مهندس کوانتومی

51. رمزنگاری کوانتومی

51.1تهدیدهای کوانتومی علیه رمزنگاری

موجودی، دقیق. شکسته با شور: RSA، دیفی–هلمن، رمزنگاری منحنی-بیضوی — کل زیرساخت کلید-عمومی اینترنت، TLS، امضای کد، امضای رمز ارزها. تنزل‌یافته با گروور: رمزنگاری‌های متقارن و توابع درشتی — امنیت مؤثر AES-128 به 2⁶⁴ نصف می‌شود (درمان: AES-256)، مقاومت پیش‌تصویر SHA-256 مشابهاً. دست‌نخورده (تا این‌جا): طرح‌های مبتنی-بر-شبکه، مبتنی-بر-درشتی، مبتنی-بر-کد و هم‌جوار ایزوژنی — رمزنگاری پساکوانتومی. تهدید ساعت دارد: «اکنون بردار، بعداً رمزگشایی کن» یعنی ترافیک رمزشدهٔ امروز روزی که CRQC (رایانهٔ کوانتومی مرتبط-رمزنگارانه) وجود یابد خواناست، پس ضرب‌الاجل مهاجرت برای داده‌های با عمر رازداری طولانی همین حالا است — مستقل از اینکه سخت‌افزار کِی می‌رسد.

51.2شور و RSA

امنیت RSA: فاکتورگیری مدول ۲۰۴۸-بیتی. شور (فصل ۲۶): فاکتورگیری کوانتومی چندجمله‌ای — برهان وجودی اینکه بنیان رمزنگاری کلید-عمومی مشروط به اصل چرچ–تورینگ تعمیم‌یافته است، که محاسبات کوانتومی ردش می‌کند. منابع، صادقانه: RSA-2048 ≈ ۴٬۰۰۰–۶٬۰۰۰ کیوبیت منطقی، ~10⁹–10¹⁰ دروازهٔ کلاس-تافولی، ساعت‌ها زمان اجرا (گیدنی–اکرای ۲۰۱۹؛ بهبودهای گیدنی ۲۰۲۵ باز هم کمترش کرد) — ماشینی از دههٔ ۲۰۳۰ در اولین حالت روی نقشه‌های راه کنونی (کلاس استارلینگ ۱۰۰–۲۰۰ کیوبیت منطقی است). پاسخ اجتماع رمزنگاری وحشت نیست، مهاجرت است: NIST طرح‌های پساکوانتومی را در ۲۰۲۴ استاندارد کرد (51.9) و مرورگرها/پروتکل‌ها دارند عرضه‌شان می‌کنند. حساب منابع را بفهمید — همان چیزی است که هر تیتر «RSA سال بعد مُرد» را با آن می‌دهید.

51.3شور و منحنی‌های بیضوی

رمزنگاری منحنی-بیضوی (ECC) — پیش‌فرض مدرن (ECDSA، ECDH، بیشتر Web3) — همان مرگ را می‌میرد، با همان الگوریتم: نسخهٔ لگاریتم-گسستهٔ شور روی هر گروه آبلی که عمل گروهش کوانتومی‌اً کارا محاسبه‌پذیر است اعمال می‌شود و گروه‌های منحنی بیضوی با منابع کمتر از RSA جواز دارند (ECC ۲۵۶-بیتی ≈ ۲٬۳۰۰ کیوبیت منطقی — ارزان‌تر از RSA-2048). پیامد برای برنامه‌ریزی مهاجرت: دارایی‌های ECC اگر نگوییم فوریت‌تر، هم‌ردهٔ RSA هستند. مطالعهٔ موردی بیت‌کوین: ~۴ میلیون BTC در آدرس‌هایی نشسته که کلیدهای عمومی‌شان افشاست (الگوهای P2PK و استفاده-مجدد نانس)، لحظهٔ امکان جعل امضا قابل سرقت کوانتومی‌اند — و بحث مهاجرت اجتماع زنده است. درس کلی: فهرست بسته‌ای از جاهایی که کلید عمومی افشاست بکشید؛ آن فهرست، نه شمار کیوبیت، تقویم مهاجرتتان را می‌گذارد.

51.4گروور و رمزنگاری متقارن

رمزنگاری متقارن زنده می‌ماند، منهای یک جذر. گروور جست‌وجوی عمومی کلید n-بیتی را به 2^(n/2) می‌رساند (با احتیاط‌های هزینهٔ اوراکل که همین را هم کوانتومی‌اً گران می‌کند — مسألهٔ QRAM در ملایم‌ترین شکلش) و برخوردیابی BHT برای تصادم درشتی 2^(n/3) می‌دهد (از 2^(n/2) — درجهٔ گرووری، ضعیف‌تر). راهنمای مشخص: AES-128 → حاشیه‌ای (2⁶⁴ مؤثر، با احتیاط‌های موازی‌سازی که حملات واقعی را از تئوری بدتر می‌کنند)؛ AES-256 → راحت (2¹²⁸)؛ SHA-256 → مناسب؛ SHA-384+ برای امضای درشتی بلندمدت. نتیجهٔ مهندسی: پاسخ کوانتومی رمزنگاری متقارن تازه‌کردن طول کلید است که رویهٔ موجود است — و به همین دلیل کل درام «پساکوانتومی» دربارهٔ رمزنگاری کلید-عمومی است و «کوانتوم همهٔ رمزنگاری را می‌شکند» در هر دو جهت غلط است.

51.5توزیع کلید کوانتومی

کاربرد مثبت: خود مکانیک کوانتومی را برای توزیع کلید متقارن با امنیتِ تضمین‌شده-توسط-فیزیک به‌کار ببرید — شنود حالت‌های کوانتومی را به‌هم می‌ریزد و آشکار می‌شود. QKD فناوری واقعی مستقر است (سیستم‌های تجاری، شبکه‌های کلان‌شهری، آزمایش‌های ماهواره‌ای — میسیوس چین QKD بین‌قاره‌ای را در ۲۰۱۷ انجام داد) و مکمل PQC است نه جانشینش: فقط تبادل کلید را می‌گیرد، کانال کوانتومی فیزیکی می‌خواهد و قیدهای مهندسی خودش را دارد (51.8). مدل ذهنی درست: QKD فیزیک-به‌عنوان-ممیزی-امنیتی است — تضمین اطلاعات-نظری با مدل تهدید صادقانه (دستگاه‌ها!)، درحالی‌که PQC ریاضیات-به‌عنوان-فرض-امنیتی بدون نیاز به فیزیک است. معماری امنیت مدرن هرکدام را جایی که می‌خورد به‌کار می‌برد؛ هیچ‌کدام گلولهٔ نقره‌ای نیست و فروشندهٔ هرکدام به‌عنوان گلولهٔ نقره‌ای، نخستین پرچم قرمز شماست.

51.6BB84

پروتکل بنیان‌گذار (بنت–براسارد ۱۹۸۴) و بهترین ۳۰-دقیقه غوص کاربردی اطلاعات کوانتومی. مکانیک: آلیس کیوبیت‌ها را در پایه‌های تصادفی (Z یا X) می‌فرستد؛ باب در پایه‌های تصادفی می‌اندازد؛ علناً پایه‌ها را مقایسه می‌کنند (مطابق‌ها را نگه می‌دارند)، کسری را برای برآورد نرخ خطا قربانی می‌کنند؛ خطای بالا ⇒ شنود (یا نویز) ⇒ سقط؛ وگرنه خطا-تصحیح و تقویت محرمانگی به کلید مشترک. برهان امنیتی، مکانیک کوانتومی خالص است: اندازه‌گیری در پایهٔ نادرست حالت را به‌هم می‌ریزد (مشاهده‌پذیرهای بخش دوم، مسلح‌شده)؛ عدم‌ronوشت رونوشت در مسیر را ممنوع می‌کند. BB84 را بین دو فرایند روی لپ‌تاپ پیاده کنید (شبیه‌سازی نویز کانال و حملهٔ intercept-resend) — تمرین آمار اندازه‌گیری، الکاب‌سازی و آستانه‌های امنیتی را یک شب پوشش می‌دهد و سرگرم‌کننده‌ترین آزمایش بخش سیزدهم است.

51.7E91

پروتکل مبتنی-بر-درهم‌تنیدگی اکرت (۱۹۹۱): جفت‌های درهم‌تنیده توزیع کنید؛ هر دو طرف در پایه‌های تصادفی اندازه می‌گیرند؛ امنیت با خودِ نقض نامساوی بل گواهی می‌شود — اگر همبستگی‌ها از کران کلاسیک فراتر روند، هیچ شنودی (یا دستگاه نامعتبری) می‌تواند کاملاً نتایج را تعیین کند. این QKD مستقل از دستگاه است: امنیت حتی در برابر سخت‌افزاری که خودتان نساخته‌اید — عمیق‌ترین ایدهٔ حوزه و کاربرد مستقیم بخش همبستگی‌های غیرموضینیِ بخش دوم. وضعیت عملی: DI-QKD در آزمایشگاه‌ها (۲۰۲۲، چند گروه) با نرخ‌های فوق‌العاد پایین نشان داده شده؛ زیرساخت توزیع درهم‌تنیدگی (تکرارکننده‌های کوانتومی، مسائل خواهرخواندهٔ فصل ۴۴) گلوگاه است. E91 برای شما پل مفهومی است: آزمون بل → گواهی → امنیت — همان زنجیره‌ای که پژوهش شبکه‌های کوانتومی (فصل ۷۹) صنعتی می‌کند.

51.8محدودیت‌های QKD

دفتر صادقانه. برد: اتلاف فوتون در فیبر فاصلهٔ نقطه-به-نقطه را می‌پوشاند (~۱۰۰–۵۰۰ کیلومتر)؛ تکرارکننده‌های کوانتومی (تعویض درهم‌تنیدگی + حافظه‌های کوانتومی) در مقیاس آزمایشگاهی می‌مانند — سخت‌ترین مسألهٔ مهندسی باز حوزه. نرخ: کلیدها با kbps–Mbps، خوب برای کلید نشست، نه برای رمزنگاری انبوه (که با AES می‌ماند، کلیدش از QKD). هزینه و زیرساخت: فیبر اختصاصی یا پیوند آزاد؛ بدون مسیریابی از اینترنت کلاسیک. امنیت دستگاه: سخت‌افزار QKD اولیه کانال‌های جانبی داشت (حملات کورکردن آشکارساز — شکست‌های واقعی نشان‌داده‌شده)؛ DI-QKD در نظریه درستش می‌کند و در عمل تجربی است. احراز هویت: QKD برای شروع به کانال کلاسیک احراز-شده نیاز دارد — پس (کمی) رمزنگاری کلاسیک را پیش‌فرض می‌گیرد. حکم: QKD ابزار خاصی با کاربردهای عالی-طبقه‌بندی‌شده است نه جایگزین اینترنت — و دانستن این تفکیک، دانش درجهٔ مشاوره است.

51.9رمزنگاری پساکوانتومی

پاسخ واقعی، استانداردشده: انتخاب‌های NIST در ۲۰۲۴ — ML-KEM (کایبر، دربرگیرندهٔ کلید مبتنی-بر-شبکه — ابزار کار TLS)، ML-DSA (دیلیتیوم، امضای شبکه‌ای)، SLH-DSA (SPHINCS+، امضای مبتنی-بر-درشتی، پشتیبان محافظه‌کارانه)، به‌اضافهٔ مسیر FN-DSA/فالکون. ویژگی‌ها برای فهم: امنیت بر مسائل شبکه‌ای تکیه دارد که برای رایانه‌های کوانتومی هم سخت باور می‌شود (ساختار شور ندارند)، کلیدها/امضاها بزرگ‌ترند (کایبر: ~۱ کیلوبایت در برابر ۳۲ بایت ECDH — مهندسی پروتکل تعقیبش می‌کند) و طرح‌ها *کلاسیک*‌اند — امروز قابل استقرار، بدون هیچ سخت‌افزار کوانتومی. موج استقرار ۲۰۲۴–۲۵ واقعی است: کروم/فایرفاکس/OpenSSH/سیگنال دورگه PQC را عرضه کردند. صداقت فکری حوزه را هم ببینید: PQC علیه حملات کوانتومی و حملات کلاسیکی-ناشناخته به شبکه‌ها بیمه است — هیچ‌چیز اثبات‌شده نیست، همه احتیاط آگاهانه است.

51.10مهاجرت از رمزنگاری کلاسیک

برنامهٔ مهندسی، همین حالا جاری، و بهترین بازار کار امنیت. گام‌ها: موجودی (هر استفاده از RSA/ECC — TLS، امضای کد، VPN، HSM، دستگاه‌های نهفته، بلاک‌چین)؛ طبقه‌بندی بر حسب افشا (بردار-اکنون-رمزگشایی-بعداً ⇒ فوری؛ امضای یک‌بارمصرف صحت ⇒ بعدتر)؛ اولویت بر حسب چابکی رمز (هر سیستم چقدر سریع الگوریتم عوض می‌کند — خاصیتی که NIST و CNSA 2.0 هر دو الزامی کردند)؛ استقرار دورگه (X25519+کایبر — کلاسیک به‌اضافهٔ PQC، امنیت = ماکسیمم دو)؛ تست کارایی (اندازهٔ handshake، تأخیر روی دستگاه‌های محدود) و برنامه‌ریزی یک دهه چابکی نگهداری‌شده — نه پرچم‌برداشتن یک‌باره. خط‌زمانی استانداردها: CNSA 2.0 تا ~۲۰۳۰–۲۰۳۳ PQC را برای سیستم‌های امنیت-ملی الزامی می‌کند؛ CA/Browser Forum همین حالا ریشه‌های CA را مهاجرت می‌دهد. برای مهندس در هر کشوری: این مهاجرت به دسترسی سخت‌افزاری شما اهمیتی نمی‌دهد — کاملاً نرم‌افزار، استاندارد و کار سیستم است و استخدام می‌کند.