View a markdown version of this page

Usar TLS pós-quântico híbrido - AWS Payment Cryptography

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usar TLS pós-quântico híbrido

AWS A criptografia de pagamento e muitos outros serviços oferecem suporte a uma opção híbrida de troca de chaves pós-quânticas para o protocolo de criptografia de rede Transport Layer Security (TLS). Você pode usar essa opção de TLS ao se conectar aos endpoints da API ou ao usar os AWS SDKs. Esses recursos opcionais de troca de chaves pós-quânticas híbridas são, no mínimo, tão seguros quanto a criptografia TLS que usamos atualmente e provavelmente fornecerão benefícios adicionais de segurança em longo prazo.

Os dados que você envia para os serviços habilitados são protegidos em trânsito pela criptografia fornecida por uma conexão TLS (Transport Layer Security). Os conjuntos clássicos de criptografia baseados em RSA e ECC que a criptografia de AWS pagamento suporta para sessões de TLS tornam os ataques de força bruta aos mecanismos de troca de chaves inviáveis com a tecnologia atual. No entanto, se computadores quânticos de grande escala ou criptograficamente relevantes (CRQC) se tornarem práticos no futuro, os mecanismos de troca de chaves TLS existentes estarão suscetíveis a esses ataques. É possível que os adversários comecem a coletar dados criptografados agora com a esperança de que possam descriptografá-los no futuro (colha agora, descriptografe mais tarde). Se você estiver desenvolvendo aplicativos que dependem da confidencialidade de longo prazo dos dados transmitidos por uma conexão TLS, considere um plano para migrar para a criptografia pós-quântica antes que computadores quânticos de grande escala estejam disponíveis para uso. AWS está trabalhando para se preparar para esse futuro, e queremos que você também esteja bem preparado.

Um adversário que já gravou uma sessão TLS. Anos depois, quando o adversário tem um CRQC, ele pode primeiro recuperar a chave da sessão interrompendo a troca clássica de chaves usando o CRQC. O adversário pode então descriptografar os dados usando a chave de sessão descoberta. Os dados transmitidos anteriormente, se ainda valiosos, agora estão comprometidos.

Para proteger os dados criptografados hoje contra possíveis ataques futuros, AWS está participando com a comunidade criptográfica no desenvolvimento de algoritmos quânticos ou pós-quânticos. AWS implementou pacotes híbridos de criptografia pós-quântica de troca de chaves que combinam elementos clássicos e pós-quânticos para garantir que sua conexão TLS seja pelo menos tão forte quanto seria com os conjuntos de cifras clássicos.

Esses pacotes de criptografia híbrida estão disponíveis para uso em suas cargas de trabalho de produção ao usar versões recentes dos SDKs. AWS Para obter mais informações sobre como fazer enable/disable esse comportamento, consulte Habilitando o TLS híbrido pós-quântico.

Uma sessão TLS que é protegida usando um acordo de chave clássico e um acordo de chave pós-quântico. Hoje, um adversário não pode quebrar a parte clássica do acordo fundamental. Se o adversário registrar os dados e tentar descriptografá-los no futuro com um CRQC, o contrato de chave pós-quântica manterá a chave da sessão segura. Assim, os dados transmitidos de hoje permanecem protegidos contra descobertas, mesmo no futuro. É por isso que o TLS híbrido pós-quântico é importante hoje em dia.

Sobre a troca de chaves pós-quântica híbrida no TLS

Os algoritmos usados são um híbrido que combina a curva elíptica Diffie-Hellman (ECDH), um algoritmo clássico de troca de chaves usado atualmente em TLS, com o Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM), um algoritmo de criptografia de chave pública e estabelecimento de chaves que o Instituto Nacional de Padrões e Tecnologia (NIST) designou como seu primeiro algoritmo padrão de acordo de chave pós-quântico. AWS Esse híbrido utiliza cada um dos algoritmos de maneira independente para gerar uma chave. Depois, ele combina as duas chaves criptograficamente.

Como usar

Para obter informações sobre como ativar o TLS pós-quântico híbrido nos AWS SDKs, consulte Habilitando o TLS pós-quântico híbrido.

Saiba mais sobre o PQC

Para obter informações sobre o projeto de criptografia pós-quântica no Instituto Nacional de Padrões e Tecnologia (NIST), consulte Criptografia. Post-Quantum

Para obter informações sobre a padronização da criptografia pós-quântica do NIST, consulte Padronização de criptografia. Post-Quantum