As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando TLS híbrido pós-quântico com AWS KMS
Os dados que você envia para AWS Key Management Service (AWS KMS) são protegidos em trânsito pela criptografia fornecida por uma conexão TLS (Transport Layer Security). Os pacotes de criptografia clássica aos quais o AWS KMS oferece suporte a sessões TLS tornam inviáveis os ataques de força bruta nos mecanismos de troca de chaves com a tecnologia atual. No entanto, se a computação quântica em grande escala se tornar prática, os conjuntos de cifras clássicos usados nos mecanismos de troca de chaves TLS estarão suscetíveis a esses ataques.
Em agosto de 2024, o NIST finalizou seus primeiros padrões de criptografia pós-quântica. Isso inclui o Module-Lattice-Based Key-Encapsulation Mecanismo (ML-KEM) especificado no FIPS 203
Se seus aplicativos dependem da confidencialidade de longo prazo dos dados transmitidos por uma conexão TLS, você deve usar a criptografia pós-quântica. Caso contrário, um adversário poderá capturar dados criptografados com os conjuntos clássicos de criptografia atuais e descriptografá-los assim que os computadores quânticos estiverem disponíveis. Essa estratégia é conhecida como colher agora, decifrar depois.
Usando TLS híbrido pós-quântico com AWS KMS
Você pode usar o TLS híbrido pós-quântico para todas as suas chamadas de API para o. AWS KMS Ao configurar seu cliente HTTP, esteja ciente das seguintes informações.
AWS KMS Endpoints
AWS KMS suporta TLS híbrido pós-quântico em todos os Regiões da AWS locais em que está disponível, em todos os endpoints, incluindo endpoints validados pelo FIPS 140-3. Para obter uma lista de AWS KMS endpoints para cada um Região da AWS, consulte AWS Key Management Service endpoints e cotas no. Referência geral da Amazon Web Services Para obter informações sobre endpoints do FIPS, consulte Endpoints do FIPS no Referência geral da Amazon Web Services.
Sistemas suportados
Muitos AWS SDKs oferecem suporte ao TLS pós-quântico híbrido, conforme descrito em Habilitando o TLS pós-quântico híbrido no Guia de referência de AWS SDKs e ferramentas. Para ver um exemplo de Java, consulteConfigurar o TLS pós-quântico híbrido.
Verificando o Post-Quantum TLS híbrido
Você pode confirmar que uma chamada de AWS KMS API específica usou o TLS híbrido pós-quântico inspecionando sua CloudTrail entrada de registro. Encontre a tlsDetails seção na entrada de registro da chamada. O keyExchange campo nomeia o algoritmo de troca de chaves que foi usado. Para uma conexão pós-quântica híbrida, esse campo mostra um algoritmo híbrido, comoX25519MLKEM768. Para ver um exemplo de entrada de registro, consulteDescriptografe com uma chave de criptografia simétrica padrão em uma conexão TLS pós-quântica.
nota
O tlsDetails campo não está presente na entrada do registro quando um AWS
serviço liga AWS KMS em seu nome. Para obter detalhes sobre os campos em uma entrada de CloudTrail registro e quando eles estão presentes, consulte o conteúdo do CloudTrail registro no Guia AWS CloudTrail do usuário.
desempenho
A troca de chaves híbridas aumenta um pouco o tamanho e o tempo de processamento de algumas mensagens de handshake TLS, mas o impacto geral no desempenho é imperceptível para a maioria das cargas de trabalho. Como essas mensagens são maiores, recomendamos que você teste suas chamadas de AWS KMS API de diferentes locais na sua rede.
Dependendo do caminho de rede percorrido pela solicitação, hosts intermediários, proxies ou firewalls legados com inspeção profunda de pacotes (DPI) podem bloquear a solicitação. Isso pode resultar dos novos grupos de troca de chaves na ClientHello
Criptografia em trânsito
Os pacotes de cifras híbridas são usados somente para criptografia em trânsito. Eles protegem seus dados enquanto eles viajam do seu cliente para o AWS KMS endpoint. AWS KMS não usa esses conjuntos de cifras para criptografar dados em. AWS KMS keys
Em vez disso, ao AWS KMS criptografar seus dados com chaves KMS, ele usa criptografia simétrica com chaves de 256 bits e o algoritmo Advanced Encryption Standard in Galois Counter Mode (AES-GCM), que já é resistente a quânticos. No futuro teórico, ataques de computação quântica em grande escala em textos cifrados criados sob AES-GCM chaves de 256 bits reduzem a segurança efetiva da chave para 128 bits. Para obter mais informações, consulte o documento
Saiba mais sobre o TLS pós-quântico em AWS KMS
Para obter mais informações sobre como usar o TLS híbrido pós-quântico em AWS KMS, consulte os seguintes recursos.
-
Para saber mais sobre criptografia pós-quântica em AWS, incluindo links para postagens em blogs e trabalhos de pesquisa, consulte Post-Quantum Criptografia.
-
AWS KMS usas2n-tls, a implementação de TLS de código aberto de AWS, para o lado do servidor de suas conexões TLS híbridas pós-quânticas. Para obter informações sobres2n-tls, consulte Apresentando s2n-tls uma nova implementação de TLS de código aberto
e usando s2n-tls em GitHub. -
Para obter informações sobre o AWS Common Runtime HTTP Client, consulte Configurando o cliente AWS CRT-based HTTP no Guia do AWS SDK for Java 2.x desenvolvedor.
-
Para obter informações sobre o projeto de criptografia pós-quântica no Instituto Nacional de Padrões e Tecnologia (NIST), consulte Criptografia. Post-Quantum
-
Para obter informações sobre a padronização da criptografia pós-quântica do NIST, consulte Padronização de criptografia. Post-Quantum