
Cloudflare və IETF IPsec-də kvant aşağı salınma hücumunun qarşısını aldı
Cloudflare IETF ilə birlikdə IPsec üçün yeni genişləndirmə hazırlayıb; bu, kvant kompüterin əlaqəni zəif kriptoqrafiyaya endirməsinin qarşısını alır. Beta versiya Cloudflare WAN və Magic Transit-də artıq əlçatandır.
Cloudflare Birthday Week çərçivəsində IETF ilə birlikdə IPsec protokolu üçün kvant aşağı salınma hücumuna qarşı mexanizm hazırladığını bildirdi. Şirkət onu beta rejimində öz IPsec məhsullarında artıq aktiv edib.
Sənaye postkvant (PQ) kriptoqrafiyasına keçir: Diffie-Hellman açar razılaşması ML-KEM ilə əvəz olunur, klassik imza sxemləri ECDSA və RSA isə ML-DSA ilə. Bütün cihazlar yenilənənə qədər onlar klassik kriptoqrafiya dəstəyini saxlamalıdır.
Məhz bu uyğunluqdan aşağı salınma hücumu istifadə edir: şəbəkədəki hücumçu klient və server arasında keçən mesajları dəyişir və hər iki tərəfi onun tərəfdaşının postkvant kriptoqrafiyanı ümumiyyətlə dəstəkləmədiyinə inandırır. Əlaqə klassik alqoritmlərə qayıdır və kvant kompüteri üçün əlçatan olur.
IPsec dizaynının qüsuru
Buna görə postkvant alqoritmlərin sadəcə əlavə edilməsi kifayət deyil. IPsec də TLS kimi aşağı salınma hücumuna həssasdır, lakin Cloudflare autentifikasiya üsulundan asılı olmayaraq işləyən daha mürəkkəb variant da aşkar edib. IKEv2 protokolunda hər tərəf yalnız özünün gedən mesajını imzalayır, TLS 1.3-də olduğu kimi bütün protokol dialoqunu yox. Buna görə hücumçu hər iki uca fərqli mənzərə çəkə və postkvant kriptoqrafiyası olan cihazlar arasındakı trafiki deşifrə edə bilər.
Hücumu praktikada icra etmək çətindir, çünki kvant hesablaması razılaşma tamamlanmadan, real vaxtda aparılmalıdır. Bu, hesablamanın oflayn getdiyi “bu gün yaz, sonra deşifrə et” tipli hücumlardan fərqlənir. Buna baxmayaraq, Cloudflare postkvant keçid müddətini 2029-cu ilə qədər azaldıb.
Tam transkriptin autentifikasiyası
Müdafiə üçün IETF-in IPSECME işçi qrupu ilə birlikdə IKEv2 üçün IKE_SA_INIT_FULL_TRANSCRIPT_AUTH genişləndirməsi hazırlanıb ki, bu da protokola tam dialoqun autentifikasiyasını əlavə edir. Tərəflər bütün transkripti imzalayır və eyni şeyi tərəfdaşdan da gözləyir.
Genişləndirmə dəstəyi ilk mübadilədə notify mesajı ilə elan edilir və o, qeyd-şərtsiz göndərilir: təşəbbüskar həmişə bildirir, respondent isə qarşı tərəf bunu etmədikdə də bildirir. Əgər hücumçu mesajlardan birini boğarsa, tərəflər fərqli məntiqə keçir, imzalar uyğun gəlmir və autentifikasiya AUTHENTICATION_FAILURE mesajı ilə uğursuz olur. Hər iki mesajın boğulması isə hücumçudan təşəbbüskarla yanaşı respondentin imzasını da saxtalaşdırmağı tələb edir ki, bu da praktikada qeyri-mümkündür. IKE danışıqlarında Cloudflare yalnız respondent rolunu oynayır.
Necə aktivləşdiriləcək
Funksiya hər istifadəçi hesabında feature flag ilə məhdudlaşdırılıb. Maraqlanan klientlər hesab menecerindən `ipsec_downgrade_protection` flagının aktivləşdirilməsini xahiş edə bilər. Kifayət qədər beta testindən sonra Cloudflare onu bütün hesablar üçün aktivləşdirəcək. Beta dəstəyi artıq Cloudflare WAN və Magic Transit-də var.
Sənəd RFC statusuna doğru irəliləyir. Onun həmmüəllifləri arasında Valery Smyslov da var; o, genişləndirmənin aşağı salınmadan qoruyan üsulunu da təklif edib. IPsec-in bu qüsuru ən azı 10 ildir məlumdur və Cloudflare-in fikrincə, digər protokollarda da oxşar baqlar gizlənə bilər.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.