أعلنت Google برنامجاً جديداً في Chrome لتطوير شهادات HTTPS قادرة على مقاومة التهديدات التي قد تفرضها الحواسيب الكمية، من دون تحميل اتصالات TLS أعباء النطاق الترددي والأداء المرتبطة بالشهادات التقليدية التي تستخدم خوارزميات ما بعد الحوسبة الكمية. وتعمل الشركة، بالتعاون مع شركاء آخرين، على تطوير هذا النهج ضمن شهادات أشجار Merkle، المعروفة اختصاراً باسم MTCs، بالتوازي مع أعمال مجموعة PLANTS التابعة لهيئة IETF.
تأتي المبادرة في وقت تواجه فيه منظومة TLS تحدياً عملياً: فخوارزميات التشفير المقاومة للحوسبة الكمية تنتج بيانات أكبر، ما قد يزيد حجم سلاسل شهادات X.509 المطلوبة خلال عمليات إنشاء الاتصالات، خصوصاً عند تطبيق متطلبات شفافية الشهادات (CT).
كيف تعمل شهادات أشجار Merkle؟
بدلاً من الاعتماد على سلسلة كبيرة ومتسلسلة من التوقيعات في البنية التقليدية للبنية التحتية للمفاتيح العامة، تستخدم MTCs إثباتات Merkle Tree مضغوطة. وفي هذا النموذج، توقع جهة إصدار الشهادات (CA) رأس شجرة واحداً يمثل احتمالياً ملايين الشهادات، بينما لا يرسل المتصفح سوى إثبات خفيف يثبت إدراج شهادة الموقع في تلك الشجرة.
وترى Google أن هذا التصميم يمكن أن يتيح استخدام خوارزميات قوية لما بعد الحوسبة الكمية من دون عقوبة النطاق الترددي الكبيرة التي قد تنتج عن سلاسل شهادات X.509 التقليدية. كما يفصل التصميم بين قوة الخوارزمية التشفيرية وحجم البيانات المنقولة إلى المستخدم، بهدف تقليص بيانات المصادقة في عملية TLS إلى الحد الأدنى.
وتحصل الشفافية، وفق هذا النموذج، على مكانة أساسية في عملية الإصدار؛ إذ لا يمكن إصدار شهادة من دون إدراجها في شجرة عامة. وبذلك تصبح خصائص الأمان المرتبطة بمنظومة شفافية الشهادات الحالية جزءاً من التصميم، من دون إضافة العبء نفسه إلى عملية TLS.
خطة Chrome للنشر التدريجي
بدأ Chrome بالفعل اختبار MTCs مع حركة مرور فعلية على الإنترنت، وتقول Google إن النشر سيمر بثلاث مراحل:
- المرحلة الأولى، قيد التنفيذ: تجري Google بالتعاون مع Cloudflare دراسة جدوى لقياس أداء وأمان اتصالات TLS التي تعتمد على MTCs. وخلال الاختبار، تُدعَم كل اتصالات MTC بشهادة X.509 تقليدية وموثوقة، لتوفير مسار احتياطي يسمح بقياس الأداء والتحقق من موثوقية الإصدار من دون تعريض أمان الاتصال أو استقراره للخطر.
- المرحلة الثانية، الربع الأول من 2027: تعتزم Google دعوة مشغلي سجلات CT الذين كان لديهم سجل واحد على الأقل قابلاً للاستخدام في Chrome قبل 1 فبراير 2026، للمشاركة في الإطلاق الأولي لأشجار MTC العامة.
- المرحلة الثالثة، الربع الثالث من 2027: ستضع Google متطلبات ضم جهات إصدار شهادات إضافية إلى مخزن الجذور المقاوم للحوسبة الكمية في Chrome، المعروف باسم CQRS، وبرنامج الجذور المقابل الذي يدعم MTCs فقط. وسيعمل هذا البرنامج إلى جانب برنامج Chrome Root الحالي لإدارة الانتقال تدريجياً.
بنية ثقة موازية وتغييرات مقترحة
تقول Google إن المرحلة الثالثة ستتيح أيضاً للمواقع اختيار خفض بعض وسائل الحماية، بما يسمح للمواقع التي تريد استخدام الشهادات المقاومة للحوسبة الكمية فقط باتباع هذا الخيار. كما ستواصل الشركة مشاركتها في IETF وC2SP لضمان انتقال الدروس المستخلصة من التجارب إلى أعمال وضع المعايير، ودعم Chrome لأي تغييرات معيارية ذات صلة.
وتطرح Google مجموعة من الاتجاهات لبنية TLS المستقبلية، تشمل تبسيط العناصر الضرورية لإنشاء اتصال آمن، واعتماد تدفقات عمل تعتمد على ACME فقط، وتحديث آلية الإبلاغ عن حالة إلغاء الشهادات بدلاً من قوائم CRL القديمة مع التركيز على حالات اختراق المفاتيح. كما تستكشف التحقق القابل لإعادة الإنتاج من التحكم بالنطاق، بحيث تصبح أدلة التحكم متاحة علناً وبشكل دائم للتحقق المستقل.
وتشمل الاتجاهات الأخرى إعطاء الأولوية للتميز التشغيلي عند قبول جهات إصدار MTC، وتطوير رقابة خارجية مستمرة وقابلة للتحقق بدلاً من الاعتماد على وظيفة عمليات التدقيق السنوية وحدها. وفي الوقت نفسه، ستواصل Google دعم شركائها الحاليين في Chrome Root Store وتدوير الجذور للحفاظ على توافق التسلسلات غير المقاومة للحوسبة الكمية مع سياسات البرنامج. وتتوقع الشركة دعم شهادات X.509 التقليدية التي تستخدم خوارزميات مقاومة للحوسبة الكمية داخل البنى التحتية الخاصة فقط، وغير المدرجة في Chrome Root Store، في وقت لاحق من عام 2026.