Новости Слишком толстые подписи. Безопасность будущего внезапно упёрлась в старые ограничения TLS

NewsMaker

I'm just a script
Премиум
28,864
46
8 Ноя 2022
Инженерам придётся перекраивать архитектуру сети практически с нуля.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
j1obk8rcui22tc2wqenoul1hq78yjcl9.jpg

<div itemprop="articleBody">Переход к постквантовой защите столкнулся с неожиданно приземлённой проблемой: новые цифровые подписи оказались слишком крупными для сетевых ограничений, под которые годами настраивали TLS.

Современный TCP обычно позволяет серверу отправить около 14,5 КБ в начале соединения без дополнительного подтверждения от клиента. Цепочка сертификатов на базе ML-DSA занимает примерно 14,7–18,6 КБ, поэтому передача уже не укладывается в один этап.

По данным Red Sift, на быстрых локальных сетях дополнительный обмен добавит десятки миллисекунд, а на мобильных задержка может вырасти до сотен миллисекунд. Сильнее всего проблема проявится при потерях пакетов и нестабильном соединении.

Главная причина связана с размером новых подписей. ML-DSA-44 создаёт подпись объёмом около 2420 байт, что в десять раз больше RSA и в 34 раза больше ECDSA. Более стойкие варианты ML-DSA-65 и ML-DSA-87 требуют ещё больше места.

TLS передаёт не один сертификат, а цепочку минимум из двух сертификатов и отдельную подпись для подтверждения текущего соединения. Certificate Transparency добавляет ещё две подписи, поскольку публичные сертификаты должны регистрироваться в открытых журналах.

У QUIC запас ещё меньше. До подтверждения адреса сервер может отправить около 4500 байт. Крупные сообщения могут потребовать дробления, а сетевое оборудование иногда отбрасывает фрагменты, из-за чего соединение замедляется или становится менее стабильным.

Дополнительные промежуточные сертификаты и гибридная схема с классическими и постквантовыми алгоритмами увеличат объём ещё сильнее. Устройства с ограниченными ресурсами, включая часть систем интернета вещей, могут не справиться с такими требованиями.

Проблема показывает, что заменить RSA и ECDSA на ML-DSA без других изменений не получится. Постквантовый переход потребует учитывать размеры сертификатов, сетевые лимиты и схему TLS-рукопожатия, иначе усиление криптографической защиты обернётся более медленными и нестабильными соединениями.
 
Источник новости
www.securitylab.ru

Похожие темы