0

THUẬT TOÁN ML-DSA: TIÊU CHUẨN CHỮ KÝ SỐ BẢO MẬT HẬU LƯỢNG TỬ

Trong suốt nhiều thập kỷ qua, hệ thống an ninh mạng toàn cầu (từ giao thức HTTPS, chứng chỉ SSL, cho đến JWT hay Blockchain) đều dựa vào các thuật toán chữ ký số như RSA và ECDSA. Tuy nhiên, các thuật toán này đều có chung một điểm yếu chí mạng: chúng sẽ bị bẻ khóa hoàn toàn trong vài giây bởi thuật toán Shor khi những cỗ máy tính lượng tử (Quantum Computer) đủ mạnh ra đời.

Để ngăn chặn "ngày tận thế" của mật mã học, Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ (NIST) đã chính thức công bố các tiêu chuẩn Mật mã Hậu lượng tử (Post-Quantum Cryptography - PQC). Trong đó, ngôi sao sáng nhất cho mảng chữ ký số chính là ML-DSA.


1. ML-DSA Là Gì?

  • Tên đầy đủ: Module-Lattice-Based Digital Signature Algorithm (Thuật toán chữ ký số dựa trên mạng tinh thể module).
  • Nguồn gốc: Trước khi được NIST chính thức chuẩn hóa vào tháng 8/2024 dưới tài liệu FIPS 204, thuật toán này được giới nghiên cứu toàn cầu biết đến với cái tên nổi tiếng là CRYSTALS-Dilithium.
  • Mục đích: Thay thế trực tiếp cho RSA và ECDSA trong việc tạo và xác minh chữ ký số, đảm bảo an toàn tuyệt đối trước cả máy tính truyền thống (Classical Computer) lẫn máy tính lượng tử.

2. Bản Chất Toán Học: Bài Toán Mạng Tinh Thể (Lattice-Based Cryptography)

  • RSA dựa trên bài toán phân tích thừa số nguyên tố của một số khổng lồ. Tuy rất khó với máy tính thường, nhưng máy tính lượng tử lại giải quyết cực nhanh.
  • Ngược lại, ML-DSA sử dụng Lattice-based Cryptography (Mật mã dựa trên mạng tinh thể) — cụ thể là dựa trên độ khó của bài toán Module Learning with Errors (MLWE).

Cách hình dung đơn giản:

Hãy tưởng tượng một mạng lưới các điểm (tinh thể) trải dài trong không gian, không phải 3 chiều mà là hàng nghìn chiều. Bài toán yêu cầu bạn phải tìm ra điểm tinh thể gần nhất với một điểm bất kỳ trong không gian nghìn chiều này, kèm theo một chút "nhiễu" (errors) được cố tình thêm vào để làm rối quá trình tính toán.

Cho đến nay, các nhà khoa học chứng minh rằng ngay cả máy tính lượng tử cũng không có thuật toán nào đủ khả năng để giải quyết bài toán không gian đa chiều có nhiễu này.


3. Các Cấp Độ Bảo Mật Của ML-DSA

ML-DSA không chỉ có một phiên bản duy nhất, mà được NIST chuẩn hóa thành 3 cấp độ (Parameter sets) để đánh đổi giữa hiệu năng và mức độ an toàn:

Tên chuẩn Độ khó bảo mật tương đương Ứng dụng
ML-DSA-44 AES-128 Đủ an toàn cho hầu hết các ứng dụng thông thường, tốc độ cực nhanh.
ML-DSA-65 AES-192 Tiêu chuẩn cân bằng nhất, được khuyên dùng cho các hệ thống doanh nghiệp, tài chính.
ML-DSA-87 AES-256 Mức độ bảo mật cao nhất, dành cho các hệ thống tình báo quốc gia hoặc dữ liệu tuyệt mật.

4. Ưu Và Nhược Điểm Khi Triển Khai Thực Tế

Ưu điểm:

  • Hiệu năng xác minh siêu tốc: Tốc độ xác minh (verify) chữ ký của ML-DSA nhanh hơn rất nhiều so với các thuật toán hậu lượng tử khác, thậm chí có thể so sánh với các hệ thống truyền thống, rất phù hợp cho các luồng xử lý xác thực API backend (như verify JWT).
  • Độ tin cậy cao: Đã trải qua 8 năm bị các hacker và nhà toán học hàng đầu thế giới tấn công thử nghiệm (từ 2016 đến 2024) mà không có lỗ hổng nghiêm trọng nào được phát hiện.

Nhược điểm (Thách thức lớn nhất):

  • Kích thước khóa (Key Size) rất lớn: Khóa công khai (Public Key) và Chữ ký (Signature) của ML-DSA có kích thước từ vài Kilobytes, tức là lớn hơn hàng chục lần so với chữ ký ECDSA (chỉ khoảng 64 bytes). Điều này đòi hỏi băng thông mạng lớn hơn và tốn dung lượng lưu trữ hơn cho các hệ thống database hay hạ tầng IoT có bộ nhớ hạn hẹp.

💡 Lời Kết

Việc chuyển đổi sang mật mã hậu lượng tử không phải là chuyện "một sớm một chiều", mà là một chặng đường dài nâng cấp toàn bộ hạ tầng Internet toàn cầu. ML-DSA (CRYSTALS-Dilithium) đã chính thức trở thành "kẻ kế thừa" ngai vàng của RSA và ECC. Việc nắm bắt và hiểu rõ cách thức hoạt động của nó từ bây giờ sẽ mang lại lợi thế chiến lược rất lớn cho các kỹ sư khi tham gia vào quá trình di chuyển (migration) các hệ thống sang kỷ nguyên lượng tử trong vài năm tới.


All rights reserved

Viblo
Hãy đăng ký một tài khoản Viblo để nhận được nhiều bài viết thú vị hơn.
Đăng kí