
Cloudflare та IETF захистили IPsec від атаки квантового зниження
Cloudflare разом з IETF розробила нове розширення для IPsec, яке заважає квантовому комп'ютеру знизити з'єднання до слабкої криптографії. Бета-версія вже доступна в Cloudflare WAN і Magic Transit.
Cloudflare у рамках Birthday Week повідомила, що разом з IETF розробила механізм протидії атаці квантового зниження для протоколу IPsec. Компанія вже увімкнула його в бета-режимі у своїх продуктах IPsec.
Індустрія переходить на постквантову (PQ) криптографію: узгодження ключів Diffie-Hellman замінюється на ML-KEM, а класичні схеми підпису ECDSA і RSA — на ML-DSA. Поки всі пристрої не оновляться, вони мають зберігати підтримку класичної криптографії.
Саме цю сумісність використовує атака зниження: зловмисник у мережі змінює повідомлення, які проходять між клієнтом і сервером, і переконує обидві сторони, що їхній партнер взагалі не підтримує постквантову криптографію. З’єднання повертається до класичних алгоритмів і стає доступним для квантового комп’ютера.
Вада дизайну IPsec
Тому простого додавання постквантових алгоритмів недостатньо. IPsec, як і TLS, вразливий до атаки зниження, однак Cloudflare виявила складніший варіант, який працює незалежно від методу автентифікації. У протоколі IKEv2 кожна сторона підписує лише власне вихідне повідомлення, а не весь протокольний діалог, як у TLS 1.3. Через це зловмисник може намалювати обом кінцям різну картину й розшифрувати трафік між пристроями з постквантовою криптографією.
Атаку практично важко здійснити, оскільки квантові обчислення мають відбутися в реальному часі до завершення рукостискання. Це відрізняється від атак типу «запиши сьогодні, розшифруй потім», де обчислення виконуються офлайн. Попри це, Cloudflare скоротила термін переходу на постквантову криптографію до 2029 року.
Повна автентифікація транскрипту
Для захисту разом із робочою групою IETF IPSECME розроблено розширення IKEv2 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH, яке додає протоколу автентифікацію повного діалогу. Сторони підписують весь транскрипт і очікують того самого від партнера.
Підтримка розширення оголошується notify-повідомленням під час першого обміну й надсилається безумовно: ініціатор завжди повідомляє, а респондент повідомляє навіть тоді, коли інша сторона цього не зробила. Якщо зловмисник пригнічує одне з повідомлень, сторони переходять на різну логіку, підписи більше не збігаються, і автентифікація зазнає невдачі з повідомленням AUTHENTICATION_FAILURE. Пригнічення обох повідомлень вимагатиме від зловмисника, крім ініціатора, також підробити підпис респондента, що практично неможливо. У переговорах IKE Cloudflare виконує лише роль респондента.
Як це вмикається
Функція обмежується для кожного облікового запису користувача за допомогою feature flag. Зацікавлені клієнти можуть попросити менеджера облікового запису ввімкнути прапорець `ipsec_downgrade_protection`. Після достатнього бета-тестування Cloudflare увімкне його для всіх облікових записів. Бета-підтримка вже є в Cloudflare WAN і Magic Transit.
Документ прямує до статусу RFC. Серед його співавторів — Valery Smyslov, який також запропонував спосіб захисту розширення від зниження. Ця вада IPsec відома щонайменше 10 років, і, на думку Cloudflare, подібні баги можуть ховатися й в інших протоколах.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.