- Nous partageons les leçons tirées de la cryptographie post-quantique de Meta (PQC) migration pour aider d'autres organisations à renforcer leur résilience alors que l'industrie passe aux normes de cryptographie post-quantique.
- Nous proposons l'idée de niveaux de migration PQC pour aider les équipes au sein des organisations à gérer la complexité de la migration PQC pour leurs différents cas d'utilisation..
- En décrivant l’approche de Meta dans ce travail – depuis l’évaluation des risques et l’inventaire jusqu’au déploiement et aux garde-fous – nous espérons apporter des conseils pratiques qui contribueront à accélérer les efforts de la communauté au sens large pour évoluer vers un avenir post-quantique..
- Notre objectif est d'aider les autres à traverser efficacement cette transition., efficacement, et économiquement afin qu’ils puissent se préparer à un avenir où les méthodes actuelles de chiffrement à clé publique pourraient ne plus suffire..
La recherche indique que les ordinateurs quantiques finira par se briser cryptographie conventionnelle à clé publique, créant un risque de sécurité pour de nombreux systèmes numériques dans l’ensemble de l’industrie. Bien que estimation des experts cela pourrait arriver d’ici 10 à 15 ans, sophistiqué les adversaires pourraient collecter des données cryptées aujourd’hui, anticiper un avenir où les ordinateurs quantiques pourront le décrypter – une stratégie connue sous le nom de « stocker maintenant », décrypter plus tard » (SNDL). Cela signifie que les informations sensibles pourraient éventuellement être menacées même si les ordinateurs quantiques sont encore dans des années..
Reconnaître cette menace, des organisations comme le Institut national américain des normes et de la technologie (NIST) et le Centre national de cybersécurité du Royaume-Uni (NCSC) ont publié des conseils de migration qui traitent des délais cibles (y compris 2030) pour donner la priorité aux protections post-quantiques dans les systèmes critiques. Ce guide reconnaît que la complexité et les capacités techniques manquantes ou incomplètes sont des facteurs importants ayant un impact sur les plans de migration PQC..
Par exemple, les premières normes PQC à l'échelle de l'industrie, comme ML-KEM (Cyber) et ML-DSA (Dilithium), ont maintenant été publiés par le NIST, avec des algorithmes supplémentaires comme HQC en route. Notamment, Les méta-cryptographes sont co-auteurs de HQC, l'un des algorithmes PQC nouvellement sélectionnés, reflétant notre engagement à faire progresser la sécurité cryptographique mondiale. Ces normes offrent aux organisations des options robustes pour se défendre contre les attaques SNDL., et Meta cherche à partager des progrès et des informations pertinents pour aider la communauté au sens large à naviguer dans la transition vers un avenir sécurisé par PQC..
Chez Meta, nous avons adopté une approche proactive pour nous assurer que nous sommes prêts à relever les défis posés par les menaces posées par les ordinateurs quantiques et SNDL.. Avec des milliards de personnes dans le monde qui comptent chaque jour sur nos plateformes et applications., nous continuons à maintenir des normes strictes de sécurité et de protection des données. Dans le cadre de cela, nous avons déjà commencé déployer et déployer le chiffrement post-quantique sur notre infrastructure interne dans le cadre d'un processus pluriannuel visant à garantir que nous respectons nos engagements en matière de sécurité et de confidentialité, aujourd'hui et à l'avenir..
Objectifs de migration PQC de Meta
Nous avons adopté une stratégie de migration PQC robuste et complète qui aspire aux principes suivants pour garantir une transition transparente:
- Efficacité: Résister aux adversaires quantiques et se protéger contre les menaces potentielles.
- Opportunité: Déploiement en temps opportun de mécanismes de protection alignés sur l’évolution des normes.
- Performance: Minimiser les frais généraux et garantir que les nouvelles solutions cryptographiques ne compromettent pas les performances du système ou l'expérience utilisateur.
- Rentabilité: Éviter les dépenses inutiles en adoptant une approche stratégique qui équilibre investissement et atténuation des risques.
Niveaux de maturité PQC – Comment chaque organisation peut évaluer son état de préparation post-quantique
La migration PQC est progressive, complexe, processus pluriannuel. Il peut être utile de réfléchir à la migration PQC en termes de ce que nous appelons les niveaux de migration PQC.. Les niveaux sont échelonnés en fonction de la rapidité avec laquelle ils permettent à une organisation de répondre à une menace quantique.. Plus le il est temps de réagir à un événement quantique pertinent mieux c'est. Un événement quantique pertinent peut être lié aux progrès du développement de l’informatique quantique, publications de normes, ou la mise en place de nouvelles pratiques industrielles.
Compatible PQ, le niveau auquel une protection quantique complète est effectivement atteinte, est la norme platine que les organisations devraient viser pour chacune de leurs applications et cas d'utilisation. Cependant, toute organisation cherchant à accroître sa résilience face aux menaces quantiques peut prendre des mesures pour devenir PQ-Enabled. Même en commençant le processus de migration en fixant le niveau de réussite minimum acceptable à Prêt pour le PQ peut avoir des avantages. À ce niveau, les entreprises qui n’ont peut-être pas prévu de budget pour l’habilitation à court terme peuvent se sentir motivées. (et récompensé) pour construire les éléments de base nécessaires pour achever l’atténuation des risques à l’avenir.
![image[1]-Migration de cryptographie post-quantique chez Meta: Cadre, Leçons, et points à retenir pour Windows 7,8,10,11-Winpcsoft.com](https://winpcsoft.com/wp-content/plugins/wp-fastest-cache-premium/pro/images/blank.gif)
- Compatible PQ: L'objectif ultime pour chaque cas d'utilisation. Les organisations réussissent en mettant en œuvre et en déployant une solution sécurisée post-quantique. Chez Meta, Par exemple, nous avons commencé à déployer des protections PQ sur une partie importante de notre trafic interne.
- Rendu PQ: Les organisations réussissent en mettant en œuvre toutes les protections post-quantiques actuellement disponibles dans la littérature, mais en raison de l'absence de primitives PQ dans la littérature, l'équipe (et l'industrie en général) n’est pas capable d’atténuer pleinement la menace quantique. Par exemple, Fonctions pseudo-aléatoires inconscientes post-quantiques efficaces (OPRF) ne sont pas encore disponibles et donc les cas d'utilisation s'appuyant sur ce type de primitive ne pourraient atteindre que le niveau PQ Hardened.
- Prêt pour le PQ: Les organisations commencent à réussir en mettant en œuvre une solution sécurisée post-quantique adaptée au cas d'utilisation.. Cependant, en raison des coûts, priorisation, ou d'autres facteurs, son activation n'est pas réalisable actuellement. Ce n’est pas un objectif final souhaitable étant donné qu’il ne protège pas encore le cas d’utilisation contre les attaques quantiques., mais cela réduit le temps de réaction par rapport aux niveaux inférieurs.
- Conscient du PQ: L'organisation a été informée que les ordinateurs quantiques menacent leur cas d'utilisation et a déjà réalisé une première évaluation de ce qu'il faut pour finalement atteindre la préparation PQ.. Cependant, l'équipe n'a pas encore commencé à concevoir les protections PQ.
- PQ-Ignorant: L'organisation n'est pas au courant de la menace quantique à venir, les plaçant à la position la plus indésirable dans l’échelle du niveau de maturité PQC.
Un aperçu de la stratégie PQC de Meta
La stratégie proposée est définie comme une séquence d'étapes. Certains d'entre eux peuvent se chevaucher dans le temps avec d'autres, mais l'objectif ici est de donner une indication sur les différents axes de travail dans lesquels les organisations peuvent devoir se lancer dans le cadre de leur préparation au PQC..
- Définition de la priorisation établir des critères qualitatifs pour différencier les types de candidatures à haut niveau, modéré, et faible priorité parmi les types de cas d'utilisation impactés par d'éventuelles attaques quantiques. Cette approche permet de prioriser les cas d'utilisation qui doivent être migrés en premier.
- Construire un inventaire cryptographique avoir une image complète de l'utilisation de la cryptographie dans l'ensemble de l'organisation et identifier les applications à risque.
- Gérer les dépendances externes pour la migration des applications sélectionnées vers PQC (par ex., publication des normes PQC, PQC-HSM, Implémentations matures de PQC).
- Implémenter les composants PQC pour être éventuellement intégré dans des cas d'usage.
- Mettre en œuvre des garde-corps PQC en changeant les normes cryptographiques, interdire la création de nouvelles clés et l'utilisation des API concernées.
- Intégrer les composants PQC pour protéger les cas d’usage contre la menace quantique.
UN. Priorisation
Nous avons créé un critère qui nous permet de classer toute candidature en différents niveaux de priorité.. À cette fin, nous analysons différents aspects qui influencent une telle priorisation.
Haute priorité Applications
Susceptible aux attaques qui peuvent être lancées maintenant sans l'existence d'un ordinateur quantique (attaques hors ligne) et complété efficacement plus tard (Attaque SNDL au moyen de l'algorithme de Shor). Toute application utilisant un chiffrement à clé publique vulnérable quantique et des primitives d'échange de clés entre dans cette catégorie.. Parmi les applications à haut risque, nous différencions ceux qui n'ont pas de dépendances externes (peut être migré immédiatement), parmi ceux qui ont des dépendances externes et peuvent donc devoir attendre que ces dépendances soient résolues.
Priorité moyenne Applications
Sensible aux attaques qui ne pourront être lancées à l'avenir avec un ordinateur quantique que lorsqu'un ordinateur quantique suffisamment puissant sera disponible (attaques en ligne) et qui sera exécuté efficacement (L'algorithme de Shor).
Nous différencions ces deux catégories en fonction de leur capacité à faire évoluer leur mécanisme de sécurité: Les risques moyennement élevés sont difficiles à corriger (par ex., applications dont les clés publiques sont intégrées au matériel) et les risques moyens à faibles sont ceux qu'il est possible de corriger (par ex., mises à niveau du logiciel). La capacité de mise à jour des correctifs est particulièrement pertinente pour les applications ayant une longue durée de vie (c'est-à-dire, le temps du développement + temps de déploiement sur le terrain). Toute application utilisant des signatures numériques vulnérables quantiques entre dans cette catégorie..
Faible priorité Applications
Sensible uniquement aux attaques quantiques inefficaces (L'attaque de Grover). Tel que présenté dans de nombreuses publications académiques (par ex., Gheorghiu et Mosca, 2025), les énormes besoins en ressources pour mener une telle attaque (ce qui soulève même des doutes quant à la faisabilité d’une telle attaque.) faites-en le risque le plus faible. Toute application utilisant la cryptographie symétrique avec des paramètres inadéquats entre dans cette catégorie..
Le tableau ci-dessous résume les critères proposés.
![image[2]-Migration de cryptographie post-quantique chez Meta: Cadre, Leçons, et points à retenir pour Windows 7,8,10,11-Winpcsoft.com](https://winpcsoft.com/wp-content/plugins/wp-fastest-cache-premium/pro/images/blank.gif)
B. Construire un inventaire cryptographique
La force des algorithmes de cryptographie diminue avec le temps, comme le montre le tableau ci-dessous. Depuis les débuts de la cryptographie, nous avons vu plusieurs chiffrements et algorithmes augmenter et diminuer en termes de sécurité et de taux d'adoption. Le besoin continu de remplacer les algorithmes cryptographiques nécessite au minimum de comprendre où la cryptographie est utilisée.. Le problème est que la cryptographie est omniprésente, et trouver toutes les instances d'une primitive cryptographique dans une grande infrastructure et une grande base de code est intrinsèquement difficile.
![image[3]-Migration de cryptographie post-quantique chez Meta: Cadre, Leçons, et points à retenir pour Windows 7,8,10,11-Winpcsoft.com](https://winpcsoft.com/wp-content/plugins/wp-fastest-cache-premium/pro/images/blank.gif)
Le processus de cartographie de tous les usages de la cryptographie au sein d’une organisation est appelé Crypto Inventorying.. Pour une stratégie de migration PQC à l’échelle de l’entreprise, cela représente une condition préalable essentielle à l’achèvement des travaux. Ceci peut être construit en appliquant deux stratégies complémentaires.
- Découverte automatisée: Nous exploitons les outils de surveillance, comme notre Visibilité cryptographique service, cartographier de manière autonome les primitives cryptographiques utilisées en production. Cela fournit des données haute fidélité sur l'utilisation active au sein de nos bibliothèques principales..
- Rapports: Parce que la surveillance ne peut pas capturer tous les cas limites ou dépendances fantômes, nous complétons l'automatisation avec des rapports pour les développeurs. Ce processus capture l'intention cryptographique pour les nouvelles architectures et découvre l'utilisation héritée dans les systèmes en dehors des chemins de surveillance standard..
C. Gérer les dépendances externes
Outre l’engagement de l’organisation, la migration PQC est un processus qui nécessite le respect de certains prérequis externes. Suivant, nous décrivons ce qui doit être débloqué pour qu'une migration PQC à l'échelle de l'entreprise soit réalisable. Nous identifions également les principaux acteurs du déblocage – l’organisation elle-même est toujours fortement encouragée à s’engager dans ces processus..
| Dépendance | Acteur principal du déblocage |
|---|---|
| Normes PQC approuvées par la communauté | Organismes de normalisation (NIST, IETF, OIN, etc.) |
| Prise en charge PQC dans le matériel | HSM, Processeur, et autres fournisseurs de matériel |
| Implémentations PQC au niveau de la production | Communauté d'ingénierie cryptographique |
Normes PQC approuvées par la communauté
La communauté de la cryptographie a participé activement aux processus de normalisation PQC. Par conséquent, Le NIST a récemment publié les premières normes PQC: FIPS 203, FIPS 204, et FIPS 205, et a annoncé une deuxième liste d'algorithmes à normaliser. Meta a contribué activement, co-créer certains des algorithmes standardisés (par ex., HQC), et quelques autres candidats (par ex., VÉLO et Classique McEliece).
En outre, L'IETF a également publié deux RFC spécification des schémas PQC, et ISO, une autre norme PQC. De nombreuses autres normes sont encore nécessaires, en particulier ceux ciblant les protocoles de couches supérieures. Certains avant-projets sont en cours de rédaction, tels que Projet de l'IETF #1 et Projet de l'IETF #2. Ils abordent des composants spécifiques du mécanisme TLS (par ex., l'étape clé de l'encapsulation). Une quantité considérable de travail est encore nécessaire pour finaliser les versions préliminaires et couvrir d'autres parties de la pile TLS., tels que les certificats PQC X.509 et PQC PKI en général. La plupart des produits Meta s'appuient sur TLS, il est donc de la plus haute importance de lever cet obstacle pour protéger efficacement nos systèmes..
Prise en charge PQC dans le matériel
Dans certains cas, les organisations peuvent dépendre de fournisseurs de matériel externes, car certaines applications dépendent d'un support matériel. (par exemple. HSM et processeur). Dans des cas comme celui-ci, il est important que les organisations s'alignent sur leurs fournisseurs lorsqu'elles planifient la migration PQC.. Méta, Par exemple, travaille en étroite collaboration avec ses fournisseurs de matériel sur des projets approuvés par la communauté, stratégies PQC standardisées.
Implémentations PQC au niveau de la production
La plupart des vulnérabilités liées à la cryptographie ne sont pas dues à des failles dans les algorithmes, mais plutôt dans leurs implémentations, qui peut contenir des bugs ou des vulnérabilités subtiles des canaux secondaires. Réussir toutes ces choses n’est pas anodin. La bonne nouvelle est que la communauté de la cryptographie travaille déjà sur ce front depuis un certain temps..
Depuis 2019, le Ouvrir le coffre-fort quantique consortium, une partie du Alliance de cryptographie post-quantique de la Linux Foundation, s'est développé LibOQS, une bibliothèque de cryptographie PQC. LibOQS commence à être intégré par les organisations industrielles. Supports méta et travaille activement avec les responsables LibOQS, y compris correction de bugs dans la bibliothèque et en fournissant continuellement des commentaires. Nous nous engageons à continuer de favoriser ces collaborations stratégiques.
D- Concevoir des composants sécurisés PQC
Sélection d'algorithmes
La cryptographie post-quantique est un domaine relativement nouveau, et par conséquent, les organisations ne devraient pas s'écarter de ce que recommandent les organismes publics de normalisation réputés.. Comme mentionné ci-dessus, le Concours de normalisation NIST PQC a récemment publié les premières normes PQC. Pour créer les éléments de base sécurisés PQC sous-jacents, nous encourageons les organisations à envisager d'adopter les algorithmes sélectionnés par le NIST PQC, à savoir:
En plus des algorithmes listés ci-dessus, Le NIST a également sélectionné deux algorithmes de signature supplémentaires: SPHINCS+ et Faucon. Comparé au dilithium, le premier a des tailles de signature considérablement plus grandes tandis que le second nécessite une arithmétique de pointage flottant. Ces inconvénients rendent leur adoption considérablement plus difficile que le (déjà un peu difficile) déploiement de ML-DSA.
En termes de force de sécurité, ML-KEM et ML-DSA sont tous deux définis avec différents ensembles de paramètres, chaque paramétrage offrant un profil performance x sécurité différent. Pour ML-KEM, en général, nous suggérons aux équipes d'envisager d'adopter le ML-KEM768 pour atteindre le niveau de sécurité NIST 3, bien que des exceptions puissent être accordées pour que ML-KEM512 atteigne le niveau de sécurité NIST 1 (tel qu'approuvé par FAQ NIST PQC) au cas où les performances du ML-KEM768 seraient prohibitives pour un cas d'utilisation particulier. Il en va de même pour ML-DSA, préférence pour ML-DSA65 mais des exceptions pourraient être autorisées pour ML-DSA44 compte tenu des contraintes de performances.
HQC a été récemment sélectionné par le NIST pour la normalisation. Il est développé sur la base de mathématiques différentes de celles de ML-KEM, ce qui est important si des faiblesses sont découvertes dans ML-KEM ou son approche de réseaux modulaires, garantir qu'une méthode alternative de protection PQC peut toujours être déployée pour protéger les organisations contre les attaques SNDL. Le NIST rédige actuellement la norme HQC.
E – Mettre en œuvre des garde-corps PQC
Outre la migration des applications existantes, nous devrions également empêcher que les applications soient conçues avec des algorithmes cryptographiques quantiques vulnérables à l’esprit.. Cela peut être fait en ajoutant des frictions à tout nouveau cas d'utilisation en essayant d'utiliser des algorithmes quantiques vulnérables..
- Mettre à jour les directives de cryptographie internes des documents pour avertir les équipes des risques liés à l’adoption d’une cryptographie à clé publique vulnérable quantique, et la nécessité de migrer à terme vers PQC.
- Décourager la création de nouvelles clés quantiques vulnérables. Si l'organisation contrôle les outils pour générer des clés, ces outils doivent avertir les équipes lorsqu'elles demandent la création de nouvelles clés vulnérables quantiques. Cela n’empêcherait pas complètement les équipes de générer de telles clés à l’aide d’autres interfaces, mais cela les obligerait probablement à s’engager avec l’équipe interne de cryptographie..
- Décourager l'utilisation des API concernées. Si l'organisation bénéficie d'un référentiel de code source géré de manière centralisée avec un système de construction étroitement contrôlé (par ex., Système Buck), il peut créer des règles qui empêchent l'utilisation d'API potentiellement affectées (par ex., API RSA ou ECDH), et ainsi prévenir les équipes lors de la revue de code si elles tentent de les utiliser.
F- Intégrer les composants PQC
Le déploiement de solutions basées sur PQC suit généralement l'une des deux voies suivantes: remplacement (échanger le classique contre le PQC) ou hybride (combinant les deux).
Alors que le remplacement réduit la bande passante et la complexité, il s'appuie entièrement sur des normes PQC plus récentes qui sont encore en cours de maturation. La récente cryptanalyse (et invalidation) d'algorithmes comme SIKE (candidat de la dernière ronde en lice dans le processus de normalisation NIST PQC) souligne l'importance de s'appuyer sur des données soigneusement vérifiées dans le temps., algorithmes standardisés pendant cette période de transition pour maintenir une sécurité robuste.
Pour atténuer cela, nous donnons la priorité à l'approche hybride en superposant une primitive PQC par-dessus une primitive classique établie, conçu de manière à ce que le système combiné reste au moins aussi sécurisé que la norme actuelle. Un adversaire devrait briser les deux couches pour compromettre le système, fournir un filet de sécurité essentiel.
Remarques finales
Partager notre stratégie et nos apprentissages ne signifie pas que le processus est terminé. Renforcer les systèmes de Meta – et ceux de toute autre organisation – vers la cryptographie post-quantique nécessite des années de travail progressif sur tous les protocoles., produits, et l'infrastructure à mesure que les normes, les mises en œuvre et les menaces évoluent. Nous continuerons d’étendre la couverture, étendre les protections, et partager les progrès, et nous continuerons de relever la barre pour garantir que nous suivons des pratiques de sécurité rigoureuses, conformes aux normes en évolution de l'industrie..
Les informations contenues dans cet article sont partagées à titre informatif uniquement et ne constituent pas une, technique, ou des conseils juridiques, cela ne constitue pas non plus une garantie d’un résultat de sécurité particulier. Les organisations doivent mener leurs propres évaluations et consulter des professionnels qualifiés avant de prendre des décisions de mise en œuvre cryptographique..
Remerciements
Ce travail reflète un large, effort inter-entreprises. Nous sommes reconnaissants envers nos collègues de Meta qui nous aident à façonner notre stratégie de migration de cryptographie post-quantique et à la mettre en pratique grâce à la conception de systèmes., mise en œuvre, planification du déploiement, mesures, et les opérations en cours. En particulier, nous aimerions reconnaître les contributions inestimables et la collaboration des équipes à travers: Sécurité des transports (Sheran Lin , Jolène Tan , Kyle Nekritz, Ameya Shendarkar), WhatsApp (Sébastien Messmer, Maya Sagir Hever, Julien est jaloux, Alex Kubé, Ronak Patel), Facebook/Messager (Emma Conner, Jasmin Henri), Infrastructure (Dong Wu, Grace Wu, (Seattle) Weiyuan Li, Yue Li, Shay Gueron Grunbaum, Xiao Yi Fei), Laboratoires de réalité (Marcus Hodges), Matériel (Hendrik Volkmer, Vijay Sai Krishnamoorthy) et le Équipe des paiements (Hootan Shadmehr, Héma Pamarty, Ryan DeSouza). Nous remercions également Chris Wiltz et les nombreux ingénieurs supplémentaires, chercheurs, gestionnaires de programmes, et réviseurs — dans toute la sécurité, Produit, et Politique – dont les commentaires ont amélioré à la fois la clarté technique et les conseils pratiques de cet article.
