AI & computing › Post-quantum cryptografie
Amerikaans bedrijf lanceert kant-en-klare bescherming tegen kwantumhackers
Het Amerikaanse bedrijf Qtonic Quantum heeft QShield gelanceerd, software die netwerkverkeer tussen Linux-servers beschermt tegen toekomstige kwantumcomputers. Een 72 uur durende test met ruim vierduizend controles verliep zonder één storing of pakketverlies.
Bedrijven en overheden maken zich steeds meer zorgen over een dreiging die nog niet eens bestaat: de kwantumcomputer die krachtig genoeg is om huidige versleuteling te kraken. Het probleem heet harvest now, decrypt later. Aanvallers onderscheppen nu al versleuteld verkeer, in de hoop dat over tien of twintig jaar een kwantumcomputer alsnog de sleutel vindt. Voor gevoelige data zoals medische dossiers, onderzoeksresultaten of overheidscommunicatie is dat een reëel risico, omdat die informatie vaak decennia geheim moet blijven.
Software in plaats van nieuwe apparatuur
Qtonic Quantum, een cyberbeveiligingsbedrijf uit Miami dat in 2024 werd opgericht, probeert dat gat te dichten met QShield. Het product versleutelt verkeer tussen twee Linux-servers met een combinatie van drie technieken: ML-KEM-1024 voor het uitwisselen van sleutels, ML-DSA-87 om de identiteit van beide kanten te controleren, en het gangbare AES-256-GCM om de data zelf te versleutelen. De eerste twee technieken zijn post-quantum-algoritmes die door het Amerikaanse standaardisatie-instituut NIST zijn goedgekeurd en die ook een kwantumcomputer niet zomaar zou moeten kunnen kraken. Belangrijk detail: de geheime sleutels blijven op de apparaten van de klant zelf staan en worden niet door Qtonic Quantum beheerd. Als het systeem niet aan de veiligheidseisen kan voldoen, blokkeert het simpelweg het verkeer in plaats van onbeveiligd door te laten.
Vierduizend controles zonder fout
Om te bewijzen dat de techniek werkt, liet het bedrijf QShield van 13 tot 16 september draaien tussen twee servers in verschillende Amazon-datacenters in de Amerikaanse staat Oregon. Elke ongeveer 63 seconden controleerde het systeem de verbinding en stuurde het een klein testbestand van 64 kilobyte over de lijn. Van de 4.107 checks in 72 uur mislukte er niet één, en er ging geen enkel datapakketje verloren. Qtonic Quantum publiceerde de logbestanden, een digitale vingerafdruk van de gebruikte software en een controleprogramma waarmee buitenstaanders de resultaten zelf kunnen natrekken.
Deadlines dwingen tot actie
De timing van de lancering is niet toevallig. Vanaf 1 januari 2027 moeten nieuwe Amerikaanse systemen voor nationale veiligheid voldoen aan de zogeheten CNSA 2.0-normen, die precies deze zwaarste versleutelingsvarianten voorschrijven. Een presidentieel besluit verplicht daarnaast belangrijke Amerikaanse overheidssystemen om uiterlijk eind 2030 over te stappen op kwantumbestendige encryptie. Een volledige overgang van alle systemen kost jaren, zegt gepensioneerd kolonel Reginald Harris namens Qtonic Quantum. QShield moet organisaties in staat stellen om alvast hun meest gevoelige verbindingen te beveiligen, terwijl de rest van de migratie op zijn beloop kan. Het bedrijf richt zich vooralsnog op datacenterverbindingen, onderzoeksinstellingen en systemen met medische of gereguleerde data, en biedt de dienst aan als betaalde, op maat gemaakte service.
Achtergrond & begrippen
Wat betekent dit voor de toekomst? Zodra een krachtige kwantumcomputer bestaat, kan veel van de encryptie die we nu gebruiken in principe worden gekraakt. Producten als QShield laten zien dat organisaties niet hoeven te wachten tot dat moment aanbreekt: ze kunnen nu al overstappen op kwantumbestendige versleuteling voor hun belangrijkste verbindingen, terwijl de rest van hun systemen geleidelijk meegaat.
- Post-quantum cryptografie
- Versleutelingstechnieken die zo zijn ontworpen dat ook een toekomstige, krachtige kwantumcomputer ze niet kan kraken.
- ML-KEM
- Een door NIST goedgekeurde methode waarmee twee partijen veilig een geheime sleutel kunnen afspreken, ook als een kwantumcomputer meeluistert.
- ML-DSA
- Een kwantumbestendige methode voor digitale handtekeningen, waarmee systemen elkaars identiteit kunnen verifiëren.
- AES-256-GCM
- Een veelgebruikte, snelle versleutelingsmethode voor de daadwerkelijke data, die los staat van de kwantumdreiging.
- Harvest now, decrypt later
- De strategie waarbij aanvallers nu versleuteld dataverkeer opslaan, in de hoop dat toekomstige kwantumcomputers de versleuteling alsnog kunnen breken.
- CNSA 2.0
- Een set Amerikaanse cryptografische standaarden van de NSA die vanaf 2027 verplicht wordt voor nieuwe nationale veiligheidssystemen.
- Fail-closed ontwerp
- Een veiligheidsprincipe waarbij een systeem het verkeer blokkeert zodra het niet aan de vereiste beveiligingsvoorwaarden kan voldoen, in plaats van onbeveiligd door te laten.
Bronnen
Dit artikel is met behulp van AI geschreven op basis van bovenstaande bronnen en is geen letterlijke vertaling. Zo werkt onze redactie.