HTTPS, TLS 1.3 a post-kvantová výmena kľúčov

Čo robí HTTPS a certifikát, prečo hrozí „ulož teraz, dešifruj neskôr“ a kde u nás spojenia chráni hybridná post-kvantová výmena kľúčov X25519MLKEM768.

Po ľudsky

Zámok v prehliadači znamená, že stránka beží cez HTTPS: všetko medzi vaším zariadením a serverom je zašifrované a certifikát potvrdzuje, že ste naozaj na správnej adrese, nie na podvrhu. Na začiatku každého spojenia si prehliadač so serverom tajne dohodnú kľúč — ako dvaja ľudia, ktorí si cez preplnenú miestnosť dohodnú heslo tak, aby ho nikto iný nezistil. Dnešné spôsoby tej dohody by raz mohol prelomiť dostatočne výkonný kvantový počítač. Niekto si preto môže vašu komunikáciu nahrať už dnes a prečítať ju o desať rokov („ulož teraz, dešifruj neskôr“). Post-kvantová výmena kľúčov je nový spôsob dohody, ktorý je navrhnutý tak, aby odolal aj kvantovému počítaču — a používame ho spolu s tým klasickým, aby spojenie chránili dva zámky naraz.

Technicky

TLS 1.3 (RFC 8446) — súčasná verzia protokolu pod HTTPS. Oproti TLS 1.2 odstraňuje zastarané algoritmy, vyžaduje doprednú utajenosť (forward secrecy — každé spojenie má jednorazový kľúč) a handshake je kratší. Symetrické šifry: AES-128/256-GCM alebo ChaCha20-Poly1305.

Certifikát (X.509) — vydáva certifikačná autorita; prehliadač ním overí identitu servera (doménu) v okamihu pripojenia. Na utajenie obsahu spojenia sa nepoužíva, to robí výmena kľúčov.

Hrozba „harvest now, decrypt later“ — klasická výmena kľúčov (Diffie-Hellman na eliptických krivkách, napr. X25519; RSA) stojí na úlohách, ktoré kvantový počítač so Shorovým algoritmom vyrieši. Zaznamenané spojenie by sa dalo spätne rozšifrovať. NIST preto navrhuje klasické asymetrické algoritmy okolo roku 2030 označiť za zastarané a okolo roku 2035 zakázať; koordinovaná roadmapa EÚ (jún 2025) odporúča začať prechod do konca roka 2026.

ML-KEM (NIST FIPS 203, august 2024) — štandardizovaný post-kvantový mechanizmus zapuzdrenia kľúča (pôvodne CRYSTALS-Kyber), založený na mriežkach (Module-LWE). ML-KEM-768 zodpovedá bezpečnostnej kategórii 3 NIST.

X25519MLKEM768 — hybridná skupina výmeny kľúčov pre TLS 1.3: klient aj server urobia naraz klasickú výmenu X25519 aj ML-KEM-768 a obe zdieľané tajomstvá sa spoja. Útočník by musel prelomiť obe časti. Hybrid chráni aj pre prípad, že by sa v novom algoritme našla chyba. Rovnaký princíp v SSH má názov mlkem768x25519-sha256 (predvolený v OpenSSH 10).

Čo post-kvantové zatiaľ nie je: certifikáty a podpisy (certifikačné autority post-kvantové certifikáty zatiaľ nevydávajú; na „ulož teraz, dešifruj neskôr“ to vplyv nemá, lebo podpis sa overuje len pri pripojení), podpisy inštalačných balíkov aplikácií, spojenia so servermi, ktoré post-kvantovú výmenu ešte nepoznajú.

Ako to máme my

Weby a administrácia Modula bežia za Cloudflare s TLS 1.3 a hybridnou výmenou X25519MLKEM768. Použije sa automaticky, ak ju podporuje prehliadač — aktuálne verzie Chrome a Edge (od 131), Firefox (od 132) a Safari na systémoch Apple od verzie 26. Starší prehliadač sa pripojí šifrovane klasicky. Či vaše spojenie beží post-kvantovo, zistíte na adrese /cdn-cgi/trace ktorejkoľvek našej domény — riadok kex=X25519MLKEM768.

Na našich aplikáciách rozlišujeme tri úrovne. Veredar (od 0.18.0, karta Nastavenia → Zabezpečenie) aj Veredaria (štítok pri pripojení) ukazujú pri každom spojení, ktorá z nich sa naozaj dohodla:

1. Len post-kvantovo (bez ústupu)

Spojenia, kde oba konce riadime my. Povolené je len TLS 1.3 a jediná skupina X25519MLKEM768; server, ktorý ju nevie, aplikácia odmietne:

  • Veredaria ↔ Modulo (preberanie pripojení a hesiel),
  • Veredar ↔ Modulo, synchronizácia profilu Veredaru a aktualizácie Veredaru,
  • Kioskbase pre Mac, iPad a iPhone ↔ server Kioskbase.

Pri Veredare platí od verzie 0.18.0 (Mac); pri Veredarii a Kioskbase pre Apple od najbližších verzií.

2. Post-kvantovo uprednostnené (s ústupom)

Spojenia na cudzie servery, ktoré nevlastníme. Ponúkneme najprv post-kvantovú výmenu, a ak ju server nepozná, použije sa klasická:

  • Veredaria — SFTP (mlkem768x25519-sha256),
  • Veredar — pošta (IMAP/SMTP) od verzie 0.18.0 na počítači: Gmail už dnes dohodne X25519MLKEM768, väčšina ostatných poskytovateľov zatiaľ klasickú X25519 cez TLS 1.3. Pri odosielaní (SMTP) server bez ML-KEM ide systémovou knižnicou. Certifikát servera overuje operačný systém rovnako prísne ako doteraz. Na Androide ide pošta zatiaľ cez systémovú knižnicu,
  • Veredar — kalendáre a kontakty (CalDAV, CardDAV),
  • Kioskbase pre Apple — párovanie s dochádzkovým systémom.

3. Post-kvantové netvrdíme

  • FTPS vo Veredarii — rovnako systémové TLS,
  • stránky zobrazené v aplikácii Kioskbase (webové zobrazenie) — používajú TLS systému.

Prenos prihlásenia medzi tabletmi Kioskbase (Android, od verzie 1.25.0) je šifrovaný koncovo post-kvantovým hybridom ML-KEM-768 + X25519 (pozri článok o šifrovaní uložených dát) — nezávisle od TLS.

Tablety Kioskbase s Androidom majú nešifrovanú komunikáciu (http) úplne zakázanú, bez výnimiek.

Weby a admin vynucujú HTTPS hlavičkou HSTS: prehliadač si zapamätá, že sa k doméne smie pripájať len šifrovane.

Časté otázky

Musím niečo nastaviť, aby som mal post-kvantovú ochranu?

Nie. Stačí aktuálny prehliadač a aktuálna verzia našich aplikácií. So starším prehliadačom ostane spojenie šifrované ako doteraz, len bez post-kvantovej časti.

Existujú už kvantové počítače, ktoré dnešné šifrovanie prelomia?

Nie. Kedy budú, nikto nevie. Preto sa oplatí chrániť už dnešné spojenia — čo sa zaznamená teraz, dá sa rozšifrovať neskôr.

Prečo hybrid a nie len nový algoritmus?

Aby spojenie chránili dve nezávislé metódy. Ak by sa v novom algoritme našla chyba, stále drží klasická X25519; ak raz padne klasická, drží ML-KEM.

Prečo nie je post-kvantová aj pošta?

Poštu šifruje operačný systém zariadenia spolu s vaším poštovým serverom. Ak ho niektorá strana nepodporuje, post-kvantová výmena sa nedohodne — a tvrdiť ju preto nemôžeme.

Všetky články školenia