شهادات حماية مجانية تقاوم تهديد الحوسبة الكمومية
Cloudflare تطلق شهادات TLS هجينة مجانية تجمع التشفير التقليدي مع مقاومة الحوسبة الكمومية باستخدام تقنية شجرة ميركل لتوفير حماية قوية وسرعة عالية للمواقع الصغيرة والمتوسطة عبر منصة مفتوحة المصدر في وورلد برس عربي

هل يعني ظهور الحوسبة الكمومية أنّ كل شهادة أمان تحمي موقعك المفضّل ستصبح عديمة الجدوى بين ليلة وضحاها؟ ليس بالضبط، لكنّ شركة Cloudflare تتصرّف وكأنّ الساعة تدقّ فعلاً. أعلنت الشركة يوم الثلاثاء أنّها تخطّط لإصدار شهادات TLS هجينة مجانية تجمع بين التشفير التقليدي وتشفير مقاوم للحوسبة الكمومية، معتمدةً على تقنية تُعرف باسم «شهادات شجرة ميركل» (Merkle Tree Certificates). والخبر اللافت هنا ليس التقنية وحدها، بل أنّها ستكون مجانية لكل المستخدمين، سواء كانوا من العملاء المدفوعين أو غير المدفوعين وهو تفصيل يستحقّ التوقّف عنده قبل الانبهار بالوعد.
لماذا لا يكفي تحديث الشهادات القديمة؟
المشكلة التي تحاول Cloudflare حلّها ليست جديدة على من يتابع ملفّ التشفير ما بعد الكمومي: خوارزمية شور (Shor's algorithm)، إذا أصبحت قابلة للتطبيق فعلياً على حواسيب كمومية كافية القوة، يمكن أن تُزوِّر توقيعات التشفير الكلاسيكي والمفاتيح العامة المستخدمة في سجلّات الشهادات. بعبارة أخرى، البنية التحتية للثقة على الإنترنت ما يُعرف بـ WebPKI معرّضة لخطر مستقبلي حقيقي وإن لم يكن وشيكاً.
الحل البديهي كان يبدو بسيطاً: استبدال تنسيق الشهادات الكلاسيكي X.509 بنسخة مقاومة للكمّ. لكن التطبيق العملي كشف عائقاً كبيراً: النسخ المقاومة للكمّ من هذه الشهادات تضيف نحو 40 ضعف حجم البيانات المتبادلة أثناء عملية «مصافحة TLS» (TLS handshake) تلك اللحظة التي يبدأ فيها المتصفح أو التطبيق جلسة جديدة مع الخادم. زيادة بهذا الحجم في الحساب والنطاق الترددي، بحسب التقرير، كانت ستُغيّر شكل الإنترنت كما نعرفه، أو تُبطئه إلى درجة غير عملية لملايين المواقع.
هنا يأتي دور «شجرة ميركل»
في فبراير الماضي، طرحت Google فكرة استخدام أشجار ميركل (Merkle Trees) كحلّ لمشكلة حجم البيانات. هذه البنية الرياضية تستخدم بصمات تشفيرية (hashes) للتحقّق من مجموعات بيانات ضخمة عبر جزء صغير فقط من محتواها. بدل أن توقّع جهة إصدار الشهادات (CA) كل شهادة على حدة ضمن سلسلة توقيعات طويلة عرضة للكسر الكمومي، توقّع جهة واحدة «رأس شجرة» واحداً قد يمثّل ملايين الشهادات دفعة واحدة، فيما يتعامل المتصفح عملياً مع دليل مُصغّر يُسمى «معلماً» (landmark) يثبت موقع شهادة بعينها داخل تلك الشجرة، من دون سرد كل حلقة في السلسلة.
النتيجة، بحسب Cloudflare وGoogle، اللتين اختبرتا التصميم في برامج تجريبية محدودة: تقليص حجم بيانات المصافحة إلى نحو 40 كيلوبايت فقط أي قريباً من المستوى المعمول به حالياً. وهذا بالضبط ما يجعل الفكرة قابلة للتطبيق على نطاق واسع، بدل أن تبقى حلاً نظرياً مكلفاً.
الشفافية جزء من الإصدار لا إضافة عليه
ثمّة بُعد آخر يستحق الانتباه، وهو مرتبط بتاريخ فعلي وليس افتراضاً نظرياً. في عام 2011، تعرّضت شركة DigiNotar الهولندية لاختراق أدّى إلى تزوير 500 شهادة مزيّفة لمواقع من بينها Google، استُخدم بعضها للتجسّس على مستخدمي الإنترنت في إيران. بعد تلك الحادثة، فُرضت على الصناعة قواعد تُلزم نشر شهادات TLS في سجلّات شفافية عامة وموزّعة لا يمكن التعديل عليها بأثر رجعي، يراقبها أصحاب المواقع بحثاً عن أي شهادة مارقة صدرت باسم نطاقهم.
المشكلة أنّ سجلّ الشفافية الحالي منفصل عن عملية إصدار الشهادة نفسها، وهو ما يفتح ثغرة نظرية: طابع زمني موقّع مزوّر (signed certificate timestamp) قد يُوهم المتصفح أو نظام التشغيل بأن شهادة ما مسجّلة فعلاً في السجلّ رغم أنّها ليست كذلك. تصميم Cloudflare الجديد يدمج التسجيل في السجلّ ضمن عملية الإصدار ذاتها، لا كخطوة لاحقة منفصلة. تقول مهندسة Cloudflare ماري غاليسر (Mari Galicer): «بربط عملية الإصدار بالتسجيل، تتحوّل الشفافية إلى شرطٍ للتشغيل، لا إلى إضافةٍ اختيارية».
ما الذي سيتغيّر فعلياً لأصحاب المواقع؟
عملياً، تخطّط Cloudflare لإطلاق منصّة مفتوحة المصدر تُصدر نوعين من الشهادات: TLS الكلاسيكية، وشهادات شجرة ميركل ما بعد الكمومية. للقيام بذلك، تعتزم الشركة الحصول على جذر ثقة معتمد مسبقاً من جهة إصدار الشهادات GlobalSign خطوة تُسرّع اعتراف المتصفحات وأنظمة التشغيل بالشهادات الجديدة بدل بناء ثقة من الصفر. سيتضمّن النظام أيضاً آلية ACME مفتوحة المصدر لإصدار الشهادات وتجديدها تلقائياً قبيل انتهاء صلاحيتها بوقت قصير، بالإضافة إلى دعم توقيعات «خارج النطاق» (out-of-band) يمكن أن تصل عبر تحديثات المتصفح نفسه، وهو حلّ احتياطي مفيد إذا تعطّل خادم ما أو تعذّر تحديث «المعلم» لأسباب تقنية.
لكن الأهم للقارئ العملي: هذه الشهادات ستكون مجانية سواء كنت عميلاً مدفوعاً لدى Cloudflare أو لا. وهذا يعني أنّ ملايين المواقع الصغيرة والمتوسطة قد تستطيع التحوّل إلى تشفير مقاوم للكمّ من دون أي تكلفة إضافية في الأداء أو الاشتراك بشرط أن تمرّ عبر بنية Cloudflare نفسها، وهو ما يستحقّ أن يتذكّره من يهتمّ بتنويع مزوّدي الثقة الرقمية بدل تركيزها لدى لاعب واحد كبير.
متى سيحدث هذا فعلاً؟
الجواب المختصر: ليس قريباً. يقول ستيف غولدسميث (Steve Goldsmith) من Cloudflare بوضوح: «نحن لا نُصدر شهادات بعد، وسيمرّ بعض الوقت قبل أن نفعل». ويضيف: «ما نقوم به هو الالتزام العلني بهذا العمل، ومشاركة المحطات الرئيسية أولاً بأول، وإخباركم بالضبط بما نبنيه، مع العمل مع برامج الجذور الأمنية وأعضاء آخرين في مجتمع WebPKI لتحقيق ذلك». الشركة تتوقّع أن تبدأ عملية الإصدار الفعلي في الربع الأول من عام 2027.
هذا الجدول الزمني ليس تباطؤاً بلا سبب؛ فتحديث WebPKI بأكمله وهو المنظومة التي تحمي التشفير والمصادقة على الويب يتطلّب، بحسب التقرير، سنوات من العمل وعدداً غير محدد من المهندسين الذين يصمّمون أنظمة التشغيل والمتصفحات وجهات إصدار الشهادات والبنية التحتية للإنترنت في آنٍ واحد. أي خطأ في التزامن بين هذه الأطراف قد يعني شهادات لا يتعرّف عليها متصفح، أو ثغرة أمنية جديدة قبل إغلاق القديمة.
السؤال الذي يستحقّ المتابعة إذاً ليس فقط «متى ستصل الشهادات المقاومة للكمّ؟»، بل: كم من هذه المنظومة الحسّاسة سيبقى معتمداً على قرارات شركة واحدة تتحكّم في جزء كبير من حركة الإنترنت العالمية، حتى لو كانت نيّتها معلنة وشفافة كما تقول؟
أخبار ذات صلة

استعد ذكريات أول رحلة مدارية لمركبة ستارشيب (Starship)

هل GPT-6 Astra فعلاً ذكاء عام؟ OpenAI تؤكد دخولنا العصر الجديد

إطلاق ستارشيب من فلوريدا: SpaceX تستعدّ للمحاولة الأولى من منصّة 39A
