OFF THE RECORD: Μη μου λες να ζω με αναμνήσεις…
Cloudflare: Σχεδιάζει την έκδοση πιστοποιητικών TLS ανθεκτικών στους κβαντικούς υπολογιστές

Η Cloudflare ανακοίνωσε τα σχέδιά της για την έκδοση ψηφιακών πιστοποιητικών TLS ανθεκτικών σε κβαντικές επιθέσεις, αποτελώντας έναν από τους πρώτους παρόχους διαδικτυακών υποδομών παγκοσμίως που προχωρούν σε ένα τέτοιο στρατηγικό βήμα. Η πρωτοβουλία αποσκοπεί στην έγκαιρη θωράκιση της κρυπτογράφησης και της αυθεντικοποίησης του παγκόσμιου ιστού ενόψει της έλευσης των κβαντικών υπολογιστών, οι οποίοι στο μέλλον θα είναι σε θέση να εξουδετερώσουν τα παραδοσιακά κρυπτογραφικά πρότυπα.
Σύμφωνα με την εταιρεία, η υλοποίηση θα βασιστεί σε μια πλατφόρμα ανοιχτού κώδικα ικανή να εκδίδει υβριδικά πιστοποιητικά, συνδυάζοντας την κλασική τεχνολογία TLS με τη μετα-κβαντική μέθοδο «Merkle Tree Certificates». Τα νέα πιστοποιητικά θα διατεθούν εντελώς δωρεάν σε όλους τους χρήστες των υπηρεσιών της. Παράλληλα, για να επιτύχει άμεση και καθολική αποδοχή στο οικοσύστημα χωρίς επιπτώσεις στην ταχύτητα απόκρισης, η Cloudflare προχωρά στην απόκτηση μιας ήδη έμπιστης ρίζας πιστοποίησης (root certificate) από την CA GlobalSign.
Η τεχνολογική πρόκληση και η λύση των Merkle Trees
Η προστασία της υποδομής δημοσίου κλειδιού του διαδικτύου (WebPKI) απέναντι σε κβαντικές απειλές απαιτεί βαθιές αρχιτεκτονικές τομές και όχι μια απλή αντικατάσταση μαθηματικών αλγορίθμων. Η απευθείας μετατροπή των υφιστάμενων πιστοποιητικών X.509 σε μετα-κβαντικά θα πολλαπλασίαζε τον όγκο δεδομένων της διαδικασίας χειραψίας (TLS handshake) κατά περίπου 40 φορές. Μια τέτοια επιβάρυνση στο bandwidth και τους υπολογιστικούς πόρους θα καθιστούσε τη σύγχρονη λειτουργία του διαδικτύου πρακτικά ανέφικτη.
Τη λύση στο συγκεκριμένο πρόβλημα προσφέρει η τεχνολογία των Merkle Trees, την οποία η Cloudflare δοκιμάζει σε πιλοτικά προγράμματα σε συνεργασία με την Google. Οι συγκεκριμένες ιεραρχικές δομές δεδομένων χρησιμοποιούν κρυπτογραφικούς κατακερματισμούς ώστε να επαληθεύουν μεγάλες ποσότητες πληροφοριών με ελάχιστα δεδομένα. Χάρη σε αυτόν τον σχεδιασμό, ο όγκος της χειραψίας περιορίζεται στα 40 kilobyte, παραμένοντας στα σημερινά επίπεδα απόδοσης. «Δεσμευόμαστε δημόσια για το εγχείρημα αυτό, ανακοινώνοντας τα ορόσημα καθώς τα πετυχαίνουμε και συνεργαζόμενοι στενά με την κοινότητα του WebPKI», ανέφερε χαρακτηριστικά το στέλεχος της εταιρείας, Στιβ Γκόλντσμιθ.

Εγγενής διαφάνεια απέναντι σε μελλοντικές επιθέσεις
Η ανάγκη μετάβασης γίνεται επιτακτική καθώς η μελλοντική εφαρμογή του αλγορίθμου του Σορ από κβαντικά συστήματα θα μπορούσε να πλαστογραφήσει κλασικές ψηφιακές υπογραφές και δημόσια κλειδιά. Υπό το σημερινό καθεστώς, τα αρχεία καταγραφής διαφάνειας (transparency logs)—τα οποία θεσπίστηκαν μετά το ιστορικό περιστατικό παραβίασης της ολλανδικής DigiNotar το 2011—αποτελούν ξεχωριστή διαδικασία από την έκδοση πιστοποιητικών.
Αντίθετα, στα Merkle Tree Certificates η καταγραφή ενσωματώνεται στον πυρήνα της διαδικασίας. «Συνδέοντας άμεσα την έκδοση με την καταγραφή, η διαφάνεια μετατρέπεται σε απαραίτητη προϋπόθεση λειτουργίας και όχι σε προαιρετική προσθήκη», εξήγησε η μηχανικός της Cloudflare, Μάρι Γκάλισερ. Παράλληλα, το έργο θα βασιστεί στο πρωτόκολλο ACME για την πλήρως αυτοματοποιημένη έκδοση και ανανέωση των διαπιστευτηρίων. Αν και η συνολική μετάβαση του διαδικτύου θα απαιτήσει χρόνια συντονισμένης δουλειάς από κατασκευαστές λειτουργικών συστημάτων και φυλλομετρητών, η κίνηση της Cloudflare σηματοδοτεί την αρχή της μετα-κβαντικής εποχής στην κυβερνοασφάλεια.
























