本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用混合后量子 TLS
AWS 支付密码学和许多其他服务支持传输层安全 (TLS) 网络加密协议的混合后量子密钥交换选项。当您连接到 API 终端节点或使用 AWS SDK 时,您可以使用此 TLS 选项。这些混合后量子密钥交换功能是可选的,至少与我们目前使用的 TLS 加密一样安全,并且有可能会提供额外的长期安全优势。
您发送到已启用的服务的数据在传输过程中受到传输层安全 (TLS) 连接提供的加密保护。 AWS 支付密码学支持TLS会话的基于RSA和ECC的经典密码套件,使得当前技术无法对密钥交换机制进行暴力攻击。但是,如果将来大规模或与密码学相关的量子计算机(CRQC)变得可行,则现有的 TLS 密钥交换机制将容易受到这些攻击。对手有可能现在开始收集加密数据,希望将来能够解密这些数据(立即收集,稍后解密)。如果您开发的应用程序依赖于通过 TLS 连接传递的数据的长期机密性,则应考虑在大型量子计算机可供使用之前迁移到后量子加密的计划。 AWS 正在努力为未来做准备,我们也希望你做好充分的准备。
为了保护当今加密的数据免受未来潜在攻击, AWS 正在与密码学界一起参与抗量子算法或后量子算法的开发。 AWS 已经实现了混合后量子密钥交换密码套件,这些套件结合了经典和后量子元素,以确保您的TLS连接至少与经典密码套件一样强大。
使用最新版本的 SDK 时,这些混合密码套件可用于您的生产工作负载。 AWS 有关如何执行 enable/disable 此行为的更多信息,请参阅启用混合后量子 TLS 。
关于 TLS 中的混合后量子密钥交换
AWS 使用的算法是混合算法,它将椭圆曲线 Diffie-Hellman
使用方法
有关在 AWS SDK 中启用混合后量子 TLS 的信息,请参阅启用混合后量子 TLS。
了解有关 PQC 的更多信息
有关美国国家标准与技术研究所(NIST)后量子密码学项目的信息,请参阅密码学。 Post-Quantum
有关 NIST 后量子密码学标准化的信息,请参阅Post-Quantum 密码学标准化。