क्वांटम क्रिप्टोग्राफी: डेवलपर्स के लिए ज़रूरी बातें
क्वांटम कंप्यूटिंग मौजूदा एन्क्रिप्शन के लिए खतरा है। जानिए क्या असली है, क्या हाइप है, और पोस्ट-क्वांटम क्रिप्टोग्राफी के लिए अभी क्या करना चाहिए।

चार्ल्स बेनेट और जिल्स ब्रासार्ड को उनके मूलभूत काम के लिए ट्यूरिंग अवॉर्ड मिला — ख़ास तौर पर BB84 क्वांटम की डिस्ट्रीब्यूशन प्रोटोकॉल के लिए, जिसे उन्होंने 1984 में प्रकाशित किया था। पेपर से ट्यूरिंग अवॉर्ड तक पहुँचने में 40 साल लगे, और यही बताता है कि क्वांटम कंप्यूटिंग का सैद्धांतिक काम व्यापक CS समुदाय के लिए प्रासंगिक बनने में कितना समय लेता है।
उनकी इस मान्यता का समय दिलचस्प है। RSA एन्क्रिप्शन तोड़ सकने वाले क्वांटम कंप्यूटर अभी मौजूद नहीं हैं — और शायद एक दशक तक न हों — लेकिन क्रिप्टोग्राफी समुदाय पहले ही पूरी तरह माइग्रेशन मोड में है। NIST ने अपने पहले पोस्ट-क्वांटम क्रिप्टोग्राफी मानक अंतिम रूप दे दिए हैं, बड़े ब्राउज़र पोस्ट-क्वांटम की एक्सचेंज का परीक्षण कर रहे हैं, और Signal इसे प्रोडक्शन में लागू भी कर चुका है। ‘एक दिन क्वांटम कंप्यूटर एन्क्रिप्शन तोड़ देंगे’ और ‘हमें अभी अपने सिस्टम बदलने होंगे’ के बीच का फासला अब खत्म हो चुका है।
क्वांटम कंप्यूटर असल में किस चीज़ के लिए खतरा हैं
क्वांटम कंप्यूटिंग और क्रिप्टोग्राफी की ज़्यादातर लोकप्रिय कवरेज या तो डराने वाली अतिशयोक्ति होती है (‘सारी एन्क्रिप्शन टूट गई!’) या नकारात्मक संदेह (‘यह कभी काम नहीं करेगा’)। असलियत इन दोनों से ज़्यादा ठोस और दिलचस्प है।
क्वांटम कंप्यूटर असममित क्रिप्टोग्राफी के लिए खतरा हैं — वे सिस्टम जो बड़ी संख्याओं के फैक्टराइजेशन (RSA) या डिस्क्रीट लॉगरिदम निकालने (Diffie-Hellman, ECC) की गणितीय कठिनाई पर टिके हैं। पर्याप्त बड़े क्वांटम कंप्यूटर पर चलने वाला Shor का एल्गोरिदम इन समस्याओं को पॉलिनोमियल टाइम में हल कर सकता है। यानी RSA-2048, जिसे तोड़ने में क्लासिकल कंप्यूटरों को अरबों साल लगेंगे, सैद्धांतिक रूप से एक क्वांटम कंप्यूटर से कुछ घंटों में टूट सकता है।
क्वांटम कंप्यूटर सममित क्रिप्टोग्राफी के लिए उतने खतरनाक नहीं हैं। Grover का एल्गोरिदम ब्रूट-फोर्स सर्च में द्विघात (quadratic) स्पीडअप देता है, जो असरदार तौर पर की-लेंथ को आधा कर देता है। क्वांटम हमलावर के सामने AES-256, AES-128 के बराबर हो जाता है — जिसे ब्रूट-फोर्स करना अब भी व्यावहारिक नहीं है। AES-128 की सुरक्षा 64-बिट के बराबर रह जाती है, जो चिंताजनक है पर विनाशकारी नहीं।
What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys
व्यावहारिक निष्कर्ष यह है: जो भी चीज़ पब्लिक-की क्रिप्टोग्राफी इस्तेमाल करती है — TLS हैंडशेक, SSH कनेक्शन, कोड साइनिंग, क्रिप्टोकरेंसी, डिजिटल सिग्नेचर — उसे क्वांटम-रेज़िस्टेंट एल्गोरिदम पर माइग्रेट करना होगा। सिमेट्रिक एन्क्रिप्शन को ज़्यादातर बस बड़ी की की ज़रूरत है।
‘अभी हार्वेस्ट करो, बाद में डिक्रिप्ट करो’ वाली समस्या
माइग्रेशन इतना ज़रूरी इसी वजह से है, भले ही क्वांटम कंप्यूटर अभी कुछ भी नहीं तोड़ सकते। प्रतिद्वंद्वी — मुख्य रूप से राष्ट्र-राज्य — लगभग निश्चित रूप से अभी से एन्क्रिप्टेड ट्रैफिक रिकॉर्ड कर रहे हैं, ताकि क्वांटम कंप्यूटर उपलब्ध होने पर उसे डिक्रिप्ट कर सकें।
उस डेटा के बारे में सोचिए जिसे 20+ साल तक गोपनीय रहना ज़रूरी है: कूटनीतिक संवाद, खुफिया रिपोर्ट, ट्रेड सीक्रेट, मेडिकल रिकॉर्ड। अगर वह डेटा आज RSA या ECDH से एन्क्रिप्ट है, और 15 साल में कोई सक्षम क्वांटम कंप्यूटर आ जाता है, तो एन्क्रिप्शन पीछे की तारीख से टूट जाता है। डेटा हमेशा से असुरक्षित था — बस आपको अभी पता नहीं चला था।
यह कोई काल्पनिक थ्रेट मॉडलिंग नहीं है। NSA के दिशानिर्देशों ने वर्गीकृत सिस्टमों के लिए क्वांटम-रेज़िस्टेंट एल्गोरिदम पर जाने की स्पष्ट सिफ़ारिश की है। खुफिया समुदाय की मान्यता है कि राज्य-स्तरीय हमलावर एन्क्रिप्टेड ट्रैफिक का भंडारण पहले से कर रहे हैं। अगर आपके डेटा की गोपनीयता की अवधि लंबी है, तो माइग्रेट करने का सही समय कल था।
पोस्ट-क्वांटम क्रिप्टोग्राफी: NIST ने क्या चुना
NIST ने पोस्ट-क्वांटम क्रिप्टोग्राफिक एल्गोरिदम को मानकीकृत करने के लिए कई साल की प्रतियोगिता चलाई — ठीक वैसे ही जैसे AES चुना गया था। दर्जनों उम्मीदवारों का मूल्यांकन करने के बाद उन्होंने तीन मुख्य एल्गोरिदम मानकीकृत किए:
- ML-KEM (Kyber) — की एन्कैप्सुलेशन मैकेनिज़्म, जो की एक्सचेंज के लिए है। यह लैटिस क्रिप्टोग्राफी की Module Learning With Errors (MLWE) समस्या पर आधारित है। यह TLS हैंडशेक और इसी तरह के प्रोटोकॉल में Diffie-Hellman और ECDH की जगह लेता है। यह तेज़ है, अपेक्षाकृत छोटी की बनाता है, और सामान्य-उद्देश्य की की एक्सचेंज के लिए मुख्य सिफ़ारिश है।
- ML-DSA (Dilithium) — डिजिटल सिग्नेचर एल्गोरिदम, यह भी लैटिस क्रिप्टोग्राफी पर आधारित है। साइनिंग के लिए RSA और ECDSA की जगह लेता है। सिग्नेचर ECDSA से बड़े होते हैं (लगभग 2.5 KB बनाम 64 बाइट्स), जिसका असर सर्टिफिकेट चेन और उन प्रोटोकॉल पर पड़ता है जो कई सिग्नेचर भेजते हैं।
- SLH-DSA (SPHINCS+) — हैश-आधारित डिजिटल सिग्नेचर योजना। इसकी सुरक्षा लैटिस समस्याओं के बजाय हैश फंक्शन पर आधारित है। ML-DSA से धीमी है और बड़े सिग्नेचर बनाती है, लेकिन इसकी सुरक्षा उन हैश फंक्शन धारणाओं पर टिकी है जिन्हें अच्छी तरह समझा गया है, न कि नई लैटिस धारणाओं पर। यह रूढ़िवादी बैकअप विकल्प है।
लैटिस-आधारित एल्गोरिदम (ML-KEM, ML-DSA) परफ़ॉर्मेंस कारणों से पसंद किए जाते हैं, लेकिन वे जिन गणितीय समस्याओं पर टिके हैं, वे RSA और AES के दशकों के विश्लेषण की तुलना में अपेक्षाकृत नई हैं। लैटिस क्रिप्टेनालिसिस में कोई ब्रेकथ्रू इन्हें कमज़ोर कर सकता है, इसकी संभावना छोटी लेकिन शून्य नहीं है। SPHINCS+ एक बीमा की तरह है — इसकी सुरक्षा उन हैश फंक्शन पर टिकी है जिनका 30+ साल से अध्ययन हो रहा है।
क्या पहले से लागू हो चुका है
पोस्ट-क्वांटम क्रिप्टोग्राफी अब सिर्फ़ थ्योरी नहीं है। यह उन प्रोडक्शन सिस्टम में पहले से है जिन्हें आप आज इस्तेमाल करते हैं।
- Chrome और Firefox TLS कनेक्शन के लिए हाइब्रिड की एक्सचेंज (X25519 + ML-KEM-768) इस्तेमाल करते हैं। ‘हाइब्रिड’ का मतलब है कि वे क्लासिकल और पोस्ट-क्वांटम की एक्सचेंज को मिलाते हैं — अगर इनमें से एक भी टूट जाए, तो कनेक्शन फिर भी सुरक्षित रहता है। इससे TLS हैंडशेक में लगभग 1 KB जुड़ता है।
- Signal ने शुरुआती की एक्सचेंज के लिए PQXDH, एक पोस्ट-क्वांटम की एग्रीमेंट प्रोटोकॉल, लागू किया है। अब हर नई Signal बातचीत में पोस्ट-क्वांटम फॉरवर्ड सीक्रेसी है।
- Apple iMessage ने PQ3 पेश किया है, जो पोस्ट-क्वांटम की एक्सचेंज और समय-समय पर रीकीइंग का इस्तेमाल करता है। Apple का दावा है कि यह ‘Level 3’ सुरक्षा देता है — उसके फ्रेमवर्क का सबसे ऊँचा स्तर।
- Cloudflare अपने CDN पर पोस्ट-क्वांटम की एक्सचेंज सपोर्ट करता है। अगर आप Cloudflare के पीछे हैं, तो आपके कनेक्शन बिना आपकी जानकारी के पहले से ML-KEM इस्तेमाल कर सकते हैं।
- AWS KMS की-मैनेजमेंट ऑपरेशन के लिए हाइब्रिड पोस्ट-क्वांटम TLS सपोर्ट करता है।
डेवलपर्स के लिए माइग्रेशन की चुनौती
अगर आप ऐसा सॉफ़्टवेयर बना रहे हैं जो क्रिप्टोग्राफी इस्तेमाल करता है (और लगभग सारा सॉफ़्टवेयर ऐसा ही करता है), तो व्यवहार में माइग्रेशन असल में कैसा दिखता है, यहाँ है।
TLS: ज़्यादातर अपने आप संभल जाता है
अगर आपका एप्लिकेशन किसी स्टैंडर्ड लाइब्रेरी (OpenSSL, BoringSSL, Go का crypto/tls) के ज़रिए TLS इस्तेमाल करता है, तो पोस्ट-क्वांटम सपोर्ट लाइब्रेरी स्तर पर जोड़ा जा रहा है। यह आपको डिपेंडेंसी अपडेट के ज़रिए मिलेगा। मुख्य काम यह सुनिश्चित करना है कि आप पुराने TLS लाइब्रेरी वर्ज़न पर पिन न हों, और आपके सिस्टम थोड़े बड़े हैंडशेक साइज़ को संभाल सकें।
साइज़ का बढ़ना जितना आप सोचते हैं उससे ज़्यादा मायने रखता है। ML-KEM-768 TLS ClientHello मैसेज में लगभग 1,100 बाइट्स जोड़ता है। कुछ मिडलबॉक्स, फ़ायरवॉल और खराब तरीके से लागू किए गए TLS स्टैक ~512 बाइट्स से बड़े ClientHello मैसेज हैंडल नहीं करते। पोस्ट-क्वांटम की एक्सचेंज रोल आउट करते हुए Google के अनुभव में लगभग 0.5% कनेक्शन मिडलबॉक्स असंगति की वजह से फेल हुए। अगर आपके उपयोगकर्ता एंटरप्राइज़ फ़ायरवॉल के पीछे हैं, तो इसका परीक्षण ज़रूर करें।
डिजिटल सिग्नेचर: ज़्यादा बाधा डालने वाले
पोस्ट-क्वांटम सिग्नेचर क्लासिकल सिग्नेचर से काफ़ी बड़े होते हैं। ECDSA सिग्नेचर 64 बाइट्स का होता है। ML-DSA-65 सिग्नेचर लगभग 3,300 बाइट्स का है। SLH-DSA सिग्नेचर 17,000 बाइट्स से भी ज़्यादा हो सकता है। इसके असर कई स्तरों पर फैलते हैं:
- X.509 सर्टिफिकेट चेन काफ़ी बड़ी हो जाती हैं। ML-DSA सिग्नेचर वाली 3 सर्टिफिकेट की एक सामान्य चेन ECDSA से लगभग 10 KB बड़ी होती है। सीमित बैंडविड्थ वाले कनेक्शन पर यह मायने रखता है।
- ब्लॉकचेन और क्रिप्टोकरेंसी सिस्टम, जो छोटे सिग्नेचर पर निर्भर हैं, स्केलेबिलिटी की चुनौतियों का सामना करते हैं। पोस्ट-क्वांटम सिग्नेचर वाला हर ट्रांज़ैक्शन 50 गुना ज़्यादा जगह लेता है।
- कोड साइनिंग, पैकेज साइनिंग और सॉफ़्टवेयर अपडेट वेरिफ़िकेशन को बड़े सिग्नेचर संभालने होंगे, बिना मौजूदा टूलिंग की साइज़ धारणाओं को तोड़े।
- Certificate transparency लॉग, OCSP रिस्पॉन्स और CRL डिस्ट्रीब्यूशन — सब आकार में बढ़ते हैं।
एप्लिकेशन-लेयर क्रिप्टो: यह आपकी ज़िम्मेदारी है
अगर आपका एप्लिकेशन अपने खुद के क्रिप्टोग्राफिक प्रोटोकॉल लागू करता है — एंड-टू-एंड एन्क्रिप्शन, कस्टम की एक्सचेंज, साइन किए गए टोकन, एन्क्रिप्टेड स्टोरेज — तो आपको माइग्रेशन की योजना सक्रियता से बनानी होगी। सामान्य रणनीति यह है:
- अपनी क्रिप्टोग्राफिक निर्भरताओं की सूची बनाएँ। हर उस जगह को खोजें जहाँ आपका कोड RSA, ECDSA, ECDH या Diffie-Hellman इस्तेमाल करता है। इसमें लाइब्रेरी, की-मैनेजमेंट सिस्टम, सर्टिफिकेट अथॉरिटी और हार्डवेयर सिक्योरिटी मॉड्यूल शामिल हैं।
- पहले हाइब्रिड योजनाएँ अपनाएँ। क्लासिकल और पोस्ट-क्वांटम एल्गोरिदम को मिलाएँ। अगर पोस्ट-क्वांटम एल्गोरिदम में कोई कमज़ोरी निकलती है, तो आप क्लासिकल सुरक्षा पर लौट सकते हैं। अगर क्वांटम कंप्यूटर आते हैं, तो आपके पास पोस्ट-क्वांटम सुरक्षा होगी।
- स्थापित लाइब्रेरी इस्तेमाल करें। पोस्ट-क्वांटम एल्गोरिदम खुद लागू न करें। liboqs (Open Quantum Safe) इस्तेमाल करें, जो OpenSSL के साथ जुड़ती है और ML-KEM, ML-DSA और SPHINCS+ के परखे हुए इम्प्लीमेंटेशन देती है।
- परफ़ॉर्मेंस पर असर का परीक्षण करें। पोस्ट-क्वांटम ऑपरेशन आम तौर पर तेज़ हैं (ML-KEM की की जनरेशन ECDH के बराबर है), लेकिन सिग्नेचर वेरिफ़िकेशन धीमा है, और की/सिग्नेचर के साइज़ बैंडविड्थ और स्टोरेज पर असर डालते हैं।
- क्रिप्टो एजिलिटी की योजना बनाएँ। प्रोटोकॉल ऐसे डिज़ाइन करें कि प्रोटोकॉल तोड़े बिना क्रिप्टोग्राफिक एल्गोरिदम बदले जा सकें। इसे बाद में जोड़ना कठिन है — शुरू से बनाना कहीं आसान है।
क्वांटम की डिस्ट्रीब्यूशन (QKD) का क्या?
Bennett और Brassard का BB84 — जिस काम के लिए उन्हें ट्यूरिंग अवॉर्ड मिला — क्वांटम की डिस्ट्रीब्यूशन (QKD) है, जो पूरी तरह अलग तरीका है। ऐसी गणितीय समस्याओं का इस्तेमाल करने के बजाय जिन्हें क्वांटम कंप्यूटर हल नहीं कर सकते, QKD एन्क्रिप्शन की को बाँटने के लिए क्वांटम यांत्रिकी के भौतिक गुणों का इस्तेमाल करता है। की एक्सचेंज में छेड़छाड़ की कोई भी कोशिश क्वांटम अवस्थाओं को बिगाड़ देती है और उसका पता चल जाता है।
QKD सैद्धांतिक रूप से खूबसूरत है और कंप्यूटेशनल धारणाओं के बजाय भौतिकी पर आधारित होने की वजह से साबित रूप से सुरक्षित है। व्यवहार में इसकी गंभीर सीमाएँ हैं: इसके लिए समर्पित फ़ाइबर ऑप्टिक लिंक चाहिए (इसे इंटरनेट पर नहीं चलाया जा सकता), क्वांटम रिपीटर (जो बड़े पैमाने पर अभी मौजूद नहीं हैं) के बिना अधिकतम दूरी कुछ सौ किलोमीटर है, और यह बेहद महँगा है। चीन ने बीजिंग और शंघाई के बीच QKD नेटवर्क लगाया है, पर वह भरोसेमंद रिले नोड्स पर निर्भर है, जो उद्देश्य को कुछ हद तक विफल कर देते हैं।
निकट भविष्य के लिए व्यावहारिक रास्ता पोस्ट-क्वांटम क्रिप्टोग्राफी (क्लासिकल कंप्यूटरों पर चलने वाले गणितीय एल्गोरिदम) ही है। QKD उच्च-सुरक्षा सरकारी और सैन्य लिंक के लिए प्रासंगिक है, लेकिन वह आपके वेब एप्लिकेशन के TLS की जगह नहीं लेगा।
समयरेखा: यह असल में कब मायने रखेगा?
कोई नहीं जानता कि क्रिप्टोग्राफिक रूप से प्रासंगिक क्वांटम कंप्यूटर (CRQC) — यानी इतना बड़ा कि RSA-2048 तोड़ सके — कब बनेगा। अनुमान 2030 से लेकर ‘कभी नहीं’ तक हैं, जिनमें अधिकतर विशेषज्ञ 2035-2040 के आसपास केंद्रित हैं। आज के सबसे बड़े क्वांटम कंप्यूटरों में लगभग 1,000 फ़िज़िकल क्यूबिट हैं; RSA-2048 तोड़ने के लिए लाखों एरर-करेक्टेड लॉजिकल क्यूबिट चाहिए, ऐसा अनुमान है।
लेकिन बात यह है कि ठीक कब, यह मायने नहीं रखता। माइग्रेशन खुद सालों लेता है। बड़ी संस्थाओं को अपने क्रिप्टोग्राफिक उपयोग की सूची बनानी होगी, लाइब्रेरी अपडेट करनी होंगी, संगतता जाँचनी होगी, की और सर्टिफिकेट रोटेट करने होंगे, और प्रोटोकॉल अपडेट करने होंगे। NIST की सिफ़ारिश है कि 2035 तक संक्रमण पूरा हो जाए। एंटरप्राइज़ सॉफ़्टवेयर माइग्रेशन में आम तौर पर 5-10 साल लगते हैं, इसलिए अभी शुरू करना भी तर्कसंगत रूप से देर ही है।
व्यावहारिक सलाह उबाऊ है पर सही है: अपनी TLS लाइब्रेरी अपडेट करें, सिग्नेचर माइग्रेशन की योजना बनाएँ, जहाँ संभव हो हाइब्रिड योजनाएँ अपनाएँ, और नई प्रणालियों में क्रिप्टो एजिलिटी बनाएँ। घबराने की ज़रूरत नहीं है — पर शुरू तो करना ही होगा। सबसे ज़्यादा परेशानी उन संस्थाओं को होगी जो पोस्ट-क्वांटम माइग्रेशन को तब तक भविष्य की समस्या मानती हैं जब तक वह आपातकाल न बन जाए।


