Cloudflare ввёл поддержку постквантовой валидации DNSSEC с использованием алгоритма ML-DSA-44. Это важный шаг к обеспечению безопасности протоколов DNS в условиях потенциальных угроз от квантовых компьютеров, которая ожидается к 2030 году.
Почему это важно
С учетом роста интереса к квантовым вычислениям, в текущих алгоритмах, таких как RSA и ECDSA, существуют уязвимости, которые могут быть использованы в будущем. Например, размер сигнатур ML-DSA-44 достигает 2,420 байт, что превышает стандартные ограничения протокола DNS-over-UDP, в то время как текущие алгоритмы ЭЦП, такие как ECDSA, создают только 64-байтные сигнатуры. Это создаёт вызовы для совместимости и увеличивает риск атак.
Сложности внедрения нового алгоритма
Переход на постквантовые алгоритмы требует комплексной координации между серверами, регистраторами и валидаторами. Это связано с тем, что на данный момент существуют старые алгоритмы, которые необходимо постепенно выводить из эксплуатации, не создавая уязвимостей для новых систем. К тому же, важно протестировать масштабируемость большего размера ответов DNS на уровне всего Интернета, чтобы избежать ошибок в будущем.
Практическое значение для пользователей
Для разработчиков и администраторов систем важно помнить, что внедрение постквантового DNSSEC поможет существенно повысить безопасность DNS-запросов. Атака на DNS может позволить злоумышленникам перенаправлять пользователей на поддельные сайты, что может стать причиной потерь для компаний и их клиентов. Теперь, с поддержкой ML-DSA-44, пользователи смогут чувствовать себя защищённее, пока системы переходят на более безопасные протоколы.
Следующий этап — дальнейшие тестирования и сотрудничество в экосистеме DNS для улучшения постквантового перехода до полной защиты, запланированной к 2029 году.