Tuta Mail, güçlü ve beklenen şifre çözme saldırılarından iletişimi sağlamak için yeni bir quantum sonrası şifreleme protokolü olan Tutacrypt'i duyurdu.
Tuta Mail, on milyon kullanıcı ile açık kaynaklı uçtan uca şifreli bir e-posta hizmetidir. Yaratıcısı Tuta, hükümet için quantum sonrası güvenli bulut depolama ve dosya paylaşım çözümleri geliştirmeye dahil olduğu Almanya'da.
Bugün Tuta, şu anda iletişimi korumak için tasarlanmış yeni bir protokol olan Tutacrypt'in piyasaya sürüldüğünü duyurdu 'Hasat şimdi, daha sonra şifresini çözdü' saldırıları.
Hasat şimdi, daha sonraki saldırılar şifresini çözmek, daha güçlü bir şifre çözme yöntemleri kullanıma sunulduğunda şu anda gelecek için tasarruf etmek için şifre çözülemeyen şifreli verilerin toplanması eylemidir.
Tutacrypt, quantum sonrası anahtar kapsülleme için Crystals-Kyber ve eliptik eğri-diffie-hellmann anahtar değişimi için x25519'u birleştirir.
Sinyal ve Apple (IMessage) dahil olmak üzere alandaki diğerleri gibi Tuta, mevcut ve gelecekteki tehditlere karşı tam koruma sağlamak için son teknoloji kuantum güvenli algoritmaları geleneksel algoritmalarla birleştiren hibrit bir model yaklaşımı seçti.
AES 256/argon2 kriptografisi yerinde kalır ve değiş tokuş edilen mesajları mevcut tehditlere karşı korur.
Tuta'nın CEO'su, "Tutacrypt ile e -postaların güvenliğini devrim yaratıyoruz. İlk kez insanlar, kuantum bilgisayarlar bile şifrelemeyi kıramayacak ve mesajları deşifre edemeyecek şekilde şifrelenmiş e -postaları gönderebilir ve alabilir." Dedi. Arne Möhle
"Ve Tuta Mail ile ilgili en iyi şey: Bu benzersiz şifreleme, e-posta sağlayıcılarından bağımsız olarak, basit bir şifre alışverişi ile dünyadaki herkese şifreli e-posta göndermek için kullanılabilir!"
Tutacrypt şifrelemesi, Tuta Mail hesapları için iki anahtar çift oluşturur: ECDH için bir X25519 anahtar çifti ve anahtar kapsülleme için bir Kyber-1024 Anahtar çifti.
Şu anda eski RSA anahtar çiftlerinin yerini alan bu anahtarlar, Tuta'nın Almanya tabanlı sunucularında güvenli bir şekilde depolanır ve şifrelenir ve kullanıcı cihazları arasında erişilebilir.
Kimlik doğrulamalı şifreleme için Tutacrypt, HMAC-sha-256 ile CBC modunda AES-256 kullanır.
Protokol, Argon2'yi kullanarak sunucuda depolanan verileri kullanıcının parolasından şifrelemek için uzun süreli AES-256 tuşlarını türetir. Simetrik tuşlar HKDF-Sha-256 kullanılarak türetilir.
Tutacrypt, bu algoritmaların bir kombinasyonunu kullanır ve daha sonra vücudu, öznesi ve ekleri de dahil olmak üzere tüm mesajı şifrelemek ve şifresini çözmek için kullanılır.
Süreç, ECDH'den türetilmiş iki paylaşılan sır (DHI ve DHE) ve üçüncüsü Kyber Key Kapsülleme'den (SSPQ) birleştirir.
Bu sırlar, şifreleme ve şifre çözme için güvenli bir mesaj anahtarı oluşturarak bir anahtar türetme işlevine beslenir.
Tutacrypt'in mevcut sınırlamaları, "klasik" algoritmalar hala bu iki yönü ele aldığından, değiş tokuş edilen mesajların bütünlüğünü ve özgünlüğünü garanti etmekle ilgilidir. Ayrıca, uzun vadeli kimlik anahtarlarından ödün verilmesi bir risk noktasıdır.
Kriptografik olarak garantili kimlik doğrulama ve protokolün kendisindeki çeşitli iyileştirmeler Tuta'nın planlarının bir parçasıdır.
Yeni Tuta Mail hesapları Tutacrypt'i oluşturacak ve mevcut kullanıcılar bir sonraki dönemde gerçekleşecek kademeli bir anahtar rotasyon yoluyla üstün protokolü alacaklar.
Yeni şifreleme algoritmasına geçerken kullanıcı eylemi gerekmez.
Apple, iMessage'a PQ3 kuantum dirençli şifreleme ekliyor
DuckDuckgo tarayıcısı uçtan uca şifreli senkronizasyon özelliği alır
Microsoft, Rus hackerların sistemlerini ihlal ettiğini, erişilen kaynak kodunu ihlal ettiğini söylüyor
Citrix, Sophos Software 2024 yılı hatalarından etkilendi
Beyaz Saray, geliştiricileri bellek güvenli programlama dillerine geçmeye çağırıyor
Kaynak: Bleeping Computer