Пређи на садржај
Назад на Нимцхат

База знања Разговор са људима

Шифровање отпорно на квант

Приватне поруке и групна ћаскања између Нимцхат корисника могу бити шифроване тако да њихово снимање данас не купује нападачу ништа, чак ни када стигну квантни рачунари.

Проблем који решава

Обично Ностр шифровање — НИП-44, што је шта приватне поруке и групна ћаскања изграђени су на — има две половине. Пола тога заправо шифрира текст (ЦхаЦха20, ХМАЦ-СХА256, ХКДФ) добро се држи наспрам кванта компјутер. Половина која се слаже око кључа не.

Тај кључни споразум је Диффие-Хеллман елиптичне криве на сецп256к1, истој математици коју Битцоин користи. Шоров алгоритам то потпуно решава. Свако ко га покрене са јавним кључем опоравља приватни кључ, а са њим и свака заједничка тајна коју је тај кључ икада произвео.

Жетва сада, дешифровање касније

Ово није проблем који почиње када стигну квантни рачунари. Противник са довољно складиште може да снима шифровани саобраћај данас, седите на њега и дешифрујте га годинама касније. Све што сада пошаљете што је тада још увек важно је већ откривено. То је специфично напад ове карактеристике порази.

Како то ради

Нимцхат оставља НиП-44 формат порука потпуно сам. Кључни споразум који већ користи је нетакнут; други, независни један се додаје око њега.

  • стандард сецп256к1 ЕЦДХ, тачно као и раније;
  • МЛ-КЕМ-768, пост-квантни алгоритам НИСТ стандардизован као ФИПС 203. Његова сигурност почива на проблемима решетке, које Шоров алгоритам не дотиче.

Te dve su Смешани, а не мешаниПорука је шифрована помоћу НИП-44 тачно као и увек, а тај завршени шифровање текст је затим запечаћен други пут унутар пост-квантног слоја - ЦхаЦха20-Поли1305, кључ из МЛ-КЕМ заједничке тајне. кључ пошиљаоца, кључ примаоца, енкапсулација шифровање текст и МЛ-КЕМ кључ примаоца су везани у ту деривацију као контекст, тако да се слој не може подићи од једне размене и репродуковати на другом.

Комбинатор као што је Кс-Винг или Сигнал'с ПККСДХ мијеша обе тајне у један кључ уместо тога. Нимцхат не, а разлог је практичан, а не криптографски: мијешање треба сирови излаз ЕЦДХ, а проширење прегледача или даљински потписник никада неће вратити тај назад - враћа завршени шифровање текст, што је цела тачка држања кључа где апликација не може да га достигне.

Важна имовина је иста на било који начин: резултат је најмање као јака као јача половинаЧитање поруке значи пролазак кроз оба слоја.Ако се криптографија решетке испостави да је слабија него што се очекивало, разбијање МЛ-КЕМ-а само брише спољашњи слој и оставља данашњи НИП-44 испод.Ако сецп256к1 падне на квантни рачунар, унутрашњи слој се отвара, али спољашњи не.

Свака порука добија нову пост-квантну размену, тако да откривање кључа једне поруке открива ништа о осталима.

Post-kvantnoj polovici je potreban svoj ključ, i odakle taj ključ dolazi, to je ono što odlučuje da li je cela stvar vredna nečega. не Радећи од твог nsecКвантни рачунар који прекида класичну половину опоравља nsec од вашег јавног кључа, и све што потиче од nsec по објављеној формули излази са њом - два брава отворена једним паузом. Пост-квантни код за сваки налог, једном, из случајних бајтова које нема јавне вредности. nympq1… и седи поред тебе nsec То није лозинка и не други пријављивање: то је кључни материјал можете сачувати, баш као и nsec.

Нема шта да се укључи

Ово није поставка. Пост-квантно шифровање је једноставно начин на који Нимцхат разговара са Нимцхатом, тј на исти начин уобичајена енкрипција је начин на који разговара са свим осталим. Аутоматски се примењује на сваку приватну поруку и групно ћаскање са другим Нимцхат корисником.

Подешавања › Приватност & Безбедност показује да ли је активна и колико ваших контаката тренутно достиже, али само као информације - нема прекидача.

Ово функционише без обзира на начин на који се пријављујете. Пријављивање за проширење прегледача (НиП-07) или даљински потписник (НиП-46) никада не даје ваш кључ идентитета апликацији, што је цела тачка коришћења једног - и не мора. Две половине шифровања се чувају одвојено: ваш потписник ради део који је увек урадио, а апликација ради пост-квантни део са вашим кодом за опоравак, који држи директно. Проширење и пријави за даљински потписник су обични учесници у оба смера.

Свака порука у вашој историји остаје читљива на сваком уређају са ништа осим вашег nsec, баш као и раније, и остаје на тај начин за живот рачуна. nympq1… Код опоравка је квантно отпоран материјал написан од сада: нове поруке, и синхронизована подешавања и архива који путују са њима.

Дакле, уређај мора да држи тај код пре него што их може отворити, а додавање уређаја сада захтева додатни корак. nympq1… То је једном по уређају, а не једном по пријављивању. Тај корак није трење нисмо успели да уклонимо: код који би могао доћи на нови уређај сам би морао да путује тамо унутар обичне поруке, а та порука је управо оно што нападач ова функција постоји да заустави је снимање. корак је разлог зашто је заштита стварна.

Апликација генерише nympq1… код за вас, тако да нема ништа да изаберете и ништа да измислите. да га видите: додирните свој ним да отворите Погледајте или уредите Ним ДетаљиТада Откријте овај ним приватни кључ и код за опоравакSedi direktno ispod vašeg nsec, са истим приказати и копирати дугмад. Никада не морате размишљати о томе до дана када додате други уређај.

У међувремену, неспојиви уређај није закључан. Он наставља да чита све написано под старим шифровањем и наставља да шаље нормално, а када га спојите, он се враћа и отвара квантне поруке које раније није могао прочитати.

Vaši drugi uređaji

Други уређај треба две ствари: тренутну верзију апликације и nympq1… Stariji build nastavlja da radi – ne prekida se – ali ne može da pročita trenutni format, tako da dok je još uvek na nalogu kopije koje čuvate za sebe padaju nazad na stariji koji može.

Са ким га добијате

Сваки клијент Нимцхат објављује малу потписану, истекујућу најаву говорећи то, и укључује свој пост-квантни кључ када га има. Држећи важећу најаву за некога је оно што чини апликацију да користи јачу размену са њима. Нема преговора са којима се може мешати: или је кључ тамо или није, и зато што је најаву потписао његов аутор, замењени кључ би морао бити фалсификован, а не само послужен.

Који нападач контролише релеј може То је задржавање огласа, тако да пошиљалац никада не види кључ и враћа се на обично шифровање. То је вредно јасно рећи. То кошта пост-квантну заштиту за те поруке; не може учинити једну нечитаву, и не може учинити да прихватите кључ који није ваш. Клијенти траже неколико релеја, тако да сузбијање преузима контролу над свим њима.

Ове најаве трају недељу дана и освежавају се свакодневно док користите апликацију.Ако сте далеко дуже од тога, ваше пропусте и неко време се читате као обичан Ностра клијент: поруке које вам се шаљу у том пропусту су шифроване на нормалан начин, а не на начин који је отпоран на кванте.

Сви остали раде као и пре. Bitchat корисници и било који други Наш клијент примају стандардне НИП-17Ништа не прекида када поручите некоме изван Нимцхат-а.

Пост-квантна порука замењује стандардну, а не да буде послата уз њу. Слање оба би било бесмислено: нападач би једноставно разбио слабију копију.

Копије адресиране на ти узмите и то - онај који читају ваши други уређаји архиву иза ње и ваша синхронизована подешавања која путују на исти начин и носе ваше листа конверзација, ваших групних кључева и историје порука. Остављајући било који од њих на старом енкрипција би их учинила најслабијом ствари коју чувате: читљивим за свакога ко провали данашњој криптографији, ма колико брижљиво биле запечаћене саме поруке.

Останите читљиви за Битцхат

Битцхат не може да прочита Нимцхатов формат поруке, тако да је историјски Нимцхат послао другу копију сваку поруку у формату Битцхат свима који је можда користе — што, за некога никада ниси чуо, мислио на све.

Горња најава чини то нагађање непотребним. Ако је неко објавио, то јесу покреће Нимцхат, тако да се копија Битцхата одбацује и шаље се само јача порука. Ако они нису, ништа се није променило: и даље примају оба формата, баш као и пре, дакле ништа које пошаљете може постати нечитљиво јер је апликација погрешно погодила ког клијента неко користи.

Као и само шифровање, ово је аутоматско и нема подешавања.

Зашто не само нагађати из јавних активности

Нимцхат би могао закључити ко шта води из активности јавног канала, и то би уочио људи пре. Али тај закључак је повремено погрешан, а погрешити овде значи слање поруке некоме да њихова апликација не може да се отвори, без грешке и без поновног покушаја. А објављено Саопштење је потписано од стране његовог аутора и не може се лажирати, па се користи уместо њега.

У групним разговорима

Групне поруке су већ шифроване засебно за сваког члана, тако да група може мешати обе врсте слободно — чланови чији клијенти то подржавају добијају јачу енкрипцију, остали добијају стандардни, а група ради нормално на било који начин.

Због тога је групна порука означена као квантно отпорна само када сваки члан тако примио. Ако је чак и једна копија користила стандардну размену, та копија носи исто порука, тако да је порука у целини заштићена онолико колико је заштићена њена најслабија копија. Апликација каже „квантно отпоран на 8 од 10 чланова“ уместо да се заокружује.

Групни разговори такође задржавају своје ротирајући једнократни кључеви, који сакривају ко је у групи од сваког ко гледа штафету. Та заштита је непромењена и ради тачно као што је и радила.

Читање значке

Свака приватна порука и групна порука носи малу штит Подизање било које ознаке објашњава шта показује.

МаркЗначење
КатанацКо га је послао — да ли се потпис поклапа са аутором који се тврди.
ШтитОбе стране су држале свој пост-квантни код, а хибридна размена се користила за сваку копију ове поруке.
Испрекидани штитДелимично квантно отпоран — група порука само неки чланови добили заштићену копију.
Штит кроз штитСтандардно шифровање НИП-44 - још увек шифровано од краја до краја, и још увијек нечитано никоме осим учесницима данас.
Нема штитаJavni postovi kanala su čitljivi na releju po dizajnu, tako da se ne primenjuje oznaka šifriranja.

Štit je uvek prisutan na šifrovanoj poruci i jasno kaže kada je odgovor ne.Manjanje oznake bi bilo dvosmisleno - to bi isto tako moglo značiti “ne kvantno otporan”, “ ova konstrukcija je previše stara” ili “indikator je slomljen” - i bezbednosni indikator koji se ne može razlikovati od slomljenog ne govori vam ništa.

Она седи поред замке, а не да је замењује, јер два одговора на различита питања, а порука може бити једна без друге - квантно отпорна, али од непровереног пошиљаоца, или верификована, али конвенционално шифрована.

Старије поруке трајно чувају штит. Све што је послато пре него што су обе стране биле на квантно-отпорној конструкцији била је запечаћена са конвенционалном размјеном, а тај шифровни текст већ постоји на релејима - не може се поново запечатити након чињенице.

Шта не ради

Ово штити садржаја ваших порука. Не чини сваки део Ностр квантно-доказ, и вреди бити прецизан у погледу разлике.

  • Потписи су и даље сецп256к1. Ностр идентитети потписују се са Шнором на иста крива. Противник који је већ имао радни квантни рачунар могао би да кривотвори а потписује и лажно представља некога у реалном времену. Оно што хибридна размена зауставља је читање снимљени саобраћај — поверљивост, а не аутентификација.
  • Нема напредне тајне. Оба кључа су дуготрајна: НИП-44 извлачи свој кључ из вашег nsec, а пост-квантни слој се инкапсулира на МЛ-КЕМ кључ иза вашег nympq1… Свака порука добија свежу енкапсулацију, тако да кључ једне поруке не отвара следећу - али ко на крају држи те дугорочне кључеве може прочитати све што су икада записали, не само оно што је дошло после. Завршене поруке смањити, и зато је ова функција усмерена на жетву-сада-дешифровање-касније, а не на кључ који се узима.
  • Метаподаци су непромењени. Штафета и даље види да је догађај адресиран кључ, и отприлике када. Тиме се бави паковање поклона и једнократни кључеви, не од стране ово.
  • Bluetooth mreža nije pokrivena. Poruka preneta preko Мешање путује унутар Ноисе КСКС сесије, која је јака, тренутна енкрипција, али класична размена кључева - тако да не носи пост-квантни слој, чак и између два корисника Нимцхата. Ознака то одражава: порука која се испоручује преко мреже није означена квантном отпорношћу. Додавање тамо значи промену самог ручног удара, што би оба вршњака морала да уради у исто време, без релеја да се врати и док остаје читава од стране Битцхата.
  • Ваш код за опоравак је друга ствар коју треба задржати. Počinje sa nympq1 И наћи ћете га у Детаљи вашег Нима, у истом панелу као и ваш nsec — додирните свој ним, а затим “Одкријте тај приватни кључ и код за опоравак нима”. nsec sam po sebi ne rekonstruiše vaš post-kvantni ključ – to je upravo razlog zašto radi – pa ako nijedan uređaj ne drži taj kod i nemate njegovu kopiju, ono što je zapečaćeno na njemu ne može se ponovo otvoriti. nsec.
  • Не може да заштити оно што друга страна ради. Прималац и даље може снимити екран, копирајте или задржите поруку.

Ово је иста позиција коју Сигнал заузима са сопственом пост-квантном надоградњом: поправити размену кључева сада, јер је то део на који нападач може ретроактивно деловати и третирати потписе као а посебан проблем када се стандарди сустигну.

Провера рада

МЛ-КЕМ имплементација се тестира против званичног Тест вектора NIST објављује za ФИПС 203, тако да се проверава против самог стандарда, а не само против себе.Веб апликација и мобилна апликација се додатно држе у заједничком скупу тестних вектора, што је оно што гарантује да поруку коју је написао један може прочитати други.

Oboje su Отворени извор под AGPL-3.0, а грађевине веб апликације су репродуктивне – види провера изградње.

Da se dublje: Пост-квантни кључни договор у Нимцхату - техничку белу књигу о томе како се ML-KEM кључ дистрибуира без директоријума, тачну конструкцију која комбинује две кључне размене и дизајне који су одбијени.