
Cloudflare plant nach eigenen Angaben, seine gesamte Plattform bis 2029 resistent gegen Quantencomputing-Angriffe zu machen, was die Bemühungen beschleunigt, die Internet-Kryptografie zu ersetzen, die leistungsstarke Quantencomputer irgendwann brechen könnten.
In einem Blogbeitrag am Dienstag erklärte das Web-Infrastrukturunternehmen, dass es die post-quanten Authentifizierung priorisiert und warnte, dass kompromittierte Authentifizierungsschlüssel Angreifern ermöglichen könnten, Server zu imitieren, auf Systeme zuzugreifen oder bösartige Software-Updates zu verbreiten.
„Die Migration zur Post-Quanten-Authentifizierung ist komplexer als der Übergang zur Verschlüsselung, da sie mehr Schritte umfasst“, sagte Sharon Goldberg, Senior Director of Product Management bei Cloudflare, gegenüber Decrypt. „Bei Post-Quanten-Verschlüsselungs-Upgrades für TLS müssen wir nur den TLS-Client und den TLS-Server aktualisieren.“
Transport Layer Security, kurz TLS, ist das kryptografische Protokoll, das Internetverbindungen zwischen Clients und Servern sichert und Daten schützt, die von Websites, Anwendungen und Online-Diensten ausgetauscht werden.
Cloudflares Zeitplan spiegelt die wachsende Besorgnis über den ‚Q-Day‘ wider, den theoretischen, aber zunehmend plausiblen Tag, an dem ein praktischer Quantencomputer online geht. Während Experten den Q-Day einst in Jahrzehnten sahen, rückt neue Forschung, unter anderem von IBM und Google, das Datum näher an 2032.
„Unsere Entscheidung, unsere Post-Quanten-Roadmap – insbesondere die Authentifizierung – zu beschleunigen, wurde durch jüngste Durchbrüche im Quantencomputing ausgelöst, zusammen mit der Tatsache, dass Google nun ebenfalls 2029 für einen vollständigen Rollout der Post-Quanten-Authentifizierung anvisiert“, so Goldberg.
Cloudflares Beitrag knüpfte an eine Ankündigung von Google vom letzten Monat an, wonach das Unternehmen bis 2029 quantenresistent sein will, was laut Unternehmen zur Beschleunigung des Zeitplans beigetragen hat.
„All dies deutet darauf hin, dass der Q-Day früher als erwartet eintreten könnte“, warnte Goldberg und fügte hinzu, dass nach dem Q-Day ein mit einem Quantencomputer bewaffneter Gegner in jedes System einbrechen könnte, das nicht mit Post-Quanten-Authentifizierung geschützt ist.
Cloudflare reiht sich in eine wachsende Liste von Unternehmen und Entwicklern ein, die Alarm schlagen, dass das Quantencomputing in einem Tempo voranschreitet, in dem es zu einem Cybersicherheitsrisiko werden könnte, und das Problem geht über Websites hinaus.
Bitcoin basiert auf digitalen elliptischen Kurven-Signaturen, um den Besitz von Coins zu beweisen und Transaktionen zu autorisieren. Experten, darunter Ethereum-Mitbegründer Vitalik Buterin, Solana-Mitbegründer Anatoly Yakovenko und Cardano-Gründer Charles Hoskinson, haben gewarnt, dass ein ausreichend leistungsstarker Quantencomputer, der Shor’s Algorithmus ausführt, theoretisch einen privaten Schlüssel aus einem öffentlichen Schlüssel ableiten könnte und dass ein Übergang zu Post-Quanten-Algorithmen notwendig ist, bevor der Q-Day eintritt.
Im März veröffentlichten Forscher von Caltech und Oratomic eine Studie, die nahelegt, dass das Brechen der von Bitcoin verwendeten Kryptografie mit nur 10.000 Qubits unter Verwendung eines Neutralatom-Quantencomputers möglich wäre. Experten sagen jedoch, dass das Erreichen dieser 10.000-Marke leichter gesagt als getan ist.
„Allein 10.000 physische Qubits zu haben, könnte innerhalb eines Jahres geschehen“, sagte Dolev Bluvstein, Mitbegründer und CEO von Oratomic, zuvor gegenüber Decrypt. „Aber das ist nicht wirklich das Ziel, für das die Leute es halten. Es ist nicht so, als würde man bei der Entwicklung eines Computers einfach die Transistoren auf den Chip setzen, sich die Hände waschen und sagen, man sei fertig. Es ist eine sehr nicht-triviale, extrem komplizierte Aufgabe, so etwas tatsächlich zu bauen.“
Diese Entwicklungen haben Unternehmen dazu veranlasst, ihre Migrationspläne zu beschleunigen.
Cloudflare erklärte, einen Großteil dieses Risikos gemindert zu haben, indem es ab 2022 in den meisten seiner Produkte Post-Quanten-Verschlüsselung aktiviert hat.
„Während wir stolz darauf sind, dass über 65 % des menschlichen Datenverkehrs zu Cloudflare post-quantenverschlüsselt ist und die Mehrheit unserer Produkte ebenfalls Post-Quanten-Verschlüsselung unterstützt“, sagte Goldberg, „ist unsere Arbeit noch nicht getan, bis wir auch die Post-Quanten-Authentifizierung implementiert haben.“
Cloudflare gab an, dass die Pläne die Einführung der Post-Quanten-Authentifizierung für Origin-Verbindungen Mitte 2026, deren Ausweitung auf Besucher-Verbindungen Mitte 2027, die Erweiterung des Supports auf seine Unternehmens-Netzwerkplattform bis Anfang 2028 und schließlich den Abschluss der Bereitstellung über alle seine Dienste bis 2029 umfassen.
„Die Komplexität des Upgrades bedeutet, dass wir jetzt anfangen müssen“, sagte Goldberg. „Andere Organisationen sollten ebenfalls mit Dringlichkeit handeln, damit ihnen nicht die Zeit ausgeht, ein sicheres und reibungsloses Upgrade zu implementieren, wenn der Q-Day näher rückt.“