Artikel mendalam tentang teknologi yang membentuk masa depan.

Kriptografi Kuantum: Yang Benar-Benar Perlu Kamu Tahu

Komputer kuantum mengancam enkripsi saat ini. Ini yang nyata, mana yang hype, dan apa yang perlu dilakukan soal kriptografi pasca-kuantum sekarang.

Kunci foton kristal melayang di depan lampu gantung komputer kuantum emas

Charles Bennett dan Gilles Brassard memenangkan Turing Award atas karya fondasional mereka di bidang ilmu informasi kuantum, khususnya protokol distribusi kunci kuantum BB84 yang mereka terbitkan pada 1984. Dari makalah sampai Turing Award butuh 40 tahun, dan ini menunjukkan betapa lamanya riset teoretis komputasi kuantum perlu waktu sebelum cukup relevan untuk diakui komunitas CS yang lebih luas.

Pengakuan ini datang di momen yang menarik. Komputer kuantum yang mampu memecahkan enkripsi RSA belum ada, dan mungkin baru ada sekitar satu dekade lagi, tapi komunitas kriptografi sudah bergerak penuh untuk migrasi. NIST telah memfinalisasi standar kriptografi pasca-kuantum pertama, browser-browser besar sedang menguji pertukaran kunci pasca-kuantum, dan Signal bahkan sudah menerapkannya di production. Jarak antara ‘komputer kuantum suatu hari nanti akan memecahkan enkripsi’ dan ‘kita harus mengubah sistem kita sekarang’ sudah menyempit.

Apa yang Sebenarnya Diancam Komputer Kuantum

Sebagian besar pemberitaan populer tentang komputasi kuantum dan kriptografi itu entah menakut-nakuti secara berlebihan (‘semua enkripsi jebol!’) atau meremehkan dengan skeptis (‘itu nggak akan pernah jalan’). Kenyataannya lebih spesifik dan lebih menarik.

Komputer kuantum mengancam kriptografi asimetris, yaitu sistem yang bergantung pada sulitnya secara matematis memfaktorkan bilangan besar (RSA) atau menghitung logaritma diskret (Diffie-Hellman, ECC). Algoritma Shor, jika dijalankan di komputer kuantum yang cukup besar, bisa memecahkan masalah ini dalam waktu polinomial. Artinya RSA-2048, yang butuh miliaran tahun bagi komputer klasik untuk dipecahkan, secara teori bisa dibobol komputer kuantum dalam hitungan jam.

Komputer kuantum jauh kurang mengancam kriptografi simetris. Algoritma Grover memberikan speedup kuadratik untuk pencarian brute-force, yang secara efektif memangkas separuh panjang kunci. AES-256 setara dengan AES-128 saat menghadapi penyerang kuantum, dan itu masih tidak praktis untuk di-brute-force. AES-128 turun ke tingkat keamanan setara 64-bit, yang memang mengkhawatirkan tapi tidak bencana.

What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys

Implikasi praktisnya: apa pun yang memakai kriptografi kunci publik, seperti handshake TLS, koneksi SSH, code signing, kriptocurrency, dan tanda tangan digital, harus bermigrasi ke algoritma yang tahan kuantum. Enkripsi simetris sebagian besar cukup dengan kunci yang lebih panjang.

Masalah ‘Harvest Now, Decrypt Later’

Inilah alasan migrasi terasa mendesak padahal komputer kuantum belum bisa membobol apa pun sekarang. Para penyerang, terutama negara-negara, hampir pasti sedang merekam trafik terenkripsi saat ini dengan niat mendekripsinya nanti, begitu komputer kuantum sudah tersedia.

Pikirkan data yang harus tetap rahasia lebih dari 20 tahun: komunikasi diplomatik, laporan intelijen, rahasia dagang, rekam medis. Kalau data itu dienkripsi dengan RSA atau ECDH hari ini, lalu komputer kuantum yang mumpuni muncul 15 tahun lagi, enkripsinya gagal secara retroaktif. Datanya sudah rentan dari awal, hanya saja kamu belum tahu.

Ini bukan threat modeling yang spekulatif. Panduan NSA sudah secara eksplisit merekomendasikan transisi ke algoritma tahan kuantum untuk sistem klasifikasi. Asumsi di komunitas intelijen adalah aktor negara sudah menimbun trafik terenkripsi. Kalau datamu punya kebutuhan kerahasiaan jangka panjang, waktu terbaik untuk migrasi adalah kemarin.

Kriptografi Pasca-Kuantum: Pilihan NIST

NIST menjalankan kompetisi bertahun-tahun untuk menstandarkan algoritma kriptografi pasca-kuantum, mirip dengan cara AES dipilih dulu. Setelah mengevaluasi puluhan kandidat, mereka menetapkan tiga algoritma utama:

  • ML-KEM (Kyber) — Mekanisme enkapsulasi kunci untuk pertukaran kunci. Berbasis masalah Module Learning With Errors (MLWE) dari kriptografi lattice. Ini menggantikan Diffie-Hellman dan ECDH di handshake TLS dan protokol serupa. Cepat, menghasilkan kunci yang relatif kecil, dan merupakan rekomendasi utama untuk pertukaran kunci serbaguna.
  • ML-DSA (Dilithium) — Algoritma tanda tangan digital, juga berbasis kriptografi lattice. Menggantikan RSA dan ECDSA untuk penandatanganan. Tanda tangannya lebih besar dari ECDSA (sekitar 2,5 KB dibanding 64 byte), yang berdampak pada rantai sertifikat dan protokol yang mengirim banyak tanda tangan.
  • SLH-DSA (SPHINCS+) — Skema tanda tangan digital berbasis hash. Keamanannya bergantung pada fungsi hash, bukan masalah lattice. Lebih lambat dan menghasilkan tanda tangan lebih besar daripada ML-DSA, tapi asumsi keamanannya pada fungsi hash sudah sangat dipahami. Ini adalah opsi cadangan yang konservatif.

Algoritma berbasis lattice (ML-KEM, ML-DSA) dipilih karena performanya, tapi masalah matematis yang mendasarinya relatif baru dibanding puluhan tahun analisis terhadap RSA dan AES. Ada peluang kecil tapi nyata bahwa terobosan dalam kriptoanalisis lattice bisa melemahkannya. SPHINCS+ ada sebagai asuransi, karena keamanannya bertumpu pada fungsi hash yang sudah dipelajari selama 30+ tahun.

Yang Sudah Diterapkan

Kriptografi pasca-kuantum bukan lagi teori. Sudah ada di sistem produksi yang kamu pakai hari ini.

  • Chrome dan Firefox memakai pertukaran kunci hibrida (X25519 + ML-KEM-768) untuk koneksi TLS. Bagian ‘hibrida’ artinya mereka menggabungkan pertukaran kunci klasik dengan yang pasca-kuantum. Kalau salah satunya bobol, koneksinya tetap aman. Ini menambah sekitar 1 KB ke handshake TLS.
  • Signal menerapkan PQXDH, protokol kesepakatan kunci pasca-kuantum, untuk pertukaran kunci awal. Setiap percakapan Signal baru kini sudah punya forward secrecy pasca-kuantum.
  • Apple iMessage memperkenalkan PQ3, yang memakai pertukaran kunci pasca-kuantum dengan rekey berkala. Apple mengklaim ini memberi keamanan ‘Level 3’, yaitu level tertinggi dalam kerangka mereka.
  • Cloudflare mendukung pertukaran kunci pasca-kuantum di CDN-nya. Kalau kamu berada di belakang Cloudflare, koneksimu mungkin sudah memakai ML-KEM tanpa kamu sadari.
  • AWS KMS mendukung TLS pasca-kuantum hibrida untuk operasi manajemen kunci.

Tantangan Migrasi untuk Developer

Kalau kamu membangun software yang memakai kriptografi (hampir semua software begitu), begini kira-kira wujud migrasinya di lapangan.

TLS: Sebagian Besar Sudah Ditangani

Kalau aplikasimu memakai TLS lewat library standar (OpenSSL, BoringSSL, crypto/tls di Go), dukungan pasca-kuantum sedang ditambahkan di level library. Kamu akan mendapatkannya lewat update dependensi. Yang perlu kamu lakukan adalah memastikan tidak mengunci versi library TLS yang lama dan sistemmu siap menangani ukuran handshake yang sedikit lebih besar.

Kenaikan ukurannya lebih berpengaruh dari yang kamu kira. ML-KEM-768 menambah sekitar 1.100 byte ke pesan TLS ClientHello. Beberapa middlebox, firewall, dan implementasi TLS yang kurang baik tidak bisa menangani ClientHello yang lebih besar dari ~512 byte. Pengalaman Google saat meluncurkan pertukaran kunci pasca-kuantum menunjukkan sekitar 0,5% koneksi gagal karena inkompatibilitas middlebox. Kalau penggunamu berada di balik firewall perusahaan, uji ini.

Tanda Tangan Digital: Lebih Mengganggu

Tanda tangan pasca-kuantum jauh lebih besar dibanding yang klasik. Tanda tangan ECDSA 64 byte. Tanda tangan ML-DSA-65 sekitar 3.300 byte. Tanda tangan SLH-DSA bisa lebih dari 17.000 byte. Efek domino-nya:

  • Rantai sertifikat X.509 jadi jauh lebih besar. Rantai tipikal 3 sertifikat dengan tanda tangan ML-DSA kira-kira 10 KB lebih besar dibanding ECDSA. Pada koneksi dengan bandwidth terbatas, ini penting.
  • Sistem blockchain dan kriptocurrency yang bergantung pada tanda tangan ringkas menghadapi tantangan skalabilitas. Setiap transaksi dengan tanda tangan pasca-kuantum memakan ruang 50 kali lebih banyak.
  • Code signing, package signing, dan verifikasi pembaruan software harus bisa menangani tanda tangan yang lebih besar tanpa merusak asumsi ukuran di tooling yang sudah ada.
  • Log certificate transparency, respons OCSP, dan distribusi CRL semuanya ikut membesar.

Kripto di Level Aplikasi: Ini Tanggung Jawabmu

Kalau aplikasimu mengimplementasikan protokol kriptografinya sendiri, seperti enkripsi end-to-end, pertukaran kunci kustom, token bertanda tangan, atau penyimpanan terenkripsi, kamu perlu merencanakan migrasi secara aktif. Strategi umumnya:

  1. Inventarisasi dependensi kriptografimu. Cari setiap tempat kode kamu memakai RSA, ECDSA, ECDH, atau Diffie-Hellman. Termasuk library, sistem manajemen kunci, certificate authority, dan hardware security module.
  2. Adopsi skema hibrida dulu. Gabungkan algoritma klasik dan pasca-kuantum. Kalau algoritma pasca-kuantum ternyata punya kelemahan, kamu kembali ke keamanan klasik. Kalau komputer kuantum datang, kamu sudah punya perlindungan pasca-kuantum.
  3. Pakai library yang sudah mapan. Jangan mengimplementasikan algoritma pasca-kuantum sendiri. Gunakan liboqs (Open Quantum Safe), yang terintegrasi dengan OpenSSL dan menyediakan implementasi teruji untuk ML-KEM, ML-DSA, dan SPHINCS+.
  4. Uji dampak performa. Operasi pasca-kuantum umumnya cepat (pembuatan kunci ML-KEM setara dengan ECDH), tapi verifikasi tanda tangan lebih lambat, dan ukuran kunci serta tanda tangan memengaruhi bandwidth dan penyimpanan.
  5. Rencanakan crypto agility. Desain protokolmu agar algoritma kriptografinya bisa diganti tanpa merusak protokol. Ini sulit dipasang belakangan, jadi jauh lebih mudah dibangun sejak awal.

Bagaimana dengan Quantum Key Distribution?

BB84 karya Bennett dan Brassard, yang membuat mereka memenangkan Turing Award, adalah quantum key distribution (QKD), pendekatan yang sama sekali berbeda. Alih-alih memakai masalah matematis yang tidak bisa dipecahkan komputer kuantum, QKD memanfaatkan sifat fisik mekanika kuantum untuk mendistribusikan kunci enkripsi. Setiap upaya penyadapan pada pertukaran kunci akan mengganggu keadaan kuantum dan bisa terdeteksi.

QKD secara teori indah dan aman berdasarkan fisika, bukan asumsi komputasi. Dalam praktik, ada keterbatasan serius: butuh tautan serat optik khusus (tidak bisa dijalankan lewat internet), jarak maksimumnya hanya beberapa ratus kilometer tanpa quantum repeater (yang belum ada dalam skala besar), dan biayanya sangat mahal. Tiongkok sudah membangun jaringan QKD antara Beijing dan Shanghai, tapi itu bergantung pada node relay tepercaya yang agak menggugurkan tujuannya.

Untuk waktu yang bisa diprediksi, kriptografi pasca-kuantum (algoritma matematis di komputer klasik) adalah jalan yang praktis. QKD relevan untuk tautan pemerintah dan militer berkeamanan tinggi, tapi tidak akan menggantikan TLS untuk aplikasi web kamu.

Kapan Ini Benar-Benar Jadi Masalah?

Tidak ada yang tahu kapan komputer kuantum yang relevan secara kriptografi (CRQC) akan ada, yaitu yang cukup besar untuk membobol RSA-2048. Perkiraannya berkisar dari 2030 sampai ‘tidak pernah’, dengan sebagian besar pakar berkumpul di sekitar 2035-2040. Komputer kuantum terbesar saat ini punya sekitar 1.000 qubit fisik, sementara membobol RSA-2048 diperkirakan butuh jutaan logical qubit yang dikoreksi kesalahannya.

Tapi intinya begini: waktu pastinya tidak terlalu penting. Migrasinya sendiri makan waktu bertahun-tahun. Organisasi besar perlu menginventarisasi penggunaan kriptografi, memperbarui library, menguji kompatibilitas, merotasi kunci dan sertifikat, serta memperbarui protokol. NIST merekomendasikan transisi selesai pada 2035. Mengingat migrasi software enterprise biasanya memakan 5-10 tahun, memulai sekarang sebenarnya sudah bisa dibilang terlambat.

Saran praktisnya memang membosankan tapi benar: perbarui library TLS kamu, rencanakan migrasi tanda tangan, adopsi skema hibrida jika memungkinkan, dan bangun crypto agility di sistem baru. Kamu tidak perlu panik, tapi kamu memang perlu mulai. Organisasi yang paling kesulitan nanti adalah yang memperlakukan migrasi pasca-kuantum sebagai masalah masa depan sampai akhirnya jadi keadaan darurat.