1.1.1.1 post-kuantum DNSSEC doğrulamasına geçti
Cloudflare'in genel DNS çözümleyicisi, NIST'in ML-DSA-44 algoritmasıyla imzaları doğruluyor.
Kuantum bilgisayarların bugünkü şifrelemeyi kırabileceği endişesi, uzun ömürlü sistemlerde bugünden önlem almayı gerektiriyor. Cloudflare, genel DNS çözümleyicisi 1.1.1.1'in NIST tarafından standartlaştırılan ML-DSA-44 algoritmasıyla üretilmiş DNSSEC imzalarını doğrulamaya başladığını duyurdu.
DNSSEC, bir alan adına verilen yanıtın yolda değiştirilmediğini kriptografik olarak kanıtlayan mekanizma. DNS yanıtları varsayılan olarak doğrulanmıyor; yanıtı taklit edebilen bir saldırgan kullanıcıları istediği adrese yönlendirebiliyor. DNSSEC bunu, kayıtları imzalayarak ve çözümleyicinin kökten alan adına kadar uzanan imza zincirini doğrulamasıyla engelliyor. Bugün kullanılan imza algoritmalarının neredeyse tamamı — RSA ve ECDSA — gelecekteki kuantum bilgisayarlara karşı savunmasız.
Şirketin aceleci davranmasının nedeni de açıklanıyor. DNSSEC gizlilik değil kimlik doğrulama sağlıyor, dolayısıyla "şimdi topla sonra çöz" türü saldırılara açık değil. Asıl sorun geçişin kendisi: DNSSEC'i değiştirmek yetkili sunucular, kayıt kuruluşları, kayıt şirketleri ve doğrulayıcı çözümleyiciler arasında eşgüdüm gerektiriyor ve göç eninde sonunda hiyerarşinin en tepesine ulaşmak zorunda. Kök bölge imzalama anahtarını kuantum bilgisayarla ele geçiren bir saldırgan, altındaki her bölge için sahte bir doğrulama yolu üretebilir — şirketin deyimiyle "bir kez kır, her yerde taklit et".
Pratik zorluk imza boyutunda. Her ML-DSA-44 imzası 2.420 bayt tutuyor ve yanıt başka hiçbir şey içermeden bile yaygın DNS-over-UDP sınırlarını aşıyor. Bunun yanında bölgelerin, eski çözümleyiciler için yıllarca geleneksel imzaları da yayımlaması gerekecek — bu da doğru doğrulanmazsa bir sürüm düşürme yolu yaratıyor. Yani saldırgan, yeni imzayı yok sayıp zayıf olanı kabul ettirmeye çalışabilir.
1.1.1.1'de doğrulamanın etkinleştirilmesi, şirkete bu iki sorunu internet ölçeğinde test etme imkânı veriyor: daha büyük DNS yanıtlarını güvenilir biçimde taşımak ve geleneksel imzalara geri düşmeyi engellemek.
Deneyimin değeri geçmişten geliyor. Şirket post-kuantum anahtar anlaşmasını TLS'te 2019'da denemeye başlamış ve 2022'de tüm müşterilere açmıştı; o geçişin yıllar sürmesinin bir nedeni, daha büyük mesajların mevcut ağ yazılımlarındaki varsayımları ve hataları ortaya çıkarmasıydı. Cloudflare 2029'a kadar tam post-kuantum güvenliğe ulaşmayı hedefliyor.
Comments (0)
No comments yet.
Comments are moderated before publishing.