Transcript-Bound Combiners for Downgrade-Resilient Hybrid Post-Quantum Key Establishment: Definition, Proof, and Embedded-Device Cost
تُعرّف هذه الورقة وتثبت أن ربط مفاتيح جلسات إنشاء المفاتتاح ما بعد الكم الهجينة بسجل المصافحة أمر ضروري لمنع هجمات خفض مستوى الأمان، مبرهنةً على أن هذا التحسين الأمني لا يتسبب إلا في تكاليف طاقة ضئيلة على الأجهزة المدمجة مع عدم تطلبه لأي عبء إضافي على الشبكة.
في العقود القادمة، قد تواجه الحواسيب التي نستخدمها اليوم تهديداً لا يمكنها الصمود أمامه. فهناك نوع جديد من الآلات، مدعوم بالقواعد الغريبة للفيزياء الكمومية، يمكنه يوماً ما حل الألغاز الرياضية التي تحمي أسرارنا الرقمية حالياً. هذه الألغاز هي حجر الأساس للأقفال التي تحافظ على أمان حساباتنا المصرفية، ورسائلنا الخاصة، وبنيتنا التحتية الوطنية. وإذا وصل حاسوب كمومي قوي، فقد يتمكن من فتح كل ما قمنا بتشفيره اليوم، وهو خطر دفع خبراء الأمن إلى الهرع نحو التشفير "ما بعد الكم". وهذه هي أقفال رقمية جديدة مصممة لمقاومة كل من الحواسيب الحالية والحواسيب الكمومية المستقبلية. ومع ذلك، فإن مجرد استبدال قفل قديم بآخر جديد ليس آمناً دائماً؛ فالفترة الانتقالية خطيرة لأن المهاجمين يمكنهم خداع الأنظمة لاستخدام الأقفال القديمة والضعيفة بدلاً من الجديدة والقوية. ويُعرف هذا باسم "هجوم التنزيل" (downgrade attack)، حيث يقوم طرف خبيث باعتراض محادثة، وحذف الخيار الخاص بالأمن الجديد، وإجبار الطرفين على الاتفاق على الطريقة الضعيفة، وكل ذلك دون أن يدرك أي من الطرفين أنه قد تعرض للخداع.
لقد حدد الباحثان بهانوار غوبتا وسانجيف رانا نقطة ضعف محددة في كيفية دمج هذه الأنظمة الأمنية الجديدة، واقترحا حلاً بسيطاً ومنخفض التكلفة. يركز عملهما على "تأسيس المفتاح الهجين"، وهي استراتيجية يستخدم فيها طرفان كلاً من القفل الكلاسيكي والقفل الجديد لما بعد الكم في آن واحد لإنشاء مفتاح جلسة واحد. والفكرة هي أنه طالما ظل أحد القفلين صامداً، يظل الاتصال آمناً. وبينما يتم اعتماد هذا النهج بالفعل في بروتوكولات الإنترنت الرئيسية، وجد الباحثان أن الطريقة المستخدمة لتحديد أي الأقفال سيتم استخدامها غالباً ما تترك دون تحقق. ففي العديد من التصميمات الحالية، لا يكون التفاوض الفعلي — حيث يتفق الطرفان على الأساليب الأمنية التي سيتم توظيفها — مرتبطاً بالمفتاح السري النهائي. وتسمح هذه الفجوة للمهاجم بتجريد الخيار الجديد لما بعد الكم أثناء عملية المصافحة، مما يترك الطرفين يستقران على اتصال كلاسيكي بحت وضعيف. وقد أثبت الباحثان أنه بدون فحص محدد، فإن هذا الهجوم سينجح بالتأكيد.
ولحل هذه المشكلة، قدم الفريق طريقة تسمى "ربط السجل" (transcript binding). في التصميم المقترح، لا يكون المفتاح السري النهائي مجرد مزيج من السرين المشتركين فحسب، بل يرتبط رياضياً أيضاً بسجل لكامل المحادثة التي جرت للاتفاق على تلك الأسرار. ويتضمن هذا السجل، أو "النسخة"، كل رسالة تم تبادلها، وتحديداً قوائم الخيارات الأمنية التي عرضها كل جانب. فإذا حاول مهاجم حذف خيار ما بعد الكم من القائمة، سينتهي الأمر بالطرفين بامتلاك سجلات مختلفة لما قيل. ولأن سجلاتهما لا تتطابق، فإن الرياضيات المستخدمة لتوليد المفتاح النهائي ستنتج نتيجتين مختلفتين. وعندما يحاول الطرفان التحقق من مشاركتهما لنفس السر، سيفشل الفحص، وسيتوقف الاتصال ببساطة. لا يتم منع المهاجم بواسطة خوارزمية جديدة معقدة، بل من خلال حقيقة أن المفتاح نفسه يرفض أن يتم توليده ما لم يكن تاريخ المحادثة مطابقاً تماماً لما ينبغي أن يكون عليه.
لم يكتفِ الباحثان بالتنظير فح ذلك، بل بنيا واختبرا نسخة عاملة من النظام. فقد أظهرا أنه بدون هذا الربط، يمكن لمهاجم محاكى أن يجبر النظام على التنزيل إلى نظام كلاسيكي ضعيف في كل تجربة. ومع وجود الربط، كان النظام يقطع الاتصال في كل مرة تتم فيها محاولة تجريد خيار ما بعد الكم. وتظهر البراهين الأمنية أن فرصة تجاوز المهاجم لهذا الفحص ضئيلة جداً لدرجة أنها تكاد تكون معدومة، بشرما كانت دالة التجزئة (hash function) المستخدمة لتسجيل المحادثة قوية. ويجعل هذا النهج من سلامة التفاوض خاصية محلية لعملية توليد المفتاح نفسها، مما يعني أنه يعمل حتى لو لم يكن لدى البرامج المحيطة حماية خاصة بها ضد مثل هذا التلاعب.
إن أحد المخاوف الرئيسية المتعلقة بالأمن في الأجهزة الصغيرة، مثل المستشعرات أو الغرسات الطبية، هو الطاقة وقدرة المعالجة. وقد حسب الباحثون تكلفة إضافة هذه الحماية باستخدام نموذج مفصل يعتمد على قياسات من شريحة دقيقة شائعة تستخدم في الأجهزة المقيدة. ووجدوا أن العمل الإضافي المطلوب ضئيل للغاية؛ إذ تضيف الحسابات الإضافية حوالي 11.8 بالمائة إلى وقت المصافحة. ومع ذلك، ولأن نقل البيانات الفعلي عبر الراديو يستهلك طاقة أكبر بكثير من الحساب نفسه، فإن التكلفة الإجمالية للطاقة للعملية برمتها تزدัง بنسبة 1.5 بالمائة فقط. والأهم من ذلك، أن هذه الحماية لا تتطلب إرسال رسائل إضافية، ولا بيانات إضافية عبر الشبكة، ولا رحلات ذهاب وإياب إضافية بين الأجهزة. التغيير الوحيد هو عملية رياضية واحدة يقوم بها كل جهاز لتجزئة تاريخ المحادثة.
تؤكد الدراسة أن هذه الطريقة هي وسيلة عملية وقوية لتأمين الانتقال إلى تشفير ما بعد الكم. فهي تغلق ثغرة محددة حيث يمكن للمهاجمين تنزيل مستوى الأمن بصمت دون اكتشاف. ومن خلال ربط المفتاح النهائي بتاريخ التفاوض، يضمن النظام أن أي محاولة لتعديل إعدادات الأمن المتفق عليها سيتم اكتشافها ورفضها فوراً. وبالنسبة للأجهزة المقيدة التي ستعتمد على هذه المعايير الجديدة، فإن تكلفة هذه الحماية لا تُذكر مقارنة بالطاقة المستهلكة بالفعل في إرسال حزم بيانات ما بعد الكم الضخمة. والنتيجة هي ضمان ذاتي الاحتواء بأن الأمن الذي يختاره المستخدمون هو الأمن الذي يحصلون عليه بالفعل، بغض النظر عما قد يحاول المهاجم فعله في المنتصف.
ملخص تقني: المجمّعات المرتبطة بالنص المتبادل لضمان مرونة خفض المستوى في إنشاء المفاتيح الهجين المقاوم للكم
1. بيان المشكلة
إن إنشاء المفاتيح الهجين، الذي يشغل آلية تغليف مفتاح (KEM) لما بعد الكم جنباً إلى جنب مع بدائية "ديفي-هلمان" كلاسيكية، هو المعيار الحالي لتأمين الانتقال إلى التشفير المقاوم للكم (على سبيل المثال في TLS 1.3 وSSH وIKE). وبينما تؤمن المفاتيح الهجينة المفتاح للجلسة ضد اختراق أي من المكونين، إلا أنها غالباً ما تفشل في تأمين سلامة التفاوض الذي يحدد البدائل المستخدمة.
في عمليات النشر القابلة للضبط، تعلن الأجهزة عن المجموعات المدعومة، ويختار الأقران مجموعة واحدة مدعومة بشكل متبادل. يمكن لمهاجم "رجل في المنتصف" (MITM) نشط أن يعترض هذه الإعلانات، ويحذف خيار ما بعد الكم، ويجبر الطرفين على التفاوض على مصافحة كلاسيكية بحتة. يؤدي "هجوم خفض المستوى" هذا إلى جلسة مفتاح تفتقر إلى أمن ما بعد الكم، حتى لو كان كلا الطرفين ينوي استخدام أمن هجين.
بينما تعمل البروتوكولات الكاملة مثل TLS 1.3 وEDHOC على تخفيف ذلك من خلال توثيق نص المصافحة بالكامل، توجد فجوة كبيرة عندما يتم نشر الـ KEM الهجين كـ بدائيات مستقلة جاهزة للاستخدام أو ضمن مصافحات مخصصة وبسيطة تفتقر إلى توثيق النص المتبادل. في هذه السيناريوهات، يكون "المجمّع" (المنطق الذي يدمج السرين) أعمى عن معايير التفاوض، مما يجعل هجمات خفض المستوى تنجح بيقين.
2. المنهجية
يقترح المؤلفون تعديلاً على جدول المفاتيح الهجين لجعل مرونة خفض المستوى خاصية محلية للمجمّع، مستقلة عن آليات التوثيق في البروتوكول المحيط.
الحل: يقدم البحث مجمّعاً مرتبطاً بالنص المتبادل. بدلاً من اشتقاق مفتاح الجلسة K حصرياً من الأسرار المشتركة (Kpq و Kec)، يتم ربط دالة اشتقاق المفاتيح (KDF) وعلامة تأكيد المفتاح بـ "هاش" (Hash) للنص المتبادل للمصافحة (τ).
المجمّع البسيط:K=KDF(Kpq∥Kec)
المجمّع المرتبط:K=KDF(ℓ∥Kpq∥Kec∥H(τ))
هنا، τ هو التوصيل المرتب لجميع رسائل المصافحة (بما في ذلك قوائم مجموعات التوافق المختارة والمختارة محلياً) كما يراها الطرف المحلي.
الآلية: إذا قام مهاجم بإعادة كتابة التفاوض (على سبيل المثال، حذف مدخلات ما بعد الكم)، فإن المبتدئ والمستجيب سيجمعان نصوصاً متبادلة مختلفة (τI=τR). وبالتالي، سيشتقان مفاتيح جلسة مختلفة (KI=KR). ستفشل عملية تحقق المبتدئ من علامة تأكيد المستجيب، مما يؤدي إلى إيقاف المصافحة.
التنفيذ: قام المؤلفون بتنفيذ كل من المجمّعين البسيط والمرتبط باستخدام ML-KEM-768 (FIPS 203) وX25519. واستخدموا نموذج تكلفة مُعاير بناءً على قياسات Cortex-M4 المنشورة (تطبيقات pqm4 وLenngren) لتقييم التكاليف الهندسية على الأجهزة ذات الموارد المحدودة.
3. المساهمات الرئيسية
يقدم البحث خمس مساهمات محددة:
التعريف: تعريف قائم على اللعبة لمرونة خفض المستوى عند طبقة المجمّع، مع نمذجة مهاجم MITM نشط قادر على إعادة كتابة قوائم المجموعات المعلنة.
إثبات الفصل ذو الجانبين:
الحد الأدنى: المجمّع البسيط الذي يتجاهل النص المتبادل يتم خفض مستواه باحتمالية 1.
الحد الأعلى: المجمّع المرتبط بالنص المتبادل يحد من ميزة خفض المستوى إلى qH/2n+AdvMACeuf-cma، حيث n هو طول هاش النص المتبادل (256 بت) وqH هو ميزانية استعلام Oracle العشوائي للمهاجم. هذا الحد معلوماتي نظري حتى حدود التصادم والتزوير.
أقوى رابط أمني: حد أمني IND-CCA للمجمّع الملموس، والذي يقلل إلى أمن الـ KEM المكونة في نموذج Oracle العشوائي. يتضمن الحد ثابتاً صريحاً (qH/2γ) وهو مؤيد بواسطة مميز مكون معرض (R2=0.98).
تحليل التكلفة الهندسية: نموذج تكلفة مفصل للأجهزة المحدودة (Cortex-M4). يظهر التحليل أن ربط النص المتبادل يضيف تقييم "هاش" واحداً بالضبط لكل طرف، دون رسائل إضافية، أو رحلات ذهاب وإياب، أو بايتات إضافية في الأسلاك.
التحقق: توفير حزمة اختبار (harness) تم إصدارها مع بوابة تحقق مكونة من 30 فحصاً تضمن أن جميع الأرقام المبلغ عنها (الصحة، نتائج خفض المستوى، ومعدلات نجاح المميز) قابلة للتكرار ومتسقة.
4. النتائج
الصحة: عبر أكثر من 2,000 مصافحة صادقة، اشتق المجمّع المرتبط مفاتيح جلسة متطابقة مع صفر من حالات عدم التطابق.
مرونة خفض المستوى: تحت هجوم نشط، تم خفض مستوى المجمّع البسيط بصمت إلى المجموعة الكلاسيكية في 100% من التجارب. أما المجمّع المرتبط بالنص المتبادل فقد أوقف المصافحة في 100% من التجارب عندما تم تعديل النص المتبادل.
التحقق من حد الأمان: أكد مميز تجريبي أن معدل نجاح استعادة المفتاح يتتبع المصطلح التحليلي q/2γ (R2=0.98). وبالاستقراء إلى المعاملات الكاملة، فإن احتمال النجاح أقل من 2−190.
تكلفة الأداء (Cortex-M4):
الحوسبة: يضيف ربط النص المتبادل 0.47 مليون دورة، مما يمثل زيادة بنسبة 11.8% في حوسبة المصافحة.
الطاقة: في ميزانية الطاقة الشاملة للراديو (بما في ذلك إرسال 802.15.4)، تمثل تكلفة الربط فقط 1.5% من إجمالي الطاقة. وذلك لأن التكلفة المهيمنة هي إرسال حمولة ML-KEM-768 الكبيرة، وليس حساب الهاش.
الاتصالات:صفر بايت إضافية تضاف إلى الأسلاك.
الذاكرة: يظل ذروة استخدام المكدس (Stack) عند حوالي 6.5 كيلوبايت، وهي تهيمن عليها ML-KEM-768، مما يناسب ميزانيات العقد من الفئة الثانية (Class-2).
5. الأهمية والادعاءات
يزعم البحث أن ربط النص المتبادل يوفر آلية أدنى، ومحلية، ومستقلة بذاتها لسد فجوة خفض المستوى في إنشاء المفاتيح الهجين.
الاستقلالية: على عكس إصلاحات البروتوكول الكاملة، تعمل هذه الآلية حتى عندما يتم استخدام الـ KEM الهجين كبدائية مستقلة أو في مصافحة مخصصة تفتقر إلى توثيق النص المتبادل.
التكلفة مقابل الفائدة: يؤكد المؤلفون أن التكلفة ضئيلة في سياق عمليات النشر المحصنة ضد الهجمات الجانبية (حيث تكلفة فك تشفير ML-KEM المقنع تزيد بمقدار عشرة أضعاف عن حساب الهاش للربط) وفي البيئات المقيدة بالراديو (حيث تهيمن طاقة الإرسال).
العلاقة بالعمل الحالي: يوضح المؤلفون أن هذا ليس "بدائية تشفيرية" جديدة بل هو تخصيص لمبدأ ربط النص المتبادل (الذي طبقه Bhargavan وآخرون سابقاً على طبقة البروتوكول) وتنزيله إلى طبقة المجمّع. إنه يكمل التصميمات ذات المجمّع الثابت مثل X-Wing عبر إضافة سلامة التفاوض إلى جدول المفاتيح.
يخلص البحث إلى أنه بالنسبة لعمليات النشر في بيئات ما بعد الكم ذات الموارد المحدودة حيث يكون توثيق النص المتبادل على مستوى البروتوكول غائباً أو غير موثوق، فإن ربط مفتاح الجلسة بنص التفاوذ المتبادل هو الطريقة الأكثر كفاءة لضمان مرونة خفض المستوى.