دعوا بر سر استاندارد TLS پساکوانتومی توی IETF
خلاصهٔ کاملتر
دنیل برنستاین (رمزنگار سرشناس) تو یه صفحهٔ فراخوان، ماجرای یه دعوای جدی تو کارگروه TLS در IETF رو مطرح میکنه: کدوم شکل از رمزنگاری پساکوانتومی باید استاندارد TLS بشه.
به گفتهٔ اون، NSA داره آشکارا هزینهٔ استانداردسازی ietf-tls-mlkem رو میده؛ نسخهای که بهجای ترکیب، فقط الگوریتم پساکوانتومی ML-KEM رو به کار میبره. برنستاین این رو تضعیف گزینهٔ بهمراتب معقولتر یعنی ietf-tls-ecdhe-mlkem میدونه — حالت ترکیبیای که رمزنگاری کلاسیک منحنی بیضوی رو کنار ML-KEM نگه میداره، تا اگه یکی از این دو روزی شکسته شد، اون یکی همچنان کلید نشست رو محافظت کنه.
برنستاین این ماجرا رو به پروژهٔ SIGINT Enabling سازمان NSA وصل میکنه که طبق اسناد منتشرشده، خرابکاری تو استانداردهای رمزنگاری هم جزو کارهاش بوده. به گفتهٔ او بعد از بالا گرفتن اعتراضها، لحن طرفدارها هم عوض شده و از استدلال صریح («NSA این رو میخواد») به سمت استدلالهای فنیِ بهزعم او صوری رفته.
نکتهٔ خبری تازه اینه که به نوشتهٔ برنستاین، NSA رأیگیری قبلی رو تو کارگروه TLS باخته، ولی حالا رأیگیری دیگهای راه انداخته و داره اتاق رو پر میکنه — مثلاً رأی مثبتی از یکی از افراد NSA ثبت شده که تا حالا هیچوقت تو لیست ایمیل کارگروه حاضر نبوده. این کار طبق قواعد IETF مجازه، چون تو IETF عضویت وجود نداره و هر کسی با عضو شدن تو لیست ایمیل میتونه مشارکت کنه.
بخش پایانی صفحه یه فراخوان عملیه: برنستاین از مخالفان خواسته با نام واقعی به لیست ایمیل TLS بپیوندن و تا ۷ ژوئیهٔ ۲۰۲۶ ذیل موضوع مربوط به Working Group Last Call همون پیشنویس، مخالفتشون با انتشار سند رو اعلام کنن.
نکات کلیدی:
- دعوا سر اینه که TLS پساکوانتومی «فقط ML-KEM» باشه یا ترکیبی با ECDHE
- مزیت حالت ترکیبی: اگه یکی از دو الگوریتم شکست، اون یکی هنوز محافظت میکنه
- برنستاین میگه NSA پشت نسخهٔ فقط ML-KEM ایستاده و اون رو تضعیف عمدی میدونه
- به گفتهٔ او NSA رأی قبلی رو باخته و حالا با رأیگیری دوباره داره اتاق رو پر میکنه
- قواعد IETF ورود افراد تازه به رأیگیری رو منع نمیکنه؛ عضویت رسمی وجود نداره




