Cloudflare планирует выпускать квантово-устойчивые TLS-сертификаты

Cloudflare сообщила во вторник, что планирует выпускать TLS-сертификаты, устойчивые к квантовым атакам. По оценке Ars Technica, это сделает компанию одним из первых удостоверяющих центров с такими сертификатами. Используемая в них криптография, как принято считать, выдерживает атаки квантовых компьютеров, но это не доказано: источник говорит лишь о «широко распространённом убеждении».
Компания заявила, что применит открытую (open source) платформу, которая выпускает и классические TLS-сертификаты, и их постквантовый аналог, известный как Merkle Tree Certificates. Такие гибридные сертификаты будут бесплатными и для платящих, и для неплатящих пользователей. Чтобы построить эту масштабную систему и добиться повсеместного распространения в разросшейся экосистеме TLS, Cloudflare приобретёт у центра сертификации GlobalSign уже доверенный корневой сертификат. По словам Cloudflare, это позволит миллионам сайтов перейти на постквантовые сертификаты «по щелчку переключателя» и без какого-либо роста накладных расходов на производительность.
Планы Cloudflare, часть масштабной перестройки инфраструктуры открытых ключей для веба (WebPKI), необходимой, чтобы шифрование и аутентификация сайтов остались безопасными в постквантовую эпоху. Главная трудность, использовать квантово-устойчивые подписи, которые можно легко передавать во время веб-запросов и записывать в журналы прозрачности, чтобы сайтам не выдавались поддельные сертификаты. Перестройка займёт годы: в ней должно участвовать неопределённо большое число инженеров, проектирующих операционные системы, браузеры, центры сертификации и интернет-инфраструктуру.
Сама Cloudflare признаёт, что до выдачи сертификатов ещё далеко. Стив Голдсмит (Steve Goldsmith) из Cloudflare написал: «Мы пока не выпускаем сертификаты, и пройдёт некоторое время, прежде чем начнём». Компания обязуется вести работу публично, сообщать о достигнутых этапах и взаимодействовать с программами корневых сертификатов и другими участниками сообщества WebPKI.
По словам Ars Technica, защита WebPKI от квантовых атак требует фундаментальных архитектурных изменений, а не простой замены алгоритмов. Квантово-устойчивые версии сегодняшних классических сертификатов X.509 добавили бы примерно в 40 раз больше данных при TLS-рукопожатии, которое происходит каждый раз, когда браузер или другое приложение начинает новый сеанс с сервером. Издание считает, что дополнительные вычисления и трафик при такой схеме «сломали бы интернет в привычном виде».
Ключевые факты
- Cloudflare во вторник объявила о планах выпускать квантово-устойчивые TLS-сертификаты; сертификаты пока не выпускаются, и, по словам Стива Голдсмита, до этого «пройдёт некоторое время».
- Компания использует открытую платформу, которая выпускает и классические TLS-сертификаты, и постквантовые Merkle Tree Certificates; гибридные сертификаты будут бесплатными для платящих и неплатящих пользователей.
- Cloudflare купит у центра сертификации GlobalSign уже доверенный корневой сертификат, чтобы быстрее добиться повсеместного распространения.
- По заявлению Cloudflare, миллионы сайтов смогут перейти на постквантовые сертификаты «по щелчку переключателя» и без роста накладных расходов на производительность.
- Простая замена X.509 на квантово-устойчивые версии добавила бы примерно в 40 раз больше данных при TLS-рукопожатии, поэтому нужна архитектурная перестройка WebPKI, которая займёт годы.
Почему это важно
Cloudflare, поставщик интернет-инфраструктуры, и, по оценке Ars Technica, станет одним из первых центров сертификации, выпускающих квантово-устойчивые TLS-сертификаты. Покупка доверенного корневого сертификата у GlobalSign нужна, чтобы новая система сразу была признана в разросшейся экосистеме TLS. Это часть общей перестройки WebPKI к постквантовой эпохе, которая, по словам издания, потребует фундаментальных архитектурных изменений, а не простой замены алгоритмов.
Кому это важно
Операторам сайтов и сервисов, которые используют TLS-сертификаты и Cloudflare. Также разработчикам операционных систем и браузеров, центрам сертификации и всем, кто строит интернет-инфраструктуру: по словам издания, перестройка требует работы именно этих инженеров. Специалистам по безопасности интересна сама схема гибридных сертификатов, где рядом существуют классические и постквантовые.
Как это применить
Сейчас применять нечего: Cloudflare сама заявляет, что пока не выпускает сертификаты. Компания обещает публично делиться этапами работы. По её заявлению, когда система заработает, миллионы сайтов смогут перейти на постквантовые сертификаты «по щелчку переключателя», причём гибридные сертификаты будут бесплатными и для платящих, и для неплатящих пользователей. Сроков запуска в источнике нет.
Можно ли доверять
Материал Ars Technica пересказывает заявление Cloudflare и цитирует сотрудника компании Стива Голдсмита. Утверждения о «щелчке переключателя» и отсутствии роста накладных расходов принадлежат самой Cloudflare и независимо не проверены. Устойчивость используемой криптографии к квантовым атакам, как сказано в тексте, лишь «широко предполагается», но не доказана. Цены и условий сделки с GlobalSign, названия открытой платформы и реакций других участников рынка в тексте нет.
Риски и подводные камни
Перестройка займёт годы и зависит от согласованной работы множества команд: разработчиков операционных систем, браузеров, центров сертификации и инфраструктуры. Ключевая техническая трудность, квантово-устойчивые подписи, которые нужно легко передавать в веб-запросах и записывать в журналы прозрачности. Простая замена X.509 на квантово-устойчивые версии, по оценке Ars Technica, увеличила бы объём данных TLS-рукопожатия примерно в 40 раз и «сломала бы интернет в привычном виде». Точные сроки выдачи сертификатов Cloudflare не называет.
«Мы пока не выпускаем сертификаты, и пройдёт некоторое время, прежде чем начнём.»
— Стив Голдсмит, Cloudflare