обслуговування, фінансові установи та оборонні підрядники, стикаються з тиском щодо впровадження захисту, стійкого до квантів, зараз, задовго до того, як квантові комп’ютери досягнуть масштабу, необхідного для становлення практичної загрози. Зачекати, поки фактично з'являться надійні квантові комп'ютери, було б надто пізно для будь-чого, що було зашифровано та зібрано заздалегідь, тому агентства безпеки в усьому світі заохочують раннє перехід до криптографічних стандартів після квантів, а не розглядають це як проблему майбутнього.
Квантово-стійкий інструментарій: Лабіринги, Коди та Хеші
Криптографи протягом багатьох років розробляли альтернативні математичні основи, які, як вважається, стійкі до атак з боку як класичних, так і квантових комп’ютерів. Три основні сім’ї домінують у цій галузі. Шифрування на основі лабіринтів ґрунтується на складності пошуку найкоротшого або найближчого вектора в багатовимірному геометричному лабіринті, проблема якого не має відомих ефективних квантових рішень. Це забезпечує хороший баланс між безпекою, швидкістю та відносно компактними ключами, що робить його головним кандидатом для загального шифрування та обміну ключами. Шифрування на основі кодів використовує корекційні коди, які були розроблені для надійної передачі даних, і його безпека ґрунтується на складності декодування загального лінійного коду без знання його спеціальної структури. Цей підхід, що бере свій початок з криптосистеми McEliece 1978 року, витримав десятиліття криптоаналізу, хоча він зазвичай потребує значно більших публічних ключів. Шифрування на основі хешів використовується спеціально для цифрових підписів і покладається лише на добре вивчені властивості безпеки криптографічних хеш-функцій, такі як їх стійкість до зіткнень та атак на передуга. Оскільки хеш-функції вже ретельно проаналізовані, квантові атаки проти них відносно слабші, підписи на основі хешів вважаються консервативним і дуже надійним варіантом, хоча підписи можуть бути великими або станом. Інші кандидати, включаючи багатовимірні поліноми та системи на основі ізогенії, також досліджувалися, але дехто з них зазнав невдачі через нові виявлені атаки, що підкреслює важливість різноманітності підходів до багатьох математичних дисциплін для довгострокової безпеки.
Національне бюро стандартизації США та контрольний етап 2024 року
Враховуючи терміновість квантового загрожу, Національний інститут стандартів і технологій США (NIST) у 2016 році започаткував публічний багаторічний конкурс для оцінки та стандартизації постквантових криптографічних алгоритмів. Криптографи з усього світу подавали заявки на схеми, які підлягали ретельному публічному аналізу, криптоаналізу та тестуванню продуктивності в кількох раундах відбору, подібно до процесу, який колись призвів до розробки Advanced Encryption Standard. У 2024 році NIST завершив перший офіційний постквантовий стандарт, що стало значним етапом для глобальної кібербезпеки. CRYSTALS-Kyber, заснований на латвійських решетках механізм узагальнення ключів, був стандартизований як ML-KEM (Механізм узагальнення ключів на основі латвійської решітки), забезпечуючи квантостійкий спосіб безпечного встановлення спільних криптографічних ключів. CRYSTALS-Dilithium, також заснований на латвійських решетках, був стандартизований як ML-DSA (Алгоритм цифрового підпису на основі латвійної решітки), пропонуючи квантостійкі цифрові підписи для автентифікації та цілісності даних. Третій алгоритм, SPHINCS+, був стандартизований як SLH-DSA, забезпечуючи хеш-заснований альтернативний підпис, цінність якого полягає у консервативних, добре зрозумілих припущеннях щодо безпеки. Ці стандарти надають організаціям конкретні алгоритми, схвалені урядом, які можна почати впроваджувати сьогодні, і вони все частіше використовуються в браузерах, операційних системах та протоколах зв’язку по всьому світу, а додаткові алгоритми ще перебувають на стадії оцінки для майбутніх раундів стандартизації.
Перехідний виклик: Більші Ключі та Гібридні Підходи
Перехід світової цифрової інфраструктури до постквантової криптографії є колосальним завданням, ускладненим реальними практичними компромісами. Постквантові алгоритми зазвичай вимагають більших розмірів ключів, шифрів та підписів, ніж їх класичні аналоги. Наприклад, ключі ML-KEM та підписи ML-DSA значно більші за відповідні RSA або еліптичних кривих значення, що може перевантажувати системи з обмеженою пропускною здатністю, збільшувати вимоги до зберігання даних, уповільнювати протоколи обміну ключами та вимагати оновлень мережевої інфраструктури, прошивок, апаратних модулів безпеки та програмних бібліотек, які ніколи не були розроблені з урахуванням цих більших структур даних. Істотні перепроектування можуть знадобитися для старих систем, вбудованих пристроїв і протоколів із жорсткими обмеженнями розмірів. Оскільки постквантові алгоритми є новими та не піддавалися тій самій десятиліткам криптоаналітичного вивчення, як RSA, багато організацій обережно ставляться до повної залежності від них під час переходу. У зв’язку з цим часто використовується стратегія застосування гібридних криптографічних схем, які комбінують класичний алгоритм, такий як еліптична крива Diffie-Hellman, із постквантовим алгоритмом, таким як ML-KEM, в одному обміні ключами або рукоприділенні. У гібридній схемі нападнику потрібно було б зламати обидва компоненти, щоб скомпрометувати систему, забезпечуючи захист від можливості пізніше виявлення непередбаченої слабкості в нових алгоритмах. Великі браузери, хмарні провайдери та месенджерні платформи вже почали розгортати гібрибні постквантові ключові обміни як практичний, ризикований шлях до повної міграції.
Frequently asked questions
Чи можуть квантові комп’ютери зараз зламати шифрування?
Ні. Для розбиття RSA або шифрування на основі еліптичних кривих за допомогою алгоритму Шора потрібен великий, надійний квантовий комп'ютер з мільйонами стабільних кубітів, які мають корекцію помилок. Поточні квантові комп’ютери занадто малі та схильні до помилок, щоб становити практичну загрозу сьогодні, хоча прогрес робиться поступово.
Якщо квантові комп'ютери ще не існують, чому варто турбуватися про міграцію зараз?
Через загрозу ‘збору зараз – розшифрування пізніше’. Суперники можуть перехоплювати та зберігати зашифровані дані сьогодні та розшифровувати їх, коли квантові комп’ютери стануть зрілими. Будь-яка інформація, яка повинна залишатися конфіденційною протягом багатьох років, наприклад, медичні або державні записи, вже під загрозою.
Що таке ML-KEM і як воно відрізняється від Kyber?
ML-KEM – це офіційна назва NIST для алгоритму, який раніше називався CRYSTALS-Kyber. Це механізм ембосування ключів на основі латентності, який використовується для безпечного встановлення спільних шифротекстів та був затверджений NIST у 2024 році.
Чи гарантує криптографія на основі латентності її квантово-безпечність назавжди?
Жодна криптографічна схема не може бути доведеною беззастережно безпечною, але проблеми з латентністю чинили опір як класичним, так і відомим квантовим атакам, незважаючи на ретельні дослідження. Саме тому NIST також стандартизував альтернативу на основі хешування, SLH-DSA, щоб диверсифікувати ризики в різних математичних основах.
Що організації повинні робити для підготовки до переходу?
Організації повинні провести інвентаризацію використання шифрування, пріоритизувати системи захисту довготривалої конфіденційної інформації та почати впроваджувати гібридні схеми, які поєднують класичні та постквантові алгоритми, починаючи з стандартів ML-KEM і ML-DSA, затверджених NIST.
Спробуйте наживо
Усе, що вище, працює прямо у вашому браузері — відкрийте Post-Quantum Cryptography: Preparing Encryption for the Quantum Computing Threat і змінюйте параметри під час роботи. Нічого не встановлюється, нічого не завантажується на сервер, уся модель живе в одній вкладці.
▶ Відкрити симуляцію Post-Quantum Cryptography: Preparing Encryption for the Quantum Computing Threat