گوگل اعلام کرده است که قصد دارد از نسخه ۱۱۶ پشتیبانی از الگوریتمهای رمزگذاری Quantum-Resistant را در مرورگر کروم خود اضافه کند.
Devon O’Brien در پستی که پنجشنبه ۱۰ اوت ۲۰۲۳ منتشر شد، گفت[۱]: «Chrome شروع به پشتیبانی از X25519Kyber768[2] برای ایجاد secretهای متقارن در [۳]TLS خواهد کرد که در Chrome نسخه ۱۱۶ شروع میشود و در پشتصحنه در Chrome نسخه ۱۱۵ نیز در دسترس است.»
Kyber توسط مؤسسه ملی استانداردها و فناوری وزارت بازرگانی ایالات متحده (NIST) بهعنوان کاندیدای رمزگذاری عمومی در تلاش برای مقابله با حملات سایبری آینده ناشی از ظهور محاسبات کوانتومی انتخاب شد[۴]. Kyber-768[5] تقریباً معادل امنیتی [۶]AES-192 است.
این الگوریتم رمزگذاری قبلاً توسط [۷]Cloudflare، [۸]Amazon Web Services و IBM پذیرفته شده است.
X25519Kyber768 یک الگوریتم ترکیبی است که خروجی [۹]X25519، یک الگوریتم منحنی بیضوی که به طور گسترده برای توافق کلید در TLS استفاده میشود، و Kyber-768 برای ایجاد یک کلید جلسه قوی برای رمزگذاری اتصالات TLS را ترکیب میکند.
O’Brien توضیح داد: «مکانیسمهای ترکیبی مانند X25519Kyber768 انعطافپذیری را برای استقرار و آزمایش الگوریتمهای جدید مقاوم در برابر کوانتومی فراهم میکنند و درعینحال اطمینان میدهند که اتصالات همچنان توسط یک الگوریتم امن موجود محافظت میشوند.»
درحالیکه انتظار میرود رایانههای کوانتومی چندین سال، شاید حتی دههها طول بکشد تا خطرات جدی ایجاد کنند، انواع خاصی از رمزگذاری در معرض حملهای به نام harvest now, decrypt later (معروف به رمزگشایی گذشتهنگر[۱۰]) هستند که در آن دادههایی که امروز رمزگذاری شدهاند توسط بازیگران تهدید جمعآوری میشوند به امید رمزگشایی آن بعداً زمانی که تحلیل رمز به دلیل پیشرفتهای تکنولوژیکی آسانتر میشود.
اینجاست که رایانههای کوانتومی وارد میشوند، زیرا میتوانند محاسبات خاصی را به طور مؤثری انجام دهند که میتواند پیادهسازیهای رمزنگاری موجود را بشکنند.
O’Brien گفت: «در TLS، حتی اگر الگوریتمهای رمزگذاری متقارن که از دادههای در حال انتقال محافظت میکنند، در مقابل تحلیل رمز کوانتومی ایمن تلقی میشوند؛ اما روشی که کلیدهای متقارن ایجاد میکند، ایمن نیست.»
این بدان معناست که در کروم، هر چه زودتر بتوانیم TLS را برای استفاده از کلیدهای جلسه Quantum-Resistant بهروزرسانی کنیم، سریعتر میتوانیم از ترافیک شبکه کاربر در برابر تحلیلهای رمزنگاری کوانتومی آینده محافظت کنیم.
به سازمانهایی که پس از عرضه با مشکلات ناسازگاری دستگاههای شبکه مواجه میشوند، توصیه میشود که X25519Kyber768 را در Chrome با استفاده از خطمشی شرکتی [۱۱]PostQuantumKeyAgreementEnabled که از Chrome 116 در دسترس است، بهعنوان یک اقدام موقت غیرفعال کنند.
این توسعه در حالی صورت میگیرد که گوگل اعلام کرده است که سرعت انتشار بهروزرسانیهای امنیتی کروم را از دوهفتهای به هفتگی تغییر میدهد تا پنجره حمله را به حداقل برساند و مشکل روبهرشد Patch Gap را برطرف کند که به عوامل تهدید فرصت بیشتری برای استفاده از نقصهای منتشر شده روز صفر و n-day میدهد.
Amy Ressler از تیم امنیتی کروم گفت[۱۲]: «بازیگران بد احتمالاً میتوانند از قابلیت مشاهده این اصلاحها استفاده کنند و بهرهبردارهایی را برای اعمال علیه کاربران مرورگری که هنوز این اصلاح را دریافت نکردهاند ایجاد کنند. به همین دلیل است که ما معتقدیم که ارسال اصلاحات امنیتی دراسرعوقت برای بهحداقلرساندن این Patch Gap بسیار مهم است.»
همچنین به دنبال تصمیم این شرکت برای اعمال key pinning[13] به طور پیشفرض در Chrome 106 برای اندروید، که در سپتامبر ۲۰۲۲ منتشر شد، لایهای از دفاع برای ایمنسازی کاربران در برابر بهخطرافتادن مرجع گواهی (CA) ایجاد شد.
منابع[۱] https://blog.chromium.org/2023/08/protecting-chrome-traffic-with-hybrid.html
[۲] https://www.ietf.org/archive/id/draft-tls-westerbaan-xyber768d00-02.html
[۳] https://en.wikipedia.org/wiki/Transport_Layer_Security
[۴] https://thehackernews.com/2022/07/nist-announces-first-four-quantum.html
[۵] https://pq-crystals.org/kyber/index.shtml
[۶] https://en.wikipedia.org/wiki/Advanced_Encryption_Standard
[۷] https://blog.cloudflare.com/experiment-with-pq
[۸] https://aws.amazon.com/blogs/security/round-2-post-quantum-tls-is-now-supported-in-aws-kms
[۹] https://www.rfc-editor.org/rfc/rfc7748
[۱۰] https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later
[۱۱] https://chromeenterprise.google/policies/#PostQuantumKeyAgreementEnabled
[۱۲] https://security.googleblog.com/2023/08/an-update-on-chrome-security-updates.html
[۱۳] https://security.googleblog.com/2023/08/making-chrome-more-secure-by-bringing.html
[۱۴] https://thehackernews.com/2023/08/enhancing-tls-security-google-adds.html
ثبت ديدگاه