Chrome переходит на квантово-устойчивые Merkle Tree Certificates: что это значит

Google объявил о новой программе в Chrome, направленной на обеспечение безопасности HTTPS-сертификатов от квантовых компьютеров. Вместо традиционных X.509 сертификатов с постквантовой криптографией, Chrome совместно с партнерами разрабатывает Merkle Tree Certificates (MTC) — компактные доказательств

Chrome переходит на квантово-устойчивые Merkle Tree Certificates: что это значит

Google объявил о новой программе в Chrome, направленной на обеспечение безопасности HTTPS-сертификатов от квантовых компьютеров. Вместо традиционных X.509 сертификатов с постквантовой криптографией, Chrome совместно с партнерами разрабатывает Merkle Tree Certificates (MTC) — компактные доказательства включения в дерево Меркла, которые заменяют тяжелые цепочки подписей. Это решение призвано решить проблему роста размера сертификатов при переходе на постквантовую криптографию, что особенно критично для Certificate Transparency (CT) и производительности TLS.

Почему квантовые компьютеры угрожают современным сертификатам

Квантовые компьютеры, использующие принципы квантовой механики, способны решать определенные задачи экспоненциально быстрее классических компьютеров. В частности, алгоритм Шора позволяет эффективно факторизовать большие числа и вычислять дискретные логарифмы, что лежит в основе безопасности RSA и ECC — алгоритмов, используемых в большинстве современных HTTPS-сертификатов. Когда квантовые компьютеры достигнут достаточной мощности, они смогут взломать эти криптосистемы, подделывая сертификаты и перехватывая защищенный трафик. Хотя полномасштабные квантовые компьютеры пока не созданы, эксперты предупреждают, что подготовка к постквантовой эре должна начаться уже сейчас, чтобы избежать кризиса безопасности в будущем.

Проблемы традиционных постквантовых сертификатов

Переход на постквантовую криптографию (например, на алгоритмы CRYSTALS-Kyber или Dilithium) неизбежно приводит к значительному увеличению размера сертификатов и ключей. Например, постквантовые подписи могут быть в десятки раз больше, чем подписи ECDSA. Это создает серьезные проблемы для производительности: увеличивается время загрузки страниц, растет нагрузка на сеть и серверы. Особенно остро это проявляется в Certificate Transparency (CT), где сертификаты публикуются в общедоступных логах, и размер цепочек подписей может стать непомерно большим. Традиционные X.509 сертификаты с постквантовой криптографией просто неэффективны для массового использования.

Как работают Merkle Tree Certificates (MTC)

Merkle Tree Certificates (MTC) — это инновационный подход, предложенный Google и его партнерами. Вместо того чтобы каждый сертификат содержал полную цепочку подписей от удостоверяющего центра (CA), MTC используют структуру дерева Меркла. Удостоверяющий центр подписывает только один элемент — «вершину дерева», которая представляет собой хеш, агрегирующий миллионы сертификатов. Каждый отдельный сертификат теперь представляет собой легковесное доказательство включения в это дерево. Это доказательство состоит из небольшого набора хешей, позволяющих проверить, что сертификат является частью подписанной вершины. Таким образом, размер сертификата резко уменьшается, а проверка остается эффективной. MTC не требуют изменений в протоколе TLS — они могут использоваться как замена традиционным цепочкам сертификатов.

Роль рабочей группы PLANTS

IETF недавно создал рабочую группу PKI, Logs, And Tree Signatures (PLANTS) для решения проблем производительности и пропускной способности, связанных с постквантовыми сертификатами. PLANTS занимается стандартизацией протоколов и форматов, необходимых для внедрения MTC и других древовидных структур в PKI. Участие Google, Cloudflare и других крупных игроков обеспечивает практическую направленность работы. Ожидается, что PLANTS предложит спецификации, которые позволят браузерам и CA постепенно переходить на MTC без потери совместимости.

Какие преимущества дают MTC

Главное преимущество MTC — значительное снижение размера сертификатов, что напрямую улучшает производительность TLS-рукопожатий и уменьшает задержки. Кроме того, MTC упрощают управление сертификатами: CA больше не нужно хранить и передавать длинные цепочки подписей. Деревья Меркла также повышают безопасность за счет прозрачности: любой может проверить, что сертификат включен в дерево, подписанное CA. Это снижает риск компрометации отдельных сертификатов. Наконец, MTC естественным образом интегрируются с Certificate Transparency, так как сами по себе являются логами.

Какие вызовы стоят перед внедрением

Несмотря на преимущества, внедрение MTC сопряжено с рядом вызовов. Во-первых, требуется обновление инфраструктуры CA и браузеров. Во-вторых, необходимо обеспечить обратную совместимость с существующими X.509 сертификатами в течение переходного периода. В-третьих, алгоритмы построения деревьев Меркла и проверки доказательств должны быть тщательно протестированы на безопасность и производительность. Google проводит эксперименты с Cloudflare, чтобы оценить реальные показатели. Точные сроки внедрения MTC в Chrome пока не объявлены, но ожидается, что первые результаты появятся в ближайшие годы.

Кого затронет переход на MTC

Переход на MTC затронет всех участников экосистемы HTTPS: разработчиков браузеров (Chrome, Firefox, Safari), которые должны реализовать поддержку MTC; удостоверяющие центры, которым придется перестроить процессы выпуска сертификатов; владельцев сайтов, которые могут заметить улучшение производительности; и, в конечном итоге, всех пользователей HTTPS, которые получат более быстрый и безопасный интернет. В перспективе MTC могут стать стандартом для постквантовой PKI.

Что пока неизвестно о Merkle Tree Certificates

На данный момент не опубликованы точные сроки внедрения MTC в Chrome и других браузерах. Результаты фазы 1 эксперимента с Cloudflare, включая реальные показатели производительности и безопасности, еще не раскрыты. Также неясно, будет ли поддержка MTC обязательной или опциональной для CA. Кроме того, предстоит решить вопросы совместимости с существующими стандартами и обеспечить плавный переход без нарушения работы текущих сертификатов.

Когда стоит ожидать квантово-устойчивых сертификатов в Chrome

Хотя Google не называет конкретных дат, можно ожидать, что первые версии Chrome с поддержкой MTC появятся в течение 2-4 лет. Сначала, вероятно, будет реализована экспериментальная поддержка, а затем — постепенное включение по умолчанию. Параллельно будут обновляться стандарты IETF. Владельцам сайтов и CA рекомендуется уже сейчас изучать постквантовую криптографию и готовиться к переходу, чтобы не оказаться застигнутыми врасплох.

Заключение

Отказ Chrome от традиционных сертификатов в пользу Merkle Tree Certificates — это важный шаг к квантово-устойчивому интернету. MTC решают проблему огромного размера постквантовых сертификатов, сохраняя безопасность и улучшая производительность. Хотя внедрение потребует времени и усилий, это необходимый этап эволюции PKI. Следите за новостями от Google и IETF, чтобы быть в курсе изменений.