Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Introduktion till postkvantkryptografi

Introduktion till postkvantkryptografi

Postkvantkryptografi (PQC) är kryptografi utformad för att motstå attacker från både klassiska och kvantdatorer. Den ersätter algoritmer som RSA och ECC, som en framtida kvantdator skulle kunna bryta, med nya kvantresistenta standarder: ML-KEM (FIPS 203), ML-DSA (FIPS 204) och SLH-DSA (FIPS 205).

Postkvantkryptografi (PQC) är en ny generation kryptografiska algoritmer byggda för att motstå attacker från kvantdatorer. Dagens publika nyckelalgoritmer, såsom RSA och elliptisk kurvkryptografi, skulle kunna brytas av en kraftfull kvantdator som kör Shors algoritm. År 2024 slutförde NIST de första PQC-standarderna, ML-KEM, ML-DSA och SLH-DSA, och organisationer migrerar nu till dem.

Key Takeaways

  • Postkvantkryptografi (PQC) är kryptografi utformad för att motstÃ¥ attacker frÃ¥n kvantdatorer och ersätter kvantumsÃ¥rbara algoritmer som RSA och ECC.
  • Kvantdatorer använder qubits och skulle med Shors algoritm kunna bryta den kryptografi med publik nyckel som säkrar större delen av internet idag.
  • I augusti 2024 slutförde NIST de tre första PQC-standarderna: ML-KEM (FIPS 203) för nyckelinkapsling, ML-DSA (FIPS 204) för digitala signaturer och SLH-DSA (FIPS 205) för hashbaserade signaturer.
  • Hotet är närvarande, inte bara framtida: krypterad data som samlats in idag kan dekrypteras senare när kvantdatorer mognar, en "skörda nu, dekryptera senare"-attack.
  • Symmetrisk kryptografi (AES-256) och hashing (SHA-384 och högre) förblir säkra; migreringen handlar främst om att ersätta algoritmer med publik nyckel.

Varför kvantdatorer hotar dagens kryptografi

Modern digital säkerhet vilar på en liten uppsättning algoritmer med offentlig nyckel, främst RSA och elliptisk kurvkryptografi ( ECC ). Deras säkerhet är beroende av matematiska problem, såsom faktorisering av mycket stora tal, som klassiska datorer inte kan lösa på någon praktisk tidsram. En klassisk dator skulle behöva längre tid än universums ålder för att faktorisera en 2048-bitars RSA-nyckel.

Kvantdatorer förändrar detta. En tillräckligt kraftfull, feltolerant kvantdator som kör Shors algoritm skulle kunna lösa samma problem effektivt och bryta RSA och ECC. Det skulle undergräva den sekretess och autentisering som skyddar webbtrafik, finansiella transaktioner, digitala signaturer och lagrad data. Poängen är inte att dagens matematik var fel, utan att en fundamentalt annorlunda typ av dator förändrar vad som är möjligt att beräkna.

En snabb introduktion till qubits

Klassiska datorer lagrar information i bitar, var och en antingen 0 eller 1. Kvantdatorer använder kvantbitar, eller qubitar, som kan existera i en superposition av båda tillstånden samtidigt. Qubitar kan också bli sammanflätade, så deras tillstånd korreleras på sätt som klassiska bitar inte kan vara. Tillsammans låter superposition och sammanflätning en kvantdator utforska många möjligheter samtidigt, vilket är det som gör vissa problem, inklusive de som ligger till grund för RSA och ECC, hanterbara som tidigare var omöjliga. Konceptet kan spåras tillbaka till Richard Feynman, som 1981 föreslog att man skulle använda kvantsystem för att simulera fysik som klassiska maskiner har svårt att modellera.

Vad är postkvantkryptering?

Postkvantkryptografi (PQC), även kallad kvantresistent eller kvantsäker kryptografi, är en familj av kryptografiska algoritmer som är utformade för att förbli säkra mot både klassiska och kvantdatorer. Avgörande är att PQC körs på de vanliga datorer, servrar och enheter vi redan använder; det kräver inte en kvantdator. Det förlitar sig helt enkelt på olika underliggande matematiska problem, sådana som varken klassiska eller kvantdatorer är kända för att lösa effektivt.

Detta skiljer PQC från kvantkryptografi ( som kvantnyckeldistribution), som använder kvantfysik i sig för att skydda data och kräver specialiserad hårdvara. PQC är den praktiska, distribuerbara vägen för att skydda befintliga system, vilket är anledningen till att det är i fokus för global standardisering.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

NIST PQC-standarderna (slutförda 2024)

Efter en åtta år lång global konkurrens som inleddes 2016, slutförde National Institute of Standards and Technology ( NIST ) de första postkvantkryptografistandarderna i augusti 2024. Dessa är inte längre forskningsförslag; de är publicerade federala standarder som organisationer aktivt antar. De tre första är:

StandardAlgoritmSyfteBaserat på
FIPS 203ML-KEM (tidigare Kyber)Nyckelinkapsling och nyckelutbyteGitter (modulinlärning med fel)
FIPS 204ML-DSA (tidigare Dilithium)Allmänna digitala signaturerLattice
FIPS 205SLH-DSA (tidigare SPHINCS+)Hashbaserade digitala signaturerHash-funktioner

ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) är den primära ersättningen för RSA- och ECC-nyckelutbyte. ML-DSA (Module-Lattice-Based Digital Signature Algorithm) är den primära ersättningen för RSA- och ECDSA -signaturer. SLH-DSA (Stateless Hash-Based Digital Signature Algorithm) tillhandahåller ett signaturalternativ baserat på en helt annan matematisk grund, värderad som en konservativ backup. En fjärde standard, FN-DSA (FIPS 206), baserad på FALCON-algoritmen, förväntas följa. För en djupare titt, se EC:s dedikerade förklaringar av ML-KEM, ML-DSA och SLH-DSA.

Familjerna inom postkvantkryptografi

PQC-algoritmer hämtar sin säkerhet från flera olika familjer av svåra matematiska problem. Mångfalden här är avsiktlig: om en familj senare försvagas, finns andra kvar. Huvudfamiljerna är:

  • Gitterbaserad kryptografi: Byggt pÃ¥ svÃ¥righetsgraden av problem i högdimensionella gitter. Den erbjuder en stark balans mellan säkerhet och prestanda, vilket är anledningen till att ML-KEM och ML-DSA, de primära NIST-standarderna, är gitterbaserade.
  • Hashbaserad kryptografi: Bygger signaturer enbart utifrÃ¥n säkerheten hos hashfunktioner, en av de mest konservativa och väl förstÃ¥dda grunderna. SLH-DSA är hashbaserad, liksom de tillstÃ¥ndskänsliga scheman som LMS och XMSS används för firmwaresignering.
  • Kodbaserad kryptografi: Förlitar sig pÃ¥ svÃ¥righeten att avkoda allmänna felkorrigeringskoder, ett problem som studerats sedan 1970-talet. Det tenderar att ha stora nycklar men en lÃ¥ng meritlista.
  • Multivariat kryptografi: Baserat pÃ¥ svÃ¥righeten att lösa system av multivariata polynomekvationer. Ett aktivt forskningsomrÃ¥de, även om flera scheman har brutits.

Hotet är redan här: Samla nu, dekryptera senare

En vanlig missuppfattning är att kvanthotet kan vänta tills kvantdatorer anländer. På grund av harvest nu kan det inte dekryptera senare attacker. En motståndare kan fånga krypterad data idag, lagra den och helt enkelt vänta tills en kvantdator som kan bryta krypteringen finns, och sedan dekryptera den. All data vars känslighet överstiger kvantberäkningens ankomst, såsom hälsojournaler, finansiella data, statshemligheter och immateriella rättigheter, är i praktiken i fara nu. Det är därför organisationer uppmanas att börja migrera långt innan en kryptografiskt relevant kvantdator byggs.

Vad som förblir säkert

Inte all kryptografi är lika hotad. Kvantpåverkan drabbar olika typer av kryptografi väldigt olika:

  • Kryptografi med offentlig nyckel (i riskzonen): RSA, ECC, Diffie-Hellman och ECDSA är alla trasiga av Shors algoritm och mÃ¥ste ersättas. Detta är fokus för PQC-migreringen.
  • Symmetrisk kryptering (i stort sett säker): AES pÃ¥verkas bara blygsamt. Grovers algoritm halverar den effektiva nyckelstyrkan, sÃ¥ AES-256 behÃ¥ller cirka 128 bitars säkerhet och förblir säker.
  • Hashfunktioner (i stort sett säkra): SHA-256, SHA-384 och SHA-3 förblir säkra vid lämpliga utdatastorlekar, där SHA-384 och högre rekommenderas för högsta möjliga säkerhet.

Utmaningar i övergången till PQC

Att migrera till postkvantkryptografi är ett betydande åtagande, och flera utmaningar formar det:

  • Större nycklar och signaturer: PQC-algoritmer har generellt sett större nycklar och signaturer än RSA eller ECC, vilket kan pÃ¥verka bandbredd, lagring och prestanda i begränsade miljöer.
  • Prestanda: Vissa PQC-operationer är mer beräkningskrävande och kräver testning i verkliga arbetsbelastningar före driftsättning.
  • Upptäckt och inventering: De flesta organisationer vet inte var de använder sÃ¥rbar kryptografi överallt. Man kan inte migrera det man inte kan se, sÃ¥ en kryptografisk inventering är det viktigaste första steget.
  • Krypto-agilitet: System mÃ¥ste byggas sÃ¥ att algoritmer kan bytas ut utan omkonstruering, eftersom standarder kommer att fortsätta utvecklas. Hybridlägen som kombinerar en klassisk och en postkvantalgoritm är vanliga under övergÃ¥ngen.
  • Migreringskomplexitet: Befintlig infrastruktur är djupt knuten till klassiska algoritmer, sÃ¥ övergÃ¥ngen kräver noggrann, prioriterad planering över mÃ¥nga system.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

Hur krypteringskonsulting hjälper

Övergången till postkvantkryptografi är en av de största kryptografiska övergångarna på årtionden, och det är enklare med en tydlig färdplan. Encryption Consultings rådgivningstjänster för postkvantkryptografi tillhandahåller riskbedömning, kryptografisk upptäckt och en prioriterad migreringsstrategi i linje med de slutgiltiga NIST-standarderna, vilket hjälper dig att identifiera var RSA och ECC används, prioritera efter risk och datalivslängd, och anta ML-KEM, ML-DSA och SLH-DSA med kryptoagiliteten att fortsätta anpassa sig. För steg-för-steg-vägen, se vår guide efter postkvantkryptografi. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad är postkvantkryptografi, enkelt uttryckt?

Postkvantkryptografi (PQC) är en ny uppsättning krypterings- och signaturmetoder som är utformade för att vara säkra även mot kvantdatorer. Dagens skydd, som RSA, skulle kunna brytas av en kraftfull kvantdator, så PQC ersätter dem med algoritmer baserade på matematiska problem som kvantdatorer inte är kända för att lösa. Viktigt är att PQC körs på de vanliga datorer och enheter vi redan använder; det kräver ingen kvanthårdvara.

Vilka är NIST:s standarder för postkvantkryptografi?

I augusti 2024 slutförde NIST sina tre första PQC-standarder. FIPS 203 är ML-KEM (tidigare Kyber), som används för nyckelinkapsling och nyckelutbyte. FIPS 204 är ML-DSA (tidigare Dilithium), som används för allmänna digitala signaturer. FIPS 205 är SLH-DSA (tidigare SPHINCS+), ett hashbaserat signaturschema. ML-KEM och ML-DSA är gitterbaserade och är de primära ersättarna för RSA och ECC. En fjärde standard, FN-DSA (FIPS 206), baserad på FALCON, förväntas följa.

Varför behövs postkvantkryptografi nu om kvantdatorer inte kan bryta kryptering ännu?

På grund av attacker som skördar-nu-dekrypterar-senare. En motståndare kan idag fånga krypterad data och lagra den tills en kvantdator som kan dekryptera den finns, och sedan bryta den retroaktivt. All data som måste förbli konfidentiell i åratal, såsom hälso-, ekonomiska eller myndighetsregister, är i praktiken i fara idag. Migrering tar också år över stora organisationer, så det är viktigt att börja tidigt för att vara redo innan en kryptografiskt relevant kvantdator anländer.

Krossar kvantberäkning all kryptering?

Nej. Kvantberäkning hotar främst kryptografi med publika nyckelringar som RSA, ECC och Diffie-Hellman, vilket Shors algoritm kan bryta. Symmetrisk kryptering som AES är mycket mer motståndskraftig: Grovers algoritm halverar bara den effektiva nyckelstyrkan, så AES-256 förblir säker. Hashfunktioner som SHA-256 och SHA-384 förblir också säkra i lämpliga storlekar. Post-kvantmigreringen fokuserar därför främst på att ersätta algoritmer med publika nyckelringar, inte symmetrisk kryptering eller hashing.

Vad är skillnaden mellan postkvantkryptografi och kvantkryptografi?

Postkvantkryptografi (PQC) använder nya matematiska algoritmer som körs på vanliga klassiska datorer och motstår kvantattacker; det är den praktiska vägen för att skydda dagens system. Kvantkryptografi, såsom kvantnyckeldistribution (QKD), använder principerna för kvantfysik för att säkra data och kräver specialiserad kvanthårdvara. PQC är programvarubaserad och kan användas i stor utsträckning, medan kvantkryptografi är hårdvaruberoende och används i nischade miljöer med hög säkerhet.

Hur börjar organisationer migrera till postkvantkryptografi?

Det första steget är en kryptografisk inventering: att upptäcka överallt där RSA, ECC och andra sårbara algoritmer används i system, applikationer och enheter. Därifrån prioriterar organisationer migrering efter risk och datalivslängd, antar NIST-standarder (ML-KEM, ML-DSA, SLH-DSA), använder ofta hybrida klassiska plus kvantlägen under övergången och bygger kryptoagilitet så att algoritmer kan uppdateras senare. En strukturerad bedömning och färdplan, såsom EC:s PQC Advisory Services, gör processen hanterbar.

Börja din post-kvantresa

NIST-standarderna är slutgiltiga, hotet är närvarande och migreringen tar tid. Utforska Encryption Consultings PQC Advisory Services för en riskbedömning och en migreringsfärdplan anpassad till ML-KEM, ML-DSA och SLH-DSA, eller läs vår guide efter kvantmigrering för att planera dina första steg.