Mükemmeli beklemek bir strateji değil: ML-DSA ile yaşamayı öğrenmek
Why we cannot wait for better post-quantum signature algorithms · Bas Westerbaan, Christopher Patton
Onlarca yıldır güvendiğimiz RSA ve ECC, yeterince gelişmiş kuantum bilgisayarların saldırısına karşı savunmasız. Böyle bilgisayarlar henüz yok, ama beklenenden erken geliyor gibi görünüyorlar. Neyse ki çözüm hazır: kuantum saldırısına dayanıklı olacak şekilde tasarlanmış ML-KEM şifrelemesi ve ML-DSA imzalarına geçmek. İkisi de NIST tarafından, sekiz yıllık açık uluslararası bir yarışmanın ardından 2024'te standartlaştırıldı.
Şifreleme tarafında geçiş çoktan başlamış: Cloudflare'in taşıdığı trafiğin çoğunluğu şimdiden ML-KEM kullanıyor ve böylece "şimdi topla, sonra çöz" saldırılarına karşı korunuyor.
İmza tarafı ise yazının asıl konusu ve dürüst bir takas anlatısı. ML-DSA bugün standartlaştırılmış en iyi genel amaçlı kuantum sonrası imza şeması — ama dezavantajları var: ağ üzerinde çok daha büyük yer kaplıyor ve RSA/ECC ile yapabildiğimiz birçok numara ML-DSA ile yapılamıyor. Daha iyi kuantum sonrası imza şemaları var ama henüz hazır değiller.
Sonuç, başlıktaki karar: daha iyisini bekleyemeyiz. Elimizdeki kusurlu araçla geçişe başlamak, mükemmel aracı beklerken savunmasız kalmaktan iyi.
Öne çıkanlar
- Şifreleme ve imza farklı aciliyetlerde: şifrelenmiş veri bugün toplanıp yarın çözülebilir, imza ise ancak canlıyken kırılırsa işe yarar.
- ML-DSA'nın maliyeti boyut: daha büyük imzalar, her TLS el sıkışmasında daha fazla bayt demek.
- NIST'in sekiz yıllık açık yarışması, kriptografik standartların nasıl kurulduğunun iyi bir örneği — kapalı kapı ardında değil, kamuya açık.
- Cloudflare bu konuda 2021'den beri düzenli yazıyor; teknolojinin olgunlaşmasını yıllar boyunca izlemek başlı başına bir yöntem.
Neden önemli?
Mühendislikte en sık verilen yanlış karar, mükemmel çözümü beklemektir. Bu yazı karşı örneği veriyor: kusurları açıkça sayıp yine de harekete geçmek. "Şu anki en iyi seçenek nedir ve beklemenin maliyeti nedir?" sorusu, teknoloji seçimlerinin çoğunda doğru sorudur.
Sende karşılığı
Kuantum sonrası kriptografiyi bugün uygulamayacaksın, ama iki şeyi al. Birincisi karar çerçevesi: bir kütüphane ya da yaklaşım seçerken "ideal mi?" diye sorma, "beklemenin maliyeti kabul edilebilir mi?" diye sor. İkincisi somut: TLS el sıkışmasının maliyetini anlamak backend mühendisliğinin parçası. İmza boyutu büyürse el sıkışma paketleri büyür, mobil ağlarda bu ölçülebilir gecikme demektir. KlioAI mobil uygulamasında bağlantı kurma süresini ölçüyorsan, bu maliyetin nereden geldiğini bilmek işine yarar — ve bağlantı yeniden kullanımının (connection reuse) neden bu kadar önemli olduğunu açıklar.
Sözlük
- ML-KEM / ML-DSA ML-KEM / ML-DSA
- NIST tarafından standartlaştırılan kuantum sonrası anahtar değişimi ve dijital imza algoritmaları.
- RSA / ECC RSA / ECC
- Bugün yaygın kullanılan klasik açık anahtarlı kriptografi algoritmaları; yeterince güçlü kuantum bilgisayarlara karşı savunmasız.
- TLS handshake TLS el sıkışması
- İstemci ile sunucunun şifreli bağlantı kurmadan önce anahtar ve kimlik üzerinde anlaştığı ilk aşama.