51. رمزنگاری کوانتومی
51.1تهدیدهای کوانتومی علیه رمزنگاری
موجودی، دقیق. شکسته با شور: RSA، دیفی–هلمن، رمزنگاری منحنی-بیضوی — کل زیرساخت کلید-عمومی اینترنت، TLS، امضای کد، امضای رمز ارزها. تنزلیافته با گروور: رمزنگاریهای متقارن و توابع درشتی — امنیت مؤثر AES-128 به 2⁶⁴ نصف میشود (درمان: AES-256)، مقاومت پیشتصویر SHA-256 مشابهاً. دستنخورده (تا اینجا): طرحهای مبتنی-بر-شبکه، مبتنی-بر-درشتی، مبتنی-بر-کد و همجوار ایزوژنی — رمزنگاری پساکوانتومی. تهدید ساعت دارد: «اکنون بردار، بعداً رمزگشایی کن» یعنی ترافیک رمزشدهٔ امروز روزی که CRQC (رایانهٔ کوانتومی مرتبط-رمزنگارانه) وجود یابد خواناست، پس ضربالاجل مهاجرت برای دادههای با عمر رازداری طولانی همین حالا است — مستقل از اینکه سختافزار کِی میرسد.
51.2شور و RSA
امنیت RSA: فاکتورگیری مدول ۲۰۴۸-بیتی. شور (فصل ۲۶): فاکتورگیری کوانتومی چندجملهای — برهان وجودی اینکه بنیان رمزنگاری کلید-عمومی مشروط به اصل چرچ–تورینگ تعمیمیافته است، که محاسبات کوانتومی ردش میکند. منابع، صادقانه: RSA-2048 ≈ ۴٬۰۰۰–۶٬۰۰۰ کیوبیت منطقی، ~10⁹–10¹⁰ دروازهٔ کلاس-تافولی، ساعتها زمان اجرا (گیدنی–اکرای ۲۰۱۹؛ بهبودهای گیدنی ۲۰۲۵ باز هم کمترش کرد) — ماشینی از دههٔ ۲۰۳۰ در اولین حالت روی نقشههای راه کنونی (کلاس استارلینگ ۱۰۰–۲۰۰ کیوبیت منطقی است). پاسخ اجتماع رمزنگاری وحشت نیست، مهاجرت است: NIST طرحهای پساکوانتومی را در ۲۰۲۴ استاندارد کرد (51.9) و مرورگرها/پروتکلها دارند عرضهشان میکنند. حساب منابع را بفهمید — همان چیزی است که هر تیتر «RSA سال بعد مُرد» را با آن میدهید.
51.3شور و منحنیهای بیضوی
رمزنگاری منحنی-بیضوی (ECC) — پیشفرض مدرن (ECDSA، ECDH، بیشتر Web3) — همان مرگ را میمیرد، با همان الگوریتم: نسخهٔ لگاریتم-گسستهٔ شور روی هر گروه آبلی که عمل گروهش کوانتومیاً کارا محاسبهپذیر است اعمال میشود و گروههای منحنی بیضوی با منابع کمتر از RSA جواز دارند (ECC ۲۵۶-بیتی ≈ ۲٬۳۰۰ کیوبیت منطقی — ارزانتر از RSA-2048). پیامد برای برنامهریزی مهاجرت: داراییهای ECC اگر نگوییم فوریتتر، همردهٔ RSA هستند. مطالعهٔ موردی بیتکوین: ~۴ میلیون BTC در آدرسهایی نشسته که کلیدهای عمومیشان افشاست (الگوهای P2PK و استفاده-مجدد نانس)، لحظهٔ امکان جعل امضا قابل سرقت کوانتومیاند — و بحث مهاجرت اجتماع زنده است. درس کلی: فهرست بستهای از جاهایی که کلید عمومی افشاست بکشید؛ آن فهرست، نه شمار کیوبیت، تقویم مهاجرتتان را میگذارد.
51.4گروور و رمزنگاری متقارن
رمزنگاری متقارن زنده میماند، منهای یک جذر. گروور جستوجوی عمومی کلید n-بیتی را به 2^(n/2) میرساند (با احتیاطهای هزینهٔ اوراکل که همین را هم کوانتومیاً گران میکند — مسألهٔ QRAM در ملایمترین شکلش) و برخوردیابی BHT برای تصادم درشتی 2^(n/3) میدهد (از 2^(n/2) — درجهٔ گرووری، ضعیفتر). راهنمای مشخص: AES-128 → حاشیهای (2⁶⁴ مؤثر، با احتیاطهای موازیسازی که حملات واقعی را از تئوری بدتر میکنند)؛ AES-256 → راحت (2¹²⁸)؛ SHA-256 → مناسب؛ SHA-384+ برای امضای درشتی بلندمدت. نتیجهٔ مهندسی: پاسخ کوانتومی رمزنگاری متقارن تازهکردن طول کلید است که رویهٔ موجود است — و به همین دلیل کل درام «پساکوانتومی» دربارهٔ رمزنگاری کلید-عمومی است و «کوانتوم همهٔ رمزنگاری را میشکند» در هر دو جهت غلط است.
51.5توزیع کلید کوانتومی
کاربرد مثبت: خود مکانیک کوانتومی را برای توزیع کلید متقارن با امنیتِ تضمینشده-توسط-فیزیک بهکار ببرید — شنود حالتهای کوانتومی را بههم میریزد و آشکار میشود. QKD فناوری واقعی مستقر است (سیستمهای تجاری، شبکههای کلانشهری، آزمایشهای ماهوارهای — میسیوس چین QKD بینقارهای را در ۲۰۱۷ انجام داد) و مکمل PQC است نه جانشینش: فقط تبادل کلید را میگیرد، کانال کوانتومی فیزیکی میخواهد و قیدهای مهندسی خودش را دارد (51.8). مدل ذهنی درست: QKD فیزیک-بهعنوان-ممیزی-امنیتی است — تضمین اطلاعات-نظری با مدل تهدید صادقانه (دستگاهها!)، درحالیکه PQC ریاضیات-بهعنوان-فرض-امنیتی بدون نیاز به فیزیک است. معماری امنیت مدرن هرکدام را جایی که میخورد بهکار میبرد؛ هیچکدام گلولهٔ نقرهای نیست و فروشندهٔ هرکدام بهعنوان گلولهٔ نقرهای، نخستین پرچم قرمز شماست.
51.6BB84
پروتکل بنیانگذار (بنت–براسارد ۱۹۸۴) و بهترین ۳۰-دقیقه غوص کاربردی اطلاعات کوانتومی. مکانیک: آلیس کیوبیتها را در پایههای تصادفی (Z یا X) میفرستد؛ باب در پایههای تصادفی میاندازد؛ علناً پایهها را مقایسه میکنند (مطابقها را نگه میدارند)، کسری را برای برآورد نرخ خطا قربانی میکنند؛ خطای بالا ⇒ شنود (یا نویز) ⇒ سقط؛ وگرنه خطا-تصحیح و تقویت محرمانگی به کلید مشترک. برهان امنیتی، مکانیک کوانتومی خالص است: اندازهگیری در پایهٔ نادرست حالت را بههم میریزد (مشاهدهپذیرهای بخش دوم، مسلحشده)؛ عدمronوشت رونوشت در مسیر را ممنوع میکند. BB84 را بین دو فرایند روی لپتاپ پیاده کنید (شبیهسازی نویز کانال و حملهٔ intercept-resend) — تمرین آمار اندازهگیری، الکابسازی و آستانههای امنیتی را یک شب پوشش میدهد و سرگرمکنندهترین آزمایش بخش سیزدهم است.
51.7E91
پروتکل مبتنی-بر-درهمتنیدگی اکرت (۱۹۹۱): جفتهای درهمتنیده توزیع کنید؛ هر دو طرف در پایههای تصادفی اندازه میگیرند؛ امنیت با خودِ نقض نامساوی بل گواهی میشود — اگر همبستگیها از کران کلاسیک فراتر روند، هیچ شنودی (یا دستگاه نامعتبری) میتواند کاملاً نتایج را تعیین کند. این QKD مستقل از دستگاه است: امنیت حتی در برابر سختافزاری که خودتان نساختهاید — عمیقترین ایدهٔ حوزه و کاربرد مستقیم بخش همبستگیهای غیرموضینیِ بخش دوم. وضعیت عملی: DI-QKD در آزمایشگاهها (۲۰۲۲، چند گروه) با نرخهای فوقالعاد پایین نشان داده شده؛ زیرساخت توزیع درهمتنیدگی (تکرارکنندههای کوانتومی، مسائل خواهرخواندهٔ فصل ۴۴) گلوگاه است. E91 برای شما پل مفهومی است: آزمون بل → گواهی → امنیت — همان زنجیرهای که پژوهش شبکههای کوانتومی (فصل ۷۹) صنعتی میکند.
51.8محدودیتهای QKD
دفتر صادقانه. برد: اتلاف فوتون در فیبر فاصلهٔ نقطه-به-نقطه را میپوشاند (~۱۰۰–۵۰۰ کیلومتر)؛ تکرارکنندههای کوانتومی (تعویض درهمتنیدگی + حافظههای کوانتومی) در مقیاس آزمایشگاهی میمانند — سختترین مسألهٔ مهندسی باز حوزه. نرخ: کلیدها با kbps–Mbps، خوب برای کلید نشست، نه برای رمزنگاری انبوه (که با AES میماند، کلیدش از QKD). هزینه و زیرساخت: فیبر اختصاصی یا پیوند آزاد؛ بدون مسیریابی از اینترنت کلاسیک. امنیت دستگاه: سختافزار QKD اولیه کانالهای جانبی داشت (حملات کورکردن آشکارساز — شکستهای واقعی نشاندادهشده)؛ DI-QKD در نظریه درستش میکند و در عمل تجربی است. احراز هویت: QKD برای شروع به کانال کلاسیک احراز-شده نیاز دارد — پس (کمی) رمزنگاری کلاسیک را پیشفرض میگیرد. حکم: QKD ابزار خاصی با کاربردهای عالی-طبقهبندیشده است نه جایگزین اینترنت — و دانستن این تفکیک، دانش درجهٔ مشاوره است.
51.9رمزنگاری پساکوانتومی
پاسخ واقعی، استانداردشده: انتخابهای NIST در ۲۰۲۴ — ML-KEM (کایبر، دربرگیرندهٔ کلید مبتنی-بر-شبکه — ابزار کار TLS)، ML-DSA (دیلیتیوم، امضای شبکهای)، SLH-DSA (SPHINCS+، امضای مبتنی-بر-درشتی، پشتیبان محافظهکارانه)، بهاضافهٔ مسیر FN-DSA/فالکون. ویژگیها برای فهم: امنیت بر مسائل شبکهای تکیه دارد که برای رایانههای کوانتومی هم سخت باور میشود (ساختار شور ندارند)، کلیدها/امضاها بزرگترند (کایبر: ~۱ کیلوبایت در برابر ۳۲ بایت ECDH — مهندسی پروتکل تعقیبش میکند) و طرحها *کلاسیک*اند — امروز قابل استقرار، بدون هیچ سختافزار کوانتومی. موج استقرار ۲۰۲۴–۲۵ واقعی است: کروم/فایرفاکس/OpenSSH/سیگنال دورگه PQC را عرضه کردند. صداقت فکری حوزه را هم ببینید: PQC علیه حملات کوانتومی و حملات کلاسیکی-ناشناخته به شبکهها بیمه است — هیچچیز اثباتشده نیست، همه احتیاط آگاهانه است.
51.10مهاجرت از رمزنگاری کلاسیک
برنامهٔ مهندسی، همین حالا جاری، و بهترین بازار کار امنیت. گامها: موجودی (هر استفاده از RSA/ECC — TLS، امضای کد، VPN، HSM، دستگاههای نهفته، بلاکچین)؛ طبقهبندی بر حسب افشا (بردار-اکنون-رمزگشایی-بعداً ⇒ فوری؛ امضای یکبارمصرف صحت ⇒ بعدتر)؛ اولویت بر حسب چابکی رمز (هر سیستم چقدر سریع الگوریتم عوض میکند — خاصیتی که NIST و CNSA 2.0 هر دو الزامی کردند)؛ استقرار دورگه (X25519+کایبر — کلاسیک بهاضافهٔ PQC، امنیت = ماکسیمم دو)؛ تست کارایی (اندازهٔ handshake، تأخیر روی دستگاههای محدود) و برنامهریزی یک دهه چابکی نگهداریشده — نه پرچمبرداشتن یکباره. خطزمانی استانداردها: CNSA 2.0 تا ~۲۰۳۰–۲۰۳۳ PQC را برای سیستمهای امنیت-ملی الزامی میکند؛ CA/Browser Forum همین حالا ریشههای CA را مهاجرت میدهد. برای مهندس در هر کشوری: این مهاجرت به دسترسی سختافزاری شما اهمیتی نمیدهد — کاملاً نرمافزار، استاندارد و کار سیستم است و استخدام میکند.