Ara

Kuantum Bilgisayarlara Karşı Kalkan: Cloudflare’dan Güvenlikte Yeni Dönem Başlangıcı

İnternet altyapısı sağlayıcısı Cloudflare, Salı günü yaptığı açıklamada, kuantum bilgisayarların saldırılarına karşı dayanıklı olacağı düşünülen bir kriptografi türü kullanan kuantum-güvenli TLS sertifikaları yayınlamayı planladığını duyurdu. Bu adım, bu tür sertifikaları yayınlayan ilk kuruluşlardan biri olma özelliğini taşıyor.

Cloudflare, hem klasik TLS sertifikalarını hem de “Merkle Tree Certificates” olarak bilinen kuantum sonrası eşdeğerini yayınlayacak açık kaynaklı bir platform kullanacağını belirtti. Bu hibrit sertifikalar, hem ücretli hem de ücretsiz kullanıcılar için ücretsiz olacak. Bu devasa sistemi inşa etmek ve geniş TLS ekosisteminde yaygınlaşmasını sağlamak amacıyla Cloudflare, GlobalSign'dan halihazırda güvenilir bir sertifika kökü satın alacak. Cloudflare'a göre bu hamle, milyonlarca web sitesinin kuantum sonrası sertifikaları herhangi bir ek performans maliyeti olmadan, tek bir tuşla kullanmasını sağlayacak.

Temel Mimari Değişiklikler Kapıda

Cloudflare’ın planları, web sitelerinin şifrelemesini ve kimlik doğrulamayı yaklaşan kuantum sonrası dönemde güvenli hale getirmek için gereken web açık anahtar altyapısındaki (WebPKI) büyük bir yeniden yapılanmanın parçası. Buradaki en büyük zorluklardan biri, web istekleri sırasında kolayca iletilebilen ve sahte sertifikaların web sitelerine atanmadığından emin olmak için şeffaflık günlüklerine kaydedilebilen kuantum-kanıtı imzaların kullanılması. Bu dönüşüm yıllar sürecek, çünkü işletim sistemleri, tarayıcılar, sertifika yetkilileri ve internet altyapısını tasarlayan sayısız mühendisin çalışmasını gerektiriyor.

Cloudflare’dan Steve Goldsmith, “Henüz sertifika yayınlamıyoruz ve bunu yapmamız biraz zaman alacak. Yaptığımız şey, çalışmalara açıkça bağlı kalmak, kilometre taşlarını paylaşmak ve ne inşa ettiğimizi tam olarak anlatırken kök programlar ve WebPKI topluluğunun diğer üyeleriyle birlikte bunu başarmak,” dedi.

WebPKI’ı kuantum saldırılarına karşı korumak, yalnızca algoritmaları değiştirmek yerine temel mimari değişiklikler gerektiren zorlu bir görev. Bugünkü klasik X.509 sertifikalarının kuantum-güvenli versiyonları, bir tarayıcı veya başka bir uygulamanın bir sunucuyla yeni bir oturum başlattığında gerçekleşen bir TLS el sıkışması için gereken veri miktarını yaklaşık 40 kat artıracaktır. Böyle bir sistemi uygulamak için gereken ek hesaplama ve bant genişliği, bildiğimiz interneti bozabilir.

Şubat ayında Google, Merkle Ağaçları'nı bir çözüm olarak duyurdu. Bu hiyerarşik veri yapıları, büyük miktardaki bilgilerin içeriğini küçük bir kısmını kullanarak doğrulamak için kriptografik hash'leri ve diğer matematiksel yöntemleri kullanır. Google ve Cloudflare'ın sınırlı pilot programlarda test ettiği bu tasarım, el sıkışma verisi miktarını şu anda işlenenle yaklaşık olarak aynı olan 40 kilobayta düşürüyor.

Mevcut WebPKI, bir sertifikanın orijinalliğini kanıtlamak için kuantum-kırılabilir imzaların çok bağlantılı bir zincirine dayanıyor. İmzaları kuantum-dayanıklı olanlarla değiştirmek kaynak-yasaklayıcı olduğundan, zincirler kompakt Merkle Ağacı kanıtlarıyla değiştiriliyor. Bu tür bir kanıtı tamamlamak için bir sertifika yetkilisi, milyonlarca sertifikayı temsil edebilen yalnızca tek bir “ağaç başı” imzalar. Çoğu durumda, bir tarayıcının işlediği veri, sertifikanın ağaçta bir yerde bulunduğunun hafif bir kanıtı olan bir “işaretçi”dir.

Sektör genelindeki kurallar, TLS sertifikalarının yalnızca eklenebilen dağıtılmış defterler olarak bilinen genel şeffaflık günlüklerine yayınlanmasını gerektirir. Web sitesi sahipleri, kullandıkları alan adları için herhangi bir yasadışı sertifikanın yayınlanmadığından emin olmak için günlükleri gerçek zamanlı olarak kontrol eder. Şeffaflık programları, Hollanda merkezli DigiNotar'ın 2011'deki hack'ine yanıt olarak uygulandı. Bu hack, Google ve diğer web siteleri için 500 sahte sertifikanın basılmasına izin verdi; bunlardan bazıları İran'daki web kullanıcılarını gözetlemek için kullanıldı.

Şor algoritması, çalıştığında klasik şifreleme imzalarını ve sertifika günlüğü genel anahtarlarını taklit edebilir. Sonuç olarak, bir saldırgan, bir sertifikanın hiç kaydedilmemiş olmasına rağmen kaydedildiğini bir tarayıcıya veya işletim sistemine kanıtlamak için kullanılan imzalı sertifika zaman damgalarını taklit edebilir.

Mevcut PKI sisteminde güncellemeler, imza zincirine yeni bir bağlantı eklenerek halledilir. Merkle Ağaçları, her bir bağlantıyı açıkça listelemek zorunda kalmadan bir imza zincirinin kanıtını sunar. Tasarımın bir başka büyük faydası da var. Mevcut sistem altında, şeffaflık günlükleri sertifika yayınından ayrı bir işlemdir. Buna karşılık, Merkle Ağacı Sertifikaları ile günlük kaydı, yayınlamanın temel bir parçasıdır. Cloudflare mühendisi Mari Galicer, “Yayınlamayı ve günlük kaydını birleştirerek, şeffaflık bir eklenti olmaktan çok, operasyon için bir gereklilik haline geliyor” dedi.

Cloudflare’ın planında yer alan başka tasarımlar da mevcut. Bunlardan biri, sertifikaları yayınlamak ve son kullanma tarihlerinden kısa bir süre önce sürekli olarak yenilemek için açık kaynaklı bir mekanizma olan Otomatik Sertifika Yönetimi Ortamı (ACME). Kuantum-dayanıklı sertifikalar ayrıca, çökmüş bir sunucu veya başka bir teknik sorunun bir işaretçi güncellemesinin alınmasını engellemesi durumunda imzaların bant dışı gönderilmesi için bir mekanizma sağlayacaktır. Cloudflare, sertifika yayınlamaya 2027 yılının ilk çeyreğinde başlamayı beklediğini belirtti.

Önceki Haber
The Witcher 3 Remastered'da Görsel Şölen Performansı Yerle Bir Ediyor: Kurtarıcı Mod Oyuna Geri Dönüş Yaptırdı!

Benzer Haberler: