ML-DSA, ML-KEM a SLH-DSA jsou standardizované algoritmy a OpenSSL 3.5 je podporuje nativně. Problémem je ale velikost postkvantových podpisů, jsou ~20x větší než klasické podpisy a výrazně tak zvětšují certifikáty, řetězce i síťovou komunikaci.
Na workshopu si proto prakticky vyzkoušíme Merkle Tree Certificates (MTC), přístup, který se to snaží snížit pomocí Merkle Tree a transparency logů.
Vytvoříme PQ klíče a certifikáty pomocí OpenSSL a porovnáme jejich velikost a výkon s klasickou kryptografií. Poté v Dockeru spustíme vlastní transparency log, vytvoříme inclusion proofs a podepsané checkpointy a nakonec sestavíme certifikát ve stylu MTC.
Na konkrétních číslech si potom ukážeme, kolik prostoru a podpisových operací MTC skutečně ušetří a jaké nové předpoklady přináší.
MTC je zatím Internet-Draft a není podporován běžnými prohlížeči (ani TLS knihovnami). Pro interní PKI, service mesh, podepisování firmware nebo artefaktů ale nemusíme čekat na jejich podporu.
Požadavky: notebook s Dockerem, Go a OpenSSL 3.5+, základní znalost X.509