信任運算聯盟(Trusted Computing Group,TCG)近日針對信賴平臺模組(Trusted Platform Module,TPM)是否符合抗量子密碼就緒要求,訂出明確門檻。TPM必須符合PC Client Platform TPM Profile 1.07(PTP 1.07),才能被認定為PQC-ready。企業採購相關設備時,可據此要求供應商提出符合規格的證明,不必只依產品標示或行銷宣稱判斷。
TCG指出,符合PTP 1.07的產品可稱為「TCG PQC-ready TPM」;尚未符合,但可透過安全升級達到要求的產品,則列為「TCG PQC-upgradable TPM」。後者的升級程序本身也必須具備量子安全防護,避免過程中仍仰賴無法抵禦量子運算威脅的既有密碼演算法。
PTP 1.07新增的PQC要求主要聚焦於支援模組格基式金鑰封裝機制(ML-KEM)與ML-DSA數位簽章演算法。不過,TCG強調,即使TPM符合PQC-ready要求,也只代表這項安全模組符合TCG規範,不代表整個運算平臺都已完成PQC轉型。企業判斷TPM是否具備PQC就緒能力,不能只看是否支援特定抗量子密碼演算法,還要評估產品是否具備安全升級機制、裝置身分與證明能力,以及密碼學敏捷性(Cryptographic Agility)。
TCG也正在更新TPM認證制度,未來符合PTP 1.07要求的TPM,可依正式的符合性與安全評估標準接受TCG認證評估,相關要求與推出時間尚未公布。
Comments (0)