Cloudflare 1.1.1.1 chính thức hỗ trợ DNSSEC hậu lượng tử với thuật toán ML-DSA-44
Cloudflare vừa triển khai hỗ trợ xác thực DNSSEC sử dụng thuật toán chữ ký hậu lượng tử ML-DSA-44 trên dịch vụ phân giải 1.1.1.1, đánh dấu bước tiến quan trọng trong việc bảo vệ hạ tầng DNS trước các...
- Giọng nữ Bắc
Cloudflare vừa thông báo dịch vụ phân giải 1.1.1.1 đã bắt đầu hỗ trợ xác thực các chữ ký DNSSEC được tạo bằng ML-DSA-44. Đây là thuật toán chữ ký hậu lượng tử đã được NIST chuẩn hóa, đóng vai trò là bước đi chiến lược nhằm chuẩn bị cho kỷ nguyên mà các thuật toán mã hóa hiện tại không còn đủ an toàn trước sức mạnh của máy tính lượng tử.
Table Of Content
Thách thức từ kích thước chữ ký
Một trong những rào cản lớn nhất của việc áp dụng hậu lượng tử trong DNSSEC là kích thước dữ liệu. Chữ ký ML-DSA-44 có dung lượng lên tới 2.420 byte, lớn hơn gấp nhiều lần so với các thuật toán truyền thống như ECDSA P-256 (64 byte). Điều này vượt quá giới hạn thông thường của các gói tin DNS qua UDP (thường là 512 hoặc 1.232 byte), buộc hệ thống phải chuyển sang các giao thức vận chuyển khác như TCP, DoT hoặc DoH để đảm bảo tính ổn định.
Ngăn chặn rủi ro hạ cấp (Downgrade attack)
Việc chuyển đổi thuật toán không thể diễn ra tức thời. Trong giai đoạn quá độ, các vùng (zones) cần duy trì cả chữ ký truyền thống và chữ ký hậu lượng tử để đảm bảo khả năng tương thích với các trình phân giải cũ. Tuy nhiên, điều này tạo ra nguy cơ bị tấn công hạ cấp, nơi kẻ tấn công có thể ép buộc trình phân giải sử dụng thuật toán cũ yếu hơn.
Để giải quyết vấn đề này, 1.1.1.1 áp dụng chính sách xác thực nghiêm ngặt: nếu một vùng đã công bố hỗ trợ thuật toán hậu lượng tử thông qua bản ghi DS, trình phân giải sẽ yêu cầu ít nhất một đường dẫn xác thực hậu lượng tử hợp lệ. Nếu không tìm thấy, quá trình xác thực sẽ thất bại, từ đó ngăn chặn việc kẻ tấn công lợi dụng các thuật toán cũ để giả mạo phản hồi.
Lộ trình hướng tới tương lai
Cloudflare đặt mục tiêu đạt được bảo mật hậu lượng tử toàn diện vào năm 2029. Việc tích hợp ML-DSA-44 vào 1.1.1.1 không chỉ giúp kiểm thử khả năng xử lý các phản hồi DNS lớn ở quy mô Internet mà còn tạo tiền đề để toàn bộ hệ sinh thái DNS (từ máy chủ có thẩm quyền, cơ quan đăng ký đến các trình phân giải) cùng nâng cấp.
Đối với người dùng 1.1.1.1, thay đổi này diễn ra hoàn toàn tự động và không yêu cầu bất kỳ cấu hình nào. Trong thời gian tới, Cloudflare dự kiến sẽ tiếp tục triển khai hỗ trợ ký ML-DSA-44 cho dịch vụ Cloudflare Authoritative DNS và Cloudflare Registrar, cho phép khách hàng thử nghiệm toàn bộ quy trình từ tạo chữ ký đến xác thực thực tế.
Nguồn tham khảo: Cloudflare Blog


No Comment! Be the first one.