رمزنگاری پساکوانتومی دیگر موضوع آزمایشگاهی نیست؛ یک مهلت مهاجرت است
وب آرامآرام از رمزنگاری عمومی کلاسیک به سمت سیستمهای امن در برابر کوانتوم حرکت میکند. سختترین بخش ریاضی نیست؛ پیدا کردن همه گواهیها، APIها، دستگاهها و جریانهای هویتی است که هنوز به فرضهای قدیمی وابستهاند.
نویسنده امنیت و کسبوکار دیجیتال

نکات کلیدی
- امنیت پساکوانتومی یک پروژه مهاجرت است، نه فقط تعویض یک الگوریتم.
- قدم اول، فهرستبرداری از گواهیها، APIها، دستگاهها و دادههای بلندمدت است.
- استقرار ترکیبی کمک میکند سازمانها بدون ریسک ناگهانی، پروتکلهای امن در برابر کوانتوم را تست کنند.
خلاصه
رمزنگاری پساکوانتومی از مرحله پژوهش وارد برنامهریزی عملیاتی شده است. استانداردها منتشر شدهاند، دولتها زمانبندی میدهند، مرورگرها و ارائهدهندگان زیرساخت حالتهای ترکیبی را آزمایش میکنند و مهاجم برای ساخت مشکل فردا الزاماً امروز به کامپیوتر کوانتومی نیاز ندارد. کافی است ترافیک رمزگذاریشده را امروز ذخیره کند و منتظر بماند.
خطر اصلی پشت عبارت «الان ذخیره کن، بعداً رمزگشایی کن» همین است. بعضی دادهها عمر کوتاهی دارند و شاید اهمیتی نداشته باشند. اما پرونده پزشکی، سند حقوقی، مکاتبه دولتی، راز تجاری، مدارک هویتی و قراردادهای بلندمدت ممکن است سالها ارزشمند بمانند. اگر امروز ضبط شوند و بعدها رمزگشایی ممکن شود، خطا امروز رخ داده اما ضربه در آینده دیده میشود.
واکنش درست برای شرکتها ترس نیست؛ فهرستبرداری است. چیزی را که نمیبینید نمیتوانید مهاجرت دهید. سازمانهای بالغ میفهمند رمزنگاری کجا زندگی میکند، پروتکل ترکیبی را آزمایش میکنند، از فروشندگان سؤال سخت میپرسند و قبل از تبدیلشدن موضوع به بحران، نقشه راه مرحلهای میسازند.
مقالههای مرتبط
عاملهای مرورگری AI قبل از گرفتن کلید وب، کمربند ایمنی میخواهند
مقاله
تیمهای امنیتی نقشههای تمیز را دوست دارند: یک گواهی اینجا، یک کلید آنجا، مسیر سادهای از کاربر تا سرویس. اما شرکت واقعی شلوغتر است. رمزنگاری در load balancer، اپ موبایل، ترمینال پرداخت، VPN، session مرورگر، firmware دستگاه، بکاپ، SSO، API gateway و اتصال قدیمی شریک تجاری پنهان میشود. مهاجرت پساکوانتومی با پذیرش همین واقعیت شروع میشود: نقشه کامل نیست.
فشار زمانی به این دلیل جدی است که رمزنگاری کلید عمومی زیر لایه اعتماد مدرن نشسته است. TLS نشستهای وب را امن میکند. گواهیها هویت سرویسها را ثابت میکنند. امضای کد بهروزرسانی نرمافزار را معتبر نگه میدارد. SSH مدیریت سرورها را محافظت میکند. پیامرسانی امن به تبادل کلید وابسته است. اگر کامپیوتر کوانتومی روزی طرحهای رایج را بشکند، با یک باگ اپلیکیشن طرف نیستیم؛ با مهاجرت لایه اعتماد اینترنت طرفیم.
اولین قدم عملی، طبقهبندی است. کدام داده باید هفتهها، سالها یا دههها محرمانه بماند؟ کدام سیستم handshake عمومی روی اینترنت دارد؟ کدام فروشنده از طرف شما TLS را terminate میکند؟ کدام دستگاه embedded بهسختی آپدیت میشود؟ کدام گواهی خودکار تمدید میشود و کدام هنوز دستی و فراموششده است؟ پاسخ این سؤالها اولویت را مشخص میکند.
رمزنگاری ترکیبی احتمالاً پل اصلی است. بهجای تعویض ناگهانی همهچیز، سیستم میتواند الگوریتم کلاسیک و پساکوانتومی را کنار هم استفاده کند تا اگر یکی در آینده ضعیف شد، ارتباط همچنان محافظت شود. این مسیر به مرورگر، CDN، سازمان و ابر اجازه میدهد کارایی، سازگاری و خطاهای عملیاتی را قبل از بازنشستگی کامل الگوریتم قدیمی اندازه بگیرند.
مهاجرت بدون درد نیست. کلیدها و امضاهای پساکوانتومی ممکن است بزرگتر باشند. بعضی دستگاههای قدیمی خوب کنار نمیآیند. ابزارهای مانیتورینگ ممکن است handshake جدید را اشتباه بخوانند. proxyهای قدیمی ممکن است ناگهان fail کنند. اتوماسیون گواهی شاید workflow تازه بخواهد. این کار پرزرقوبرق نیست، اما همان کاری است که جلوی تبدیل ریسک امنیتی به قطعی کسبوکار را میگیرد.
تیم محصول هم باید اهمیت بدهد، چون رمزنگاری بخشی از اعتماد کاربر است. کاربر عادی شاید هرگز نپرسد login با چه key exchange محافظت میشود، اما وقتی اپ بانکی خراب شود، سرویس از دسترس خارج شود یا رگولاتور بپرسد چرا داده حساس بعد از هشدارهای مهاجرت روی رمزنگاری قدیمی مانده، موضوع کاملاً محصولی میشود. بدهی امنیتی وقتی به هویت و دسترسپذیری برسد، بدهی محصول است.
گفتوگو با فروشنده باید زود شروع شود. از cloud، CDN، هویت و پرداخت بپرسید چه زمانی حالت پساکوانتومی را پشتیبانی میکنند، چه کنترلهایی به مشتری میدهند، چه telemetry ارائه میشود و rollback چگونه انجام میشود. عبارت کلی «quantum-ready» کافی نیست. تاریخ، محیط تست، یادداشت سازگاری و مسیر استقرار مرحلهای لازم است.
نقشه راه قوی، به بهترین شکل ممکن خستهکننده است: فهرستبرداری، رتبهبندی ریسک، پایلوت، استقرار ترکیبی، مانیتورینگ، rollback، بررسی فروشنده، تست اثر روی کاربر و تکرار. رمزنگاری پساکوانتومی با یک کلید بزرگ روشن نمیشود؛ با هزاران جایگزینی کوچک وارد میشود. شرکتهایی که الان شروع کنند آن را مثل نگهداری منظم تجربه میکنند. شرکتهایی که صبر کنند، آن را مثل مهلتی تجربه میکنند که مسیر آرامی برایش باقی نمانده است.
“خبر خوب، خبری است که کاربر بعد از خواندن آن تصمیم بهتری بگیرد.”
درباره نویسنده
سینا فرزان
نویسنده امنیت و کسبوکار دیجیتال
سینا روی امنیت سایبری، بلاکچین، اعتماد دیجیتال و کاربرد فناوری در کسبوکارهای کوچک تمرکز دارد.


