View a markdown version of this page

Menggunakan TLS pasca-kuantum hibrida - AWS Kriptografi Pembayaran

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan TLS pasca-kuantum hibrida

AWS Kriptografi Pembayaran dan banyak layanan lainnya mendukung opsi pertukaran kunci pasca-kuantum hibrida untuk protokol enkripsi jaringan Transport Layer Security (TLS). Anda dapat menggunakan opsi TLS ini saat Anda terhubung ke titik akhir API atau saat menggunakan SDK. AWS Fitur pertukaran kunci pasca-kuantum hibrida opsional ini setidaknya sama amannya dengan enkripsi TLS yang kami gunakan saat ini dan kemungkinan akan memberikan manfaat keamanan jangka panjang tambahan.

Data yang Anda kirim ke layanan yang diaktifkan dilindungi saat transit oleh enkripsi yang disediakan oleh koneksi Transport Layer Security (TLS). Suite sandi klasik berdasarkan RSA dan ECC yang didukung Kriptografi AWS Pembayaran untuk sesi TLS membuat serangan brute force pada mekanisme pertukaran kunci tidak mungkin dilakukan dengan teknologi saat ini. Namun, jika komputer kuantum skala besar atau relevan secara kriptografis (CRQC) menjadi praktis di masa depan, mekanisme pertukaran kunci TLS yang ada akan rentan terhadap serangan ini. Ada kemungkinan bahwa musuh dapat mulai memanen data terenkripsi sekarang dengan harapan bahwa mereka dapat mendekripsinya di masa depan (panen sekarang, dekripsi nanti). Jika Anda mengembangkan aplikasi yang mengandalkan kerahasiaan jangka panjang dari data yang diteruskan melalui koneksi TLS, Anda harus mempertimbangkan rencana untuk bermigrasi ke kriptografi pasca-kuantum sebelum komputer kuantum skala besar tersedia untuk digunakan. AWS sedang bekerja untuk mempersiapkan masa depan ini, dan kami ingin Anda juga dipersiapkan dengan baik.

Musuh yang sebelumnya telah merekam sesi TLS. Bertahun-tahun kemudian, ketika musuh memiliki CRQC, musuh pertama-tama dapat memulihkan kunci sesi dengan melanggar pertukaran kunci klasik menggunakan CRQC. Musuh kemudian dapat mendekripsi data menggunakan kunci sesi yang ditemukan. Data yang dikirim sebelumnya, jika masih berharga, sekarang dikompromikan.

Untuk melindungi data yang dienkripsi hari ini dari potensi serangan di masa depan, AWS berpartisipasi dengan komunitas kriptografi dalam pengembangan algoritma tahan kuantum atau pasca-kuantum. AWS telah menerapkan rangkaian sandi pertukaran kunci pasca-kuantum hibrida yang menggabungkan elemen klasik dan pasca-kuantum untuk memastikan bahwa koneksi TLS Anda setidaknya sekuat dengan suite sandi klasik.

Suite sandi hibrida ini tersedia untuk digunakan pada beban kerja produksi Anda saat menggunakan versi terbaru SDK. AWS Untuk informasi lebih lanjut tentang cara melakukan perilaku enable/disable ini, silakan lihat Meng aktifkan T LS pasca-kuantum hibrida.

Sesi TLS yang diamankan baik menggunakan perjanjian kunci klasik dan perjanjian kunci pasca-kuantum. Musuh saat ini tidak dapat mematahkan bagian klasik dari perjanjian kunci. Jika musuh merekam data dan mencoba mendekripsinya di masa depan dengan CRQC, perjanjian kunci pasca-kuantum menjaga kunci sesi tetap aman. Dengan demikian, data yang dikirim hari ini tetap aman terhadap penemuan bahkan di masa depan. Inilah sebabnya mengapa TLS pasca-kuantum hibrida penting saat ini.

Tentang pertukaran kunci pasca-kuantum hibrida di TLS

Algoritma yang AWS digunakan adalah hibrida yang menggabungkan Elliptic Curve Diffie-Hellman (ECDH), algoritma pertukaran kunci klasik yang digunakan saat ini di TLS, dengan Mechan Module-Lattice-Based Key-Encapsulation ism (ML-KEM), enkripsi kunci publik dan algoritma pembentukan kunci yang telah ditetapkan oleh Institut Nasional untuk Standar dan Teknologi (NIST) sebagai algoritma perjanjian kunci pasca-kuantum standar pertamanya. Hibrida ini menggunakan masing-masing algoritma secara independen untuk menghasilkan kunci. Selanjutnya menggabungkan dua kunci kriptografi.

Cara menggunakannya

Untuk informasi tentang mengaktifkan TLS pasca-kuantum hibrida di AWS SDK, lihat Meng aktifkan TLS pasca-kuantum hibrida.

Pelajari lebih lanjut tentang PQC

Untuk informasi tentang proyek kriptografi pasca-kuantum di Institut Nasional untuk Standar dan Teknologi (NIST), lihat Kriptografi. Post-Quantum

Untuk informasi tentang standardisasi kriptografi pasca-kuantum NIST, lihat Post-Quantum Standarisasi Kriptografi.