به گزارش Cloudflare، یک ضعف در طراحی پروتکل میتواند به مهاجمی مجهز به رایانه کوانتومی امکان دهد تونلهای IPsec پساکوانتومی را به رمزنگاری کلاسیک تنزل دهد. Cloudflare با همکاری IETF در توسعه یک افزونه احراز اصالت متنِ تبادلشده مشارکت کرده است تا چنین دستکاریای قابل شناسایی و مسدود شود؛ موضوعی که برای مدیران امنیت و شبکههای سازمانی اهمیت مستقیم دارد.
حمله تنزل چگونه امنیت تونل را تضعیف میکند؟
IPsec برای ایجاد ارتباط امن در شبکههای خصوصی مجازی و اتصال زیرساختها به کار میرود. با ورود سازوکارهای پساکوانتومی، دو سمت ارتباط باید درباره الگوریتمها و قابلیتهای قابل استفاده توافق کنند. ضعف مطرحشده به مهاجم پیشرفته اجازه میدهد در همین فرایند مذاکره دخالت کند و ارتباط را به استفاده از رمزنگاری کلاسیک سوق دهد؛ در نتیجه، تونلی که قرار بوده در برابر تهدیدهای کوانتومی مقاوم باشد، عملاً با سطح حفاظت قدیمیتری برقرار میشود.
در این سناریو، مسئله شکستن مستقیم الگوریتم پساکوانتومی نیست. حمله از فرایند انتخاب و توافق بر سر روش رمزنگاری سوءاستفاده میکند. بنابراین صرف پشتیبانی تجهیزات از الگوریتمهای جدید، بهتنهایی تضمین نمیکند که ارتباط نهایی نیز واقعاً با همان حفاظت برقرار شده باشد.
افزونه احراز اصالت چه چیزی را تغییر میدهد؟
راهکار توسعهیافته با مشارکت IETF، متن یا transcript فرایند مذاکره را احراز اصالت میکند. به زبان ساده، دو طرف میتوانند بررسی کنند که پیامها و گزینههای ردوبدلشده در مسیر تغییر نکردهاند. اگر مهاجم بخواهد قابلیت پساکوانتومی را حذف یا انتخاب الگوریتم را دستکاری کند، ناسازگاری در transcript آشکار میشود و مذاکره آلوده نباید به یک تونل ظاهراً امن منتهی شود.
این خبر برای سازمانهایی مهم است که IPsec را در VPNهای سایتبهسایت، اتصال مراکز داده یا زیرساخت ابری به کار میگیرند. تیمهای شبکه باید هنگام برنامهریزی مهاجرت پساکوانتومی، علاوه بر فهرست الگوریتمهای پشتیبانیشده، امنیت فرایند مذاکره، سازگاری دو سر تونل و نحوه ثبت رخدادهای توافق رمزنگاری را نیز در ارزیابیهای خود بگنجانند.
در جمعبندی، حفاظت پساکوانتومی فقط به افزودن الگوریتمهای تازه محدود نیست؛ مسیر توافق بر سر آنها نیز باید در برابر دستکاری مقاوم باشد. افزونه احراز اصالت transcript، گامی برای جلوگیری از عقبراندن پنهانی تونل IPsec به رمزنگاری کلاسیک است.