
Cloudflare ogłosiło, że planuje uczynić całą swoją platformę odporną na ataki komputerów kwantowych do 2029 roku, przyspieszając działania mające na celu zastąpienie kryptografii internetowej, którą potężne maszyny kwantowe mogłyby ostatecznie złamać.
We wtorkowym wpisie na blogu firma zajmująca się infrastrukturą internetową oświadczyła, że priorytetowo traktuje uwierzytelnianie postkwantowe, ostrzegając, że skompromitowane klucze uwierzytelniające mogłyby pozwolić atakującym na podszywanie się pod serwery, uzyskiwanie dostępu do systemów lub rozpowszechnianie złośliwych aktualizacji oprogramowania.
„Migracja do uwierzytelniania postkwantowego jest bardziej złożona niż przejście na szyfrowanie, ponieważ wymaga więcej kroków” – powiedziała Sharon Goldberg, starsza dyrektor ds. zarządzania produktem w Cloudflare, dla Decrypt. „W przypadku aktualizacji szyfrowania postkwantowego dla TLS, musimy jedynie zaktualizować klienta TLS i serwer TLS.”
Transport Layer Security, czyli TLS, to protokół kryptograficzny, który zabezpiecza połączenia internetowe między klientami a serwerami, chroniąc dane wymieniane przez strony internetowe, aplikacje i usługi online.
Harmonogram Cloudflare odzwierciedla rosnące obawy związane z „Dniem Q” (Q-Day), teoretycznym, lecz coraz bardziej prawdopodobnym dniem, w którym praktyczny komputer kwantowy zostanie uruchomiony. Chociaż eksperci kiedyś przewidywali Dzień Q za dziesiątki lat, nowe badania, w tym te prowadzone przez IBM i Google, przesuwają tę datę bliżej roku 2032.
„Nasza decyzja o przyspieszeniu naszej mapy drogowej postkwantowej – zwłaszcza w zakresie uwierzytelniania – została wywołana ostatnimi przełomami w obliczeniach kwantowych, a także tym, że Google również celuje w 2029 rok dla pełnego wdrożenia uwierzytelniania postkwantowego” – powiedziała Goldberg.
Wpis Cloudflare nawiązywał do ogłoszenia Google z zeszłego miesiąca, w którym firma stwierdziła, że planuje być odporna na ataki kwantowe do 2029 roku, co, jak podano, pomogło przyspieszyć harmonogram.
„Wszystko to sugeruje, że Dzień Q może nadejść szybciej niż oczekiwano” – ostrzegła Goldberg, dodając, że po Dniu Q przeciwnik uzbrojony w komputer kwantowy mógłby włamać się do każdego systemu niechronionego uwierzytelnianiem postkwantowym.
Cloudflare dołącza do rosnącej listy firm i deweloperów bijących na alarm, że obliczenia kwantowe postępują w tempie, które może stanowić ryzyko dla cyberbezpieczeństwa, a problem wykracza poza strony internetowe.
Bitcoin opiera się na podpisach cyfrowych z krzywymi eliptycznymi (elliptic-curve digital signatures), aby udowodnić własność monet i autoryzować transakcje. Eksperci, w tym współzałożyciel Ethereum Vitalik Buterin, współzałożyciel Solany Anatoly Yakovenko i założyciel Cardano Charles Hoskinson, ostrzegli, że wystarczająco potężny komputer kwantowy, uruchamiający algorytm Shora, mógłby teoretycznie wyprowadzić klucz prywatny z klucza publicznego, i że przejście na algorytmy postkwantowe jest konieczne, zanim nadejdzie Dzień Q.
W marcu badacze z Caltech i Oratomic opublikowali badanie sugerujące, że złamanie kryptografii używanej przez Bitcoin byłoby możliwe przy użyciu zaledwie 10 000 kubitów za pomocą komputera kwantowego z neutralnymi atomami. Eksperci twierdzą jednak, że osiągnięcie tego pułapu 10 000 kubitów jest łatwiejsze do powiedzenia niż wykonania.
„Samo posiadanie 10 000 fizycznych kubitów to coś, co może nastąpić w ciągu roku” – powiedział wcześniej Dolev Bluvstein, współzałożyciel i CEO Oratomic, dla Decrypt. „Ale to tak naprawdę nie jest cel, za który ludzie to uważają. To nie jest tak, że projektując komputer, po prostu umieszczasz tranzystory na chipie, myjesz ręce i mówisz, że skończyłeś. To bardzo nietrywialne, niezwykle skomplikowane zadanie, aby faktycznie zbudować taki komputer.”
Te wydarzenia skłoniły firmy do przyspieszenia harmonogramów migracji.
Cloudflare oświadczyło, że złagodziło wiele z tego ryzyka, umożliwiając szyfrowanie postkwantowe w większości swoich produktów począwszy od 2022 roku.
„Choć jesteśmy dumni, że ponad 65% ruchu ludzkiego do Cloudflare jest zaszyfrowane postkwantowo, a większość naszych produktów również obsługuje szyfrowanie postkwantowe” – powiedziała Goldberg – „nasza praca nie jest zakończona, dopóki nie wdrożymy również uwierzytelniania postkwantowego.”
Cloudflare podało, że plany obejmują wdrożenie uwierzytelniania postkwantowego dla połączeń źródłowych w połowie 2026 roku, rozszerzenie go na połączenia dla odwiedzających w połowie 2027 roku, rozszerzenie wsparcia na całej platformie sieciowej dla przedsiębiorstw do początku 2028 roku, a następnie ostateczne zakończenie wdrożenia we wszystkich swoich usługach do 2029 roku.
„Złożoność aktualizacji oznacza, że musimy zacząć już teraz” – powiedziała Goldberg. „Inne organizacje również powinny zacząć działać z poczuciem pilności, aby nie zabrakło im czasu na wdrożenie bezpiecznej i płynnej aktualizacji w miarę zbliżania się Dnia Q.”