View a markdown version of this page

Usar el cifrado TLS híbrido postcuántico - AWS Payment Cryptography

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Usar el cifrado TLS híbrido postcuántico

AWS La criptografía de pagos y muchos otros servicios admiten una opción híbrida de intercambio de claves poscuánticas para el protocolo de cifrado de red Transport Layer Security (TLS). Puedes usar esta opción de TLS cuando te conectes a los puntos finales de la API o cuando utilices los SDK. AWS Estas características opcionales de intercambio híbrido postcuántico de claves son al menos tan seguras como el cifrado TLS que utilizamos hoy en día y es muy probable que aporten beneficios de seguridad adicionales.

Los datos que envías a los servicios habilitados están protegidos mientras están en tránsito mediante el cifrado que proporciona una conexión de seguridad de la capa de transporte (TLS). Los conjuntos de cifrado clásicos basados en RSA y ECC que AWS Payment Cryptography admite para las sesiones TLS hacen que los ataques por fuerza bruta contra los mecanismos de intercambio de claves sean inviables con la tecnología actual. Sin embargo, si en el futuro se utilizan ordenadores cuánticos (CRQC) a gran escala o relevantes desde el punto de vista criptográfico, los mecanismos de intercambio de claves TLS existentes serán susceptibles a estos ataques. Es posible que los adversarios empiecen a recopilar datos cifrados ahora con la esperanza de poder descifrarlos en el futuro (cosechar ahora y descifrarlos después). Si está desarrollando aplicaciones que se basan en la confidencialidad a largo plazo de los datos transmitidos a través de una conexión TLS, debería plantearse la posibilidad de migrar a la criptografía poscuántica antes de que los ordenadores cuánticos a gran escala estén disponibles para su uso. AWS está trabajando para prepararse para este futuro, y queremos que también estés bien preparado.

Un adversario que ha grabado previamente una sesión de TLS. Años más tarde, cuando el adversario tiene un CRQC, primero puede recuperar la clave de sesión interrumpiendo el intercambio de claves clásico con el CRQC. A continuación, el adversario puede descifrar los datos utilizando la clave de sesión descubierta. Los datos transmitidos anteriormente, si aún son valiosos, ahora están comprometidos.

Para proteger los datos cifrados hoy contra posibles ataques futuros, AWS está colaborando con la comunidad criptográfica en el desarrollo de algoritmos de resistencia cuántica o poscuánticos. AWS ha implementado conjuntos híbridos de cifrado de intercambio de claves poscuánticos que combinan elementos clásicos y poscuánticos para garantizar que su conexión TLS sea al menos tan fuerte como lo sería con los conjuntos de cifrado clásicos.

Estos conjuntos de cifrado híbridos están disponibles para su uso en sus cargas de trabajo de producción cuando utilice versiones recientes de los SDK. AWS Para obtener más información sobre enable/disable este comportamiento, consulta Cómo habilitar el TLS poscuántico híbrido.

Una sesión TLS que está protegida mediante el acuerdo de clave clásico y el acuerdo de clave poscuántico. Hoy en día, un adversario no puede romper la parte clásica del acuerdo clave. Si el adversario graba los datos e intenta descifrarlos en el futuro con un CRQC, el acuerdo de clave poscuántico mantiene la clave de sesión segura. Por lo tanto, los datos transmitidos en la actualidad permanecen a salvo de ser descubiertos incluso en el futuro. Esta es la razón por la que el TLS poscuántico híbrido es importante en la actualidad.

Acerca del intercambio de claves postcuántico híbrido en TLS

Los algoritmos que se AWS utilizan son un híbrido que combina la curva elíptica Diffie-Hellman (ECDH), un algoritmo clásico de intercambio de claves que se utiliza actualmente en TLS, con Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM), un algoritmo de cifrado y establecimiento de claves de clave pública que el Instituto Nacional de Estándares y Tecnología (NIST) ha designado como su primer algoritmo estándar de acuerdo de claves poscuánticas. Este híbrido utiliza cada uno de los algoritmos de forma independiente para generar una clave. Luego combina las dos claves criptográficamente.

Modo de uso

Para obtener información sobre cómo habilitar el TLS poscuántico híbrido en los SDK, consulte Habilitar el TLS poscuántico híbrido. AWS https://docs.aws.amazon.com/sdkref/latest/guide/pqtls-details.html

Más información sobre PQC

Para obtener información sobre el proyecto de criptografía poscuántica del Instituto Nacional de Estándares y Tecnología (NIST), consulte Criptografía. Post-Quantum

Para obtener información sobre la estandarización de la criptografía poscuántica del NIST, consulte Estandarización de la criptografía. Post-Quantum