مستقبل التشفير القائم على Isogeny
استعرضوا اتجاهات البحث النشطة، مثل SQISign وFESTA وتفرعاتهما، التي ما تزال قابلة للتطبيق رغم كسر SIKE.
مستقبل التشفير القائم على Isogeny درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
مشهد ما بعد SIKE
غيّر كسر SIKE على يد Castryck-Decru في يوليو 2022 مجال التشفير القائم على الإيزوجينيات تغييرًا جذريًا. وقبل هذا الكسر، كان التشفير القائم على الإيزوجينيات اتجاهًا واعدًا في مجال ما بعد الكم، بفضل أحجام مفاتيحه الصغيرة، وجهود توحيد المعايير النشطة، واتساع مجتمعه. وبعد سقوط SIKE، أُجبر المجال على إعادة فحص أسسه. والسؤال المحوري هو: ما الجوانب من التشفير القائم على الإيزوجينيات التي تظل صعبة بعد تقنيات إيزوجينيات Richelot الجديدة؟ ويبدو أن الإجابة هي أن الصعوبة القائمة على حلقات الإندومورفيزم (المستخدمة في SQISign) وأفعال زمر الأصناف التبادلية (المستخدمة في CSIDH) لا تزال سليمة. أما العنصر الذي انهار فهو تسرب نقاط الالتواء المساعدة الخاص بـ SIDH، وليس الإيزوجينيات عمومًا.
SQISign: توقيعات قائمة على الإيزوجينيات
يُعد SQISign (Short Quaternion and Isogeny Signature، De Feo et al.، 2020) أكثر مخططات التوقيع ما بعد الكمومي المعروفة صغرًا. يبلغ حجم المفتاح العام 64 بايتًا (ثابت j لمنحنى فائق التفرد)، ويبلغ حجم التوقيع 177 بايتًا في Level 1. وللمقارنة، يبلغ حجم المفاتيح العامة لـ ML-DSA (Dilithium) 1312 بايتًا، وتبلغ أحجام التوقيعات 2420 بايتًا في Level 2. ويستند أمن SQISign إلى مقابلة Deuring: إذ تكافئ مسألة حساب إيزوجيني بدرجة محددة بين منحنيين فائقي التفرد معطيين مسألة إيجاد مثالي في جبر كواتيرنيوني لحلقة الإندومورفيزم. ويستخدم SQISign مخطط تعريف Fiat-Shamir يستند إلى هذه المسألة الصعبة، وينتج توقيعًا في صورة تمثيل مضغوط لإيزوجيني الاستجابة.
أداء SQISign وتحدياته
يأتي صغر حجم SQISign على حساب أداء ضعيف للغاية. إذ يتطلب إنشاء التوقيع حساب إيزوجيني بدرجة كبيرة (نحو p^{1/4}) باستخدام ترجمة من المثالي إلى الإيزوجيني في جبر الكواتيرنيونات، وهي عملية كثيفة حسابيًا تستغرق نحو 60-600 ثانية على معالج CPU مكتبي، حسب مجموعة المعلمات. ويكون التحقق أسرع (نحو 200 ms)، لكنه لا يزال أبطأ بكثير من التحقق في ML-DSA، الذي يستغرق ميكروثوانٍ. وقد حسّن SQISign 2.0 (2023) الأداء بمقدار 100x من خلال تحسينات خوارزمية، فقلّل زمن إنشاء التوقيع إلى 1-10 ثوانٍ. وتواصل SQISign HD (high degree) ومتغيرات أخرى جهود التحسين. ويتمثل التطبيق المستهدف في حالات الاستخدام التي تكون فيها سعة النطاق محدودة بشدة، مثل شهادات IoT وبيانات سلاسل الكتل والاتصالات الفضائية، ويكون فيها الأداء الحسابي أقل أهمية.
FESTA: مخطط KEM ما بعد SIDH
FESTA (Fast Encryption from Supersingular Torsion Attacks، 2023) هو مخطط KEM صُمم صراحةً لتجنب تسرب نقاط الالتواء على نمط SIDH. وتتمثل الفكرة التصميمية الأساسية في أنه، بدلًا من نشر phi_A(P_B) وphi_A(Q_B) كما في SIDH، يستخدم FESTA بنية إيزوجينية مختلفة لا يتضمن فيها المفتاح العام للجهة المُشفِّرة سوى منحنى الصورة (من دون صور الالتواء). ويستخدم FESTA إيزوجينيات 2^n-isogenies بطريقة معدلة تتيح فك التشفير دون صور أساس الالتواء الخاص بالطرف الآخر. وتشير التحليلات الأولية إلى أن FESTA يقاوم هجوم Castryck-Decru بفضل بنيته المختلفة للمعلومات المساعدة. ويُعد FESTA اتجاهًا واعدًا، لكنه يحتاج إلى مزيد من التدقيق في التحليل التشفيري؛ إذ يتوخى مجتمع الإيزوجينيات الحذر بعد الكسر المفاجئ لـ SIKE.
SCALLOP: منحنيات فائقة التفرد موجهة
يعالج SCALLOP (Scalable Commutative Actions with Large Oriented Primes، 2023) ضعف الأمن الكمومي في CSIDH. إذ إن العدد الأولي الصغير p = 512 bits في CSIDH لا يوفر سوى نحو 65 بتًا من الأمان الكمومي بسبب خوارزمية Kuperberg شبه الأسية. ويستخدم SCALLOP بنية جبرية مختلفة: منحنيات ذات ضرب مركب بواسطة حلقات تربيعية تخيلية كبيرة، حيث صُممت زمرة الأصناف تحديدًا لمقاومة الهجمات الكمومية على نمط Kuperberg. ويحقق SCALLOP زمرة أصناف فعالة أكبر، مع معلمات توفر أمانًا كموميًا بمستوى 128 بت عند أحجام معلمات أصغر من CSIDH-5000. أما المقابل فهو أن الإعداد الجبري لـ SCALLOP أكثر تعقيدًا، وقد خضع لتحليل مستقل أقل من CSIDH.
مخططات هجينة: الجمع بين الإيزوجينيات والشبكات
نظرًا إلى صغر حجم المخططات القائمة على الإيزوجينيات (توقيعات SQISign بحجم 177 بايتًا، ومفاتيح CSIDH بحجم 64 بايتًا) واعتمادها على افتراضات صعوبة مختلفة عن مخططات الشبكات، تجمع البنى الهجينة بين مكونات قائمة على الإيزوجينيات وأخرى قائمة على الشبكات لتحقيق دفاع متعدد الطبقات. ومن أمثلة KEM الهجين: إجراء تغليف باستخدام ML-KEM-512 وباستخدام CSIDH-512، ثم اشتقاق تجزئة من السرّين معًا. ويتطلب المفتاح الناتج كسر كلٍّ من ML-KEM (صعوبة LWE) وCSIDH (صعوبة فعل زمرة الأصناف) في الوقت نفسه. فإذا ظل أي منهما غير مكسور، بقي المخطط الهجين آمنًا. ويؤيد NIST وNSA نهج المرونة التشفيرية هذا للمؤسسات التي تريد ضمانًا إضافيًا يتجاوز أي بدائية واحدة من بدائيات ما بعد الكم، ولا سيما عندما تكون الجداول الزمنية للحواسيب الكمومية غير مؤكدة.
الإيزوجينيات في إثباتات المعرفة الصفرية
تُعد إثباتات المعرفة الصفرية القائمة على الإيزوجينيات اتجاهًا بحثيًا ناشئًا. ويمكن أن تكون مسألة مسار الإيزوجينيات (إيجاد phi: E -> E' عند معرفة كلا المنحنيين) مسألة صعبة لمخططات إثبات المعرفة. وتتيح بروتوكولات Sigma لإثبات «أعرف إيزوجينيًا من E إلى E'» المصادقةَ من دون كشف الإيزوجيني. ويعرض Vero (2022) نظام إثبات عمليًا للمعرفة الصفرية قائمًا على الإيزوجينيات. وتتميز إثباتات المعرفة الصفرية هذه بصغر حجمها بطبيعتها (فالعبارة لا تتجاوز ثابتَي j)، لكنها بطيئة جدًا حاليًا بحيث يتعذر نشرها عمليًا. ومع تحسن حساب الإيزوجينيات، قد توفر الإثباتات القائمة على الإيزوجينيات بدائل للإثباتات القائمة على الشبكات أو التجزئة في الحالات التي تكون فيها قيمة تنوع الافتراضات عالية.
الإيزوجينيات والمنحنيات الإهليلجية في العالم الحقيقي
لا تقتصر تقنيات الإيزوجينيات على التشفير ما بعد الكمومي، بل لها تطبيقات في تشفير المنحنيات الإهليلجية التقليدي أيضًا. وتستخدم خوارزمية Schoof-Elkies-Atkin (SEA) لحساب عدد النقاط على المنحنيات الإهليلجية الإيزوجينيات لحساب أثر فروبينيوس، ما يتيح إنشاء معلمات فعالة وآمنة للمنحنيات الإهليلجية. وتظهر الإيزوجينيات في تحسينات rho لخوارزمية Pollard لحساب ECDLP. وتستخدم طريقة CM (الضرب المركب) لإنشاء منحنيات ذات رتبة محددة متعددات حدود الأصناف، وهي كيانات قائمة على الإيزوجينيات أساسًا. كما تُستخدم أدوات التحليل التشفيري القائمة على الإيزوجينيات (لإيجاد مسارات إيزوجينية ذات درجات ملساء) لتقييم معلمات المنحنيات الإهليلجية المقترحة بحثًا عن أبواب خلفية خفية، وهو أمر يرتبط مباشرةً بمخاوف Dual EC DRBG.
آفاق توحيد المعايير
حتى عام 2024، لم يُعتمد أي مخطط قائم على الإيزوجينيات معيارًا من NIST أو من هيئات رئيسية أخرى. وقد وحّد مسار NIST PQC معايير ML-KEM وML-DSA وSLH-DSA وFN-DSA، وجميعها قائمة على الشبكات أو التجزئة. ويجري NIST جولةً ثانيةً من تقييم توقيعات PQC؛ وقد قُدِّم SQISign للتقييم، لكنه يواجه مخاوف تتعلق بالأداء. ويعمل مجتمع الإيزوجينيات على تطوير SQISign 3.0 أكثر نضجًا، مع استهداف أزمنة إنشاء توقيعات عملية (أقل من ثانية). ولم يعتمد ISO أو ETSI أي مخطط قائم على الإيزوجينيات معيارًا. ويتمثل المسار الأقرب إلى توحيد المعايير على المدى القريب في اعتماد SQISign للتطبيقات المتخصصة التي تتطلب أحجام توقيعات صغيرة جدًا، وربما على هيئة معيار معلوماتي بدلًا من بدائية تشفيرية إلزامية. ويتطلب النشر الواسع تحسينات كبيرة جدًا في الأداء، بمقدار رتبة عشرية على الأقل.
آفاق البحث في الإيزوجينيات
تشمل اتجاهات البحث النشطة في التشفير القائم على الإيزوجينيات حتى عام 2024 ما يلي: (1) متغيرات SQISign، مثل SQISign 2.0 وHD وFast SQISign، لتحسين أداء إنشاء التوقيعات وصولًا إلى تنفيذ يستغرق أقل من ثانية. (2) تحليل الأمن الكمومي لـ CSIDH ومتغيراته، بما في ذلك زيادة دقة تقديرات هجوم Kuperberg واستكشاف بنيات جبرية تقاومه. (3) افتراضات صعوبة جديدة، مثل حسابات حلقات الإندومورفيزم فائقة التفرد ومسائل الوحدات فوق الحلقات التربيعية التخيلية. (4) دوال PRF غافلة قائمة على الإيزوجينيات وتطبيقاتها في البروتوكولات الحافظة للخصوصية. (5) تطبيقات عتادية لحسابات الإيزوجينيات، مع استغلال توازي FPGA لتنفيذ فعل زمرة الأصناف في CSIDH. (6) دمج أفعال الزمر القائمة على الإيزوجينيات مع أطر عمل التشفير العام لأفعال الزمر، بهدف تطوير مخططات جديدة للتشفير الوظيفي والتشفير القائم على السمات.
لماذا ندرس الإيزوجينيات رغم SIKE
قد يوحي اختراق SIKE بالتخلي عن التشفير القائم على الإيزوجينيات بالكامل. لكن مجتمع التشفير يتبنى وجهة نظر معاكسة: فقد كان الاختراق مهمًا تحديدًا لأنه حدّد البنى غير الآمنة، مثل تسرّب نقاط الالتواء في SIDH، والبنى التي ما زال كسرها صعبًا، مثل حلقات الإندومورفيزم وأفعال مجموعات الأصناف. ولا تزال دراسة الإيزوجينيات مهمة للأسباب التالية: (1) تنوع ما بعد الكم — إذ إن امتلاك افتراضات أمنية تتجاوز الشبكات يقلل المخاطر النظامية إذا تم كسر LWE؛ (2) توفر SQISign توقيعات مدمجة على نحو فريد، ولا توجد حاليًا بدائل تنافسها؛ (3) تسهم تقنيات الإيزوجينيات في تحليل تشفير المنحنيات الإهليلجية والتحقق من المعلمات؛ (4) الرياضيات جميلة ومثمرة — فقد أدت الأدوات المطوّرة لكسر SIKE مباشرةً إلى تحسين فهم حلقات الإندومورفيزم للمنحنيات الإهليلجية المستخدمة في سياقات أخرى.
اختبار صعوبة SQISign
ما افتراض الصعوبة الذي تستند إليه توقيعات SQISign؟
مراجعة مستقبل تشفير الإيزوجينيات
بعد اختراق SIKE في عام 2022، يواصل تشفير الإيزوجينيات تطوره عبر افتراضات صعوبة مختلفة. توفر SQISign توقيعات ما بعد الكم بطول 177 بايت، وهي الأصغر المعروفة، وتستند إلى صعوبة حلقات الإندومورفيزم؛ كما يتحسن الأداء، مع هدف الوصول إلى أقل من ثانية. تتعامل FESTA مع تسرّب نقاط الالتواء في SIDH عند تصميم KEMs. وتستهدف SCALLOP مستوى أمان كميًا قدره 128 بت عبر المنحنيات الموجّهة. كما توفر المخططات الهجينة التي تجمع بين الإيزوجينيات والشبكات تنوعًا في الافتراضات. لا يوجد حاليًا أي مخطط قائم على الإيزوجينيات خاضع للتوحيد القياسي. ويُعد توحيد SQISign المسار الأقرب والأرجح على المدى القريب. وقد عزز اختراق SIKE فهم ما يجب إخفاؤه في بروتوكولات الإيزوجينيات، وأنتج أدوات رياضية جديدة تُستخدم في جميع أنحاء تشفير المنحنيات الإهليلجية.
الأسئلة الشائعة
هل درس «مستقبل التشفير القائم على Isogeny» مجاني؟
نعم — نص درس «مستقبل التشفير القائم على Isogeny» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «مستقبل التشفير القائم على Isogeny»؟
استعرضوا اتجاهات البحث النشطة، مثل SQISign وFESTA وتفرعاتهما، التي ما تزال قابلة للتطبيق رغم كسر SIKE. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «مستقبل التشفير القائم على Isogeny»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- Isogenies للمنحنيات الإهليلجية: الأساس الرياضي
- SIDH وSIKE: التصميم والتحليل التشفيري
- CSIDH: Isogenies تبادلية فائقة التفرد
- مستقبل التشفير القائم على Isogeny