View a markdown version of this page

Verwenden von Hybrid-Post-Quantum-TLS - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden von Hybrid-Post-Quantum-TLS

AWS Payment Cryptography und viele andere Dienste unterstützen eine hybride Post-Quantum-Schlüsselaustauschoption für das Netzwerkverschlüsselungsprotokoll Transport Layer Security (TLS). Sie können diese TLS-Option verwenden, wenn Sie eine Verbindung zu API-Endpunkten herstellen oder wenn Sie die SDKs verwenden. AWS Diese optionalen Hybrid-Post-Quantum-Schlüsselaustauschfunktionen sind mindestens so sicher wie die heute verwendete TLS-Verschlüsselung und bieten wahrscheinlich zusätzliche langfristige Sicherheitsvorteile.

Die Daten, die Sie an aktivierte Dienste senden, sind bei der Übertragung durch die Verschlüsselung geschützt, die über eine Transport Layer Security (TLS) -Verbindung bereitgestellt wird. Die klassischen Verschlüsselungssammlungen, die auf RSA und ECC basieren und die AWS Payment Cryptography für TLS-Sitzungen unterstützt, machen Brute-Force-Angriffe auf die Schlüsselaustauschmechanismen mit der aktuellen Technologie unmöglich. Wenn jedoch in Zukunft große oder kryptografisch relevante Quantencomputer (CRQC) praktikabel werden, werden die bestehenden TLS-Schlüsselaustauschmechanismen anfällig für diese Angriffe sein. Es ist möglich, dass Gegner jetzt damit beginnen, verschlüsselte Daten zu sammeln, in der Hoffnung, sie in Zukunft entschlüsseln zu können (jetzt sammeln, später entschlüsseln). Wenn Sie Anwendungen entwickeln, die auf die langfristige Vertraulichkeit der Daten angewiesen sind, die über eine TLS-Verbindung übertragen werden, sollten Sie einen Plan zur Umstellung auf Post-Quanten-Kryptografie in Betracht ziehen, bevor große Quantencomputer zur Verfügung stehen. AWS arbeitet daran, sich auf diese Zukunft vorzubereiten, und wir möchten, dass auch Sie gut vorbereitet sind.

Ein Gegner, der zuvor eine TLS-Sitzung aufgezeichnet hat. Jahre später, wenn der Widersacher über einen CRQC verfügt, kann er zunächst den Sitzungsschlüssel wiederherstellen, indem er den klassischen Schlüsselaustausch mithilfe des CRQC unterbricht. Der Widersacher kann dann die Daten mithilfe des entdeckten Sitzungsschlüssels entschlüsseln. Die zuvor übertragenen Daten sind, wenn sie noch wertvoll sind, jetzt kompromittiert.

Um heute verschlüsselte Daten vor möglichen zukünftigen Angriffen zu schützen, beteiligt AWS sich das Unternehmen gemeinsam mit der Kryptografie-Community an der Entwicklung quantenresistenter oder postquantenspezifischer Algorithmen. AWS hat hybride Verschlüsselungssammlungen für den Post-Quanten-Schlüsselaustausch implementiert, die klassische und Post-Quanten-Elemente kombinieren, um sicherzustellen, dass Ihre TLS-Verbindung mindestens so stark ist wie bei klassischen Verschlüsselungssammlungen.

Diese Hybrid-Cipher-Suites können für Ihre Produktions-Workloads verwendet werden, wenn Sie aktuelle Versionen der SDKs verwenden. AWS Weitere Informationen zu enable/disable diesem Verhalten finden Sie unter Hybrid-Post-Quantum-TLS aktivieren.

Eine TLS-Sitzung, die sowohl mit einer klassischen Schlüsselvereinbarung als auch mit einer Post-Quanten-Schlüsselvereinbarung gesichert ist. Ein Gegner kann heute den klassischen Teil der Schlüsselvereinbarung nicht brechen. Wenn der Widersacher die Daten aufzeichnet und in Zukunft versucht, sie mit einem CRQC zu entschlüsseln, schützt die Post-Quanten-Schlüsselvereinbarung den Sitzungsschlüssel. Somit sind die heute übertragenen Daten auch in Zukunft sicher vor Entdeckung. Aus diesem Grund ist hybrides Post-Quantum-TLS heute wichtig.

Über den Hybrid-Post-Quantum-Schlüsselaustausch in TLS

Bei den verwendeten Algorithmen handelt es sich AWS um einen Hybrid, der Elliptic Curve Diffie-Hellman (ECDH), einen klassischen Algorithmus für den Schlüsselaustausch, der heute in TLS verwendet wird, mit Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM) kombiniert, einem Algorithmus für Verschlüsselung und Schlüsselfestlegung mit öffentlichen Schlüsseln, den das National Institute for Standards and Technology (NIST) als seinen ersten Standardalgorithmus für die Nachquantenschlüsselvereinbarung bezeichnet hat. Dieser Hybrid verwendet jeden der Algorithmen unabhängig, um einen Schlüssel zu generieren. Dann kombiniert es die beiden Schlüssel kryptografisch.

Verwendung

Informationen zur Aktivierung von hybridem Post-Quantum-TLS in den SDKs finden Sie unter Hybrid-Post-Quantum-TLS aktivieren. AWS https://docs.aws.amazon.com/sdkref/latest/guide/pqtls-details.html

Erfahren Sie mehr über PQC

Informationen zum Post-Quanten-Kryptografie-Projekt am National Institute for Standards and Technology (NIST) finden Sie unter Kryptografie. Post-Quantum

Informationen zur NIST-Standardisierung nach der Quantenkryptografie finden Sie unter Kryptografie-Standardisierung. Post-Quantum