Фото: Cloudflare

1.1.1.1 DNS сервисот на Cloudflare од сега поддржува пост-квантен DNSSEC преку валидација на дигитални потписи направени со ML-DSA-44, нов алгоритам неодамна стандардизиран од американскиот Национален институт за стандарди и технологија (NIST). 

Овој чекор е дел од пошироката стратегија на компанијата да постигне целосна пост-квантна безбедност до 2029 година и ги подготвува системите за иднината во која актуелните алгоритми ќе станат ранливи.

Традиционалните криптографски алгоритми како RSA и ECDSA, кои денес масовно се користат за автентикација на DNS одговорите, се базираат на математички проблеми кои се нерешливи за конвенционалните компјутери. Експертите предвидуваат дека во блиска иднина би можел да се конструира квантен компјутер доволно моќен да ги пробие овие заштити, што би им овозможило на напаѓачите да создаваат лажни потписи и да ги пренасочуваат корисниците кон малициозни адреси. 

Со оглед на тоа што DNSSEC системот обезбедува автентичност, а не доверливост, податоците не можат да бидат собрани сега и декриптирани подоцна, но миграцијата кон нови алгоритми бара координација низ целата хиерархија на интернетот, поради што имплементацијата мора да започне веднаш.

Главниот технички предизвик при транзицијата кон пост-квантна криптографија е зголемувањето на големината на самите потписи и клучеви. Додека досегашниот стандарден алгоритам ECDSA P-256 генерира потпис од само 64 бајти, новиот алгоритам ML-DSA-44 создава потпис со големина од 2.420 бајти, а неговиот јавен клуч зазема дополнителни 1.312 бајти. 

Оваа големина значително ги надминува вообичаените ограничувања за пренос на податоци преку UDP протоколот. Поради тоа, преносот на вака големи пакети е несигурен и бара од серверите да ги скратат одговорите, што од своја страна ги принудува резолверите да се префрлат на TCP протокол за успешно преземање на целосните податоци.

За да се обезбеди непречена работа во транзицискиот период, инфраструктурата ќе мора истовремено да објавува и конвенционални и пост-квантни клучеви за да остане компатибилна со постарите системи. Ваквиот пристап создава ризик од напади преку уназадување на заштитата, каде напаѓачот би можел да подметне лажен одговор со постар, компромитиран алгоритам кој системот сепак би го прифатил. 

За да го спречи ова, Cloudflare применува построга локална политика која задолжително бара барем една валидна пост-квантна патека доколку постои сигнал за таква поддршка, спречувајќи ја можноста за заобиколување на новата безбедносна проверка.