TL؛ ڈاکٹر
پوسٹ کوانٹم کرپٹوگرافی (PQC) کا مطلب ہے کرپٹوگرافک الگورتھم جو مستقبل میں بڑے پیمانے پر کوانٹم کمپیوٹر کے حملے کے خلاف مزاحمت کے لیے ڈیزائن کیا گیا ہے۔ اس کی طرف ہجرت کرنا اب پورے یورپ، امریکہ اور ایشیا پیسیفک میں ایک تاریخی ذمہ داری ہے۔ اب تحقیق کا موضوع نہیں ہے۔.
ہر جگہ سب سے پہلے ڈیلیوری ایک انوینٹری ہے، کوڈ میں تبدیلی نہیں۔ ہر حکومت، جیسے NIST IR 8547، پوسٹ کوانٹم کرپٹوگرافی میں منتقلی۔ Standards، یورپی یونین کا روڈ میپ، اسپین کی CCN-TEC 009 اور دوسرے خطوں کے لیے اسی طرح کے، علاوہ شعبہ جاتی سفارشات جیسے PCI DSS 12.3.3، آپ کو آپ کے استعمال کردہ خفیہ نگاری کی گنتی کرنے کے لیے کہہ کر شروع ہوتا ہے۔
کرپٹوگرافک اثاثوں کے لیے اس طرح کی انوینٹری کا مجوزہ اوتار ہے۔ سی بی او ایم (Cryptographic Bill of Materials)، جو کہ الگورتھم، کلیدوں، سرٹیفکیٹس اور پروٹوکولز کی مشین کے ذریعے پڑھنے کے قابل فہرست ہے جو سسٹم استعمال کرتا ہے۔ یہ معروف کی توسیع ہے۔ SBOM اور تجویز کردہ standardاس انوینٹری کے لیے ized فارمیٹ۔
اپنی ابتدائی پابندی کی تاریخ چیک کریں۔ یہ 2035 نہیں ہوسکتا ہے۔ زیادہ تر دائرہ اختیار 2026-2028 تک دریافت، 2030-2031 تک زیادہ خطرہ، 2035 تک مکمل ہو جائیں گے۔ اہداف معلوم ہیں، لیکن وہ ایک متبادل نہیں ہیں۔ ML-KEM کلیدی تبادلے کی جگہ لے لیتا ہے، ML-DSA عام مقصد کے دستخطوں کی جگہ لے لیتا ہے، جبکہ ہیش پر مبنی اسکیمیں (SLH-DSA, XMSS/LMS) فرم ویئر اور دیرپا جڑوں کا احاطہ کریں۔ کلیدی اسٹیبلشمنٹ پہلے ہی انٹرنیٹ پیمانے پر ترسیل کر رہی ہے۔ سرٹیفکیٹس اور دستخط سال پیچھے ہیں - لہذا فوری آرڈر اور لیڈ ٹائم آرڈر میں فرق ہے، اور آپ کے پلان کو دونوں کی ضرورت ہے۔
منتقلی بقائے باہمی کی دہائی ہے، کٹ اوور نہیں۔ 2030 کی دہائی کے وسط تک زیادہ تر تنظیمیں کلاسیکی اور پوسٹ کوانٹم کرپٹوگرافی ساتھ ساتھ چلائیں گی، اور اکثر لفظی طور پر مل کر: ایک ہائبرڈ تعمیر۔ کرپٹو چستی وہی ہے جو اس مدت کو زندہ رہنے کے قابل بناتا ہے۔ اس کا مطلب یہ ہے کہ الگورتھم، پیرامیٹرز، یا آپ کوڈ کو دوبارہ لکھنے اور دوبارہ تعینات کرنے کے بجائے، کنفیگریشن اور پالیسی کے ذریعے بالکل بھی ہائبرڈ استعمال کرنے کے قابل ہونا۔
یہاں دو "گھڑیوں" کی ٹک ٹک ہوتی ہے، ایک نہیں: اوپر ریگولیٹری گھڑی، اور "ابھی کٹائی کریں، بعد میں ڈکرپٹ کریں" (HNDL)۔ مؤخر الذکر میں مخالفین شامل ہیں جو آج کل کوانٹم کمپیوٹر کے موجود ہونے کے بعد اسے ڈکرپٹ کرنے کے لیے انکرپٹڈ ٹریفک کو ریکارڈ کرتے ہیں۔ اس کا مطلب یہ ہے کہ طویل رازداری کی زندگی کے ساتھ ڈیٹا پہلے ہی سامنے آ چکا ہے۔
مشکل حصہ الگورتھم نہیں ہے، یہ دریافت ہے۔ کرپٹوگرافی سورس کوڈ، انحصار، سرٹیفکیٹس، کلیدی فائلوں، بنیادی ڈھانچے کے طور پر کوڈ، کنٹینر امیجز، پروٹوکول کنفیگریشن اور تھرڈ پارٹی پروڈکٹس میں چھپ جاتی ہے۔ ایک قابل اعتماد انوینٹری کو ایمانداری سے کہنا پڑتا ہے جو وہ نہیں دیکھ سکتا۔
Xygeni CBOM تیار کرکے، ہر کرپٹو اثاثہ کو کوانٹم رسک کے لحاظ سے درجہ بندی کرکے، HNDL کی نمائش کے ذریعہ مائیگریشن بیک لاگ کی درجہ بندی کرکے، نتائج کو چھ ریگولیٹری رجیموں میں نقشہ بنا کر، اور آپ کے انحصار کی پوسٹ کوانٹم تیاری کے بارے میں رپورٹنگ کرکے آپ کو PQC کی تیاری میں مدد کرسکتا ہے۔ مکمل تفصیلات: کوانٹم سیف تعمیل.
کوانٹم کمپیوٹر کیا ٹوٹتا ہے - اور کیا نہیں ہوتا
یہ امتیاز ایک GRC سامعین کے لیے واحد سب سے اہم تکنیکی حقیقت ہے، کیونکہ یہ فیصلہ کرتا ہے کہ آیا تلاش ایک ہے۔ متبادل منصوبے یا ایک ترتیب میں تبدیلی. اسے غلط سمجھنا اصلاحی مشورہ دیتا ہے جو نہ صرف بیکار ہے بلکہ فعال طور پر نقصان دہ ہے۔
شور کی الگورتھم — ایک کوانٹم الگورتھم جو بڑے انٹیجرز کو فیکٹر کرتا ہے اور مجرد لوگارتھمز کو مؤثر طریقے سے شمار کرتا ہے — ساختی طور پر آج کی عوامی کلیدی خفیہ نگاری کو توڑتا ہے: RSA، ECDSA، EdDSA، Diffie-Hellman اور ECDH، یا DSA۔ ہے کوئی کلیدی سائز درست نہیں۔. ایک 4096 بٹ RSA کلید کوانٹم مخالف کے خلاف 2048 بٹ والی کلید سے زیادہ محفوظ نہیں ہے۔ یہ الگورتھم ہونے چاہئیں کی جگہ. یہی ایک ہی ریاضی پر بنائے گئے قومی متغیرات پر لاگو ہوتا ہے - مثال کے طور پر، چین کا SM2 بیضوی وکر پر مبنی ہے اور اس لیے یکساں طور پر بے نقاب ہے۔
گروور کا الگورتھم - ایک کوانٹم سرچ الگورتھم - ہم آہنگ سائفرز اور ہیش فنکشنز کو کمزور کرتا ہے، لیکن صرف ان کی موثر طاقت کو تقریباً نصف کر کے۔ یہ ہیں۔ جگہ پر سخت: AES-128 سے AES-256 میں، SHA-256 سے SHA-384 یا SHA-512 پر جائیں۔ NIST IR 8547 براہ راست نقطہ بناتا ہے: NIST کا ہم آہنگ standards "عوامی کلیدی خفیہ نگاری کے مقابلے میں معلوم کوانٹم حملوں کے لئے نمایاں طور پر کم خطرہ ہیں۔ standards”، اور کوئی بھی منظور شدہ سمیٹرک پرائمیٹو پیشکش کم از کم 128 بٹس کلاسیکل سیکیورٹی اب بھی NIST کی سب سے کم پوسٹ کوانٹم سیکیورٹی کیٹیگری کو پورا کرتی ہے۔
وہ مشین جو یہ کام کرے گی اسے کہا جاتا ہے۔ سی آر کیو سی ایک خفیہ طور پر متعلقہ کوانٹم کمپیوٹر. عوامی پالیسی اپنی حیثیت کے بارے میں محتاط ہے۔ یو ایس میمورنڈم کو لاگو کرنے والا واضح طور پر کہتا ہے: "ایک CRQC کا ابھی تک وجود معلوم نہیں ہے، لیکن کوانٹم کمپیوٹنگ کے میدان میں مستحکم ترقی آنے والی دہائی میں ایک CRQC حاصل کر سکتی ہے۔"
جو چیز تبدیل ہوئی ہے وہ یہ نہیں ہے کہ مشین آگئی ہے - یہ ہے کہ اس کے جو کچھ لگے گا اس کا تخمینہ سکڑتا رہتا ہے۔ مئی 2025 میں، گوگل کوانٹم اے آئی کے کریگ گڈنی نے ایک وسائل کا تخمینہ شائع کیا جس میں دکھایا گیا ہے کہ RSA-2048 کو کوانٹم کمپیوٹر کے ذریعے ایک ہفتے کے اندر اندر ایک ملین سے کم شور والے کوئبٹس کے ساتھ فیکٹر کیا جا سکتا ہے۔ - 20 ملین کے اپنے 2019 کے تخمینہ سے تقریباً بیس گنا کمی۔ یہ ایک انجینئرنگ تخمینہ ہے، لیکن ایک تخمینہ جو چھ سالوں میں 20x گر جاتا ہے بالکل وہی رجحان ہے جس کو سنجیدگی سے لینے کے لیے رسک فنکشن ادا کیا جاتا ہے۔
وہ گھڑی جو پہلے سے شروع ہوئی ہے: ابھی کٹائی کریں، بعد میں ڈکرپٹ کریں۔
ابھی کٹائی کریں، بعد میں ڈکرپٹ کریں (HNDL) آج کل خفیہ کردہ ٹریفک یا ڈیٹا کو کیپچر کرنے اور اسے اس وقت تک اسٹور کرنے کا رواج ہے جب تک کہ CRQC اسے ڈکرپٹ نہ کر سکے۔ یہ مستقبل کی قابلیت کو کسی بھی چیز کے لیے موجودہ دور کی نمائش میں بدل دیتا ہے جو برسوں تک خفیہ رہنا چاہیے: صحت کے ریکارڈ، قانونی فائلیں، املاک دانش، ریاستی راز، طویل المدت اسناد، دستخط شدہ ثبوت۔
ریگولیٹرز نے اس پر ہیجنگ روک دی ہے۔ یوروپی کمیشن کی جنوری 2026 میں NIS2 میں ترمیم کرنے کی تجویز Recital 8 میں بیان کرتی ہے کہ "'اب فصل کی کٹائی کا امکان - بعد میں ہونے والے حملوں کو خفیہ کریں'، ممکنہ طور پر پہلے سے ہی ہو رہا ہے، اور جعلی دستخطوں پر کوانٹم حملوں سے پیدا ہونے والے مستقبل کے خطرات" منتقلی کا جواز پیش کرتے ہیں۔
منصوبہ بندی کا نتیجہ سادہ ریاضی ہے، ایک دلیل مشیل موسکا تب سے دے رہی ہے۔ 2015: آپ کے ڈیٹا کو ان سالوں کی تعداد میں شامل کریں جو آپ کی منتقلی میں لگیں گے۔ اگر یہ رقم اس مقام سے آگے پہنچ جاتی ہے جہاں ممکنہ طور پر CRQC موجود ہے، تو آپ پہلے ہی دیر کر چکے ہیں۔ زیادہ تر ریگولیٹڈ تنظیموں کے لیے، ایک کثیر سالہ منتقلی کے علاوہ ڈیٹا کو برقرار رکھنے کی ایک دہائی آرام سے کسی بھی قابل اعتبار اندازے سے زیادہ ہے۔
NIST نے IR 8547 میں آپریشنل نتیجہ اخذ کیا: یہ "کوانٹم مزاحم کلیدی اسٹیبلشمنٹ اسکیموں کی طرف منتقلی کو ترجیح دینے کی توقع رکھتا ہے … 'اب فصل کی کٹائی، بعد میں ڈکرپٹ' کے حملوں سے بچانے کے لیے، خاص طور پر TLS اور IKE جیسے انٹرایکٹو پروٹوکول میں۔" کلیدی اسٹیبلشمنٹ سب سے پہلے، دستخط دوسرے - امریکی وفاقی فیزنگ کا حکم لفظی طور پر، دستخطوں سے ایک سال قبل پوسٹ کوانٹم کلیدی قیام کے ساتھ۔ (IKE IPsec VPNs کے پیچھے کلیدی بات چیت کا پروٹوکول ہے۔)
خفیہ نگاری کا مسئلہ ہونے سے پہلے یہ GRC کا مسئلہ کیوں ہے؟
اس کی میزوں پر ختم ہونے کی تین وجوہات ہیں۔ CISکرپٹو انجینئرز کے ساتھ رہنے کے بجائے او ایس اور تعمیل افسران۔
آخری تاریخیں قانون اور ضابطے سے آتی ہیں، طبیعیات سے نہیں۔ کوئی نہیں جانتا کہ CRQC کب آتا ہے۔ ہر کوئی اس بات کو دیکھ سکتا ہے کہ یورپی یونین 2030 کے آخر تک ہجرت کرنے والے ہائی رسک کیسز کی توقع رکھتی ہے، کہ آسٹریلیا کا ASD پوری منتقلی کی توقع رکھتا ہے۔ تیار 2030 کے آخر تک، اور یہ کہ NIST 2030 کے بعد RSA اور elliptic-curve cryptography کو 112-bit سیکورٹی کی طاقت کی سطح پر روکتا ہے اور 2035 کے بعد تمام کوانٹم-ویلنر پبلک کلید خفیہ نگاری کی اجازت نہیں دیتا ہے۔ وہ تاریخیں قابل سماعت ہیں۔ کوانٹم ٹائم لائن نہیں ہے۔
پہلی ڈیلیوری قابل آڈٹ آرٹفیکٹ ہے۔ کسی بھی الگورتھم کو تبدیل کرنے سے پہلے، ہر حکومت ایک ہی سوال پوچھتی ہے: آپ کے پاس کون سی خفیہ نگاری ہے اور کہاں ہے؟ یہ ایک انوینٹری کی ذمہ داری ہے - ایک مالک کے ساتھ قابل انتظام حکمرانی، ایک جائزہ کیڈنس اور ثبوت کی ضروریات۔ PCI DSS کو مارچ 2025 سے بالکل اس کی ضرورت ہے، کوانٹم یا کوئی کوانٹم نہیں۔
یہ خریداری کا مسئلہ ہے۔ آپ کی اسٹیٹ میں زیادہ تر خفیہ نگاری آپ کی نہیں ہے۔ یہ لائبریریوں، پلیٹ فارمز، آلات، SaaS فراہم کنندگان اور ادائیگی کے ٹرمینلز میں ہے۔ یورپی یونین کا روڈ میپ اداروں سے کہتا ہے کہ "انحصار کے نقشے بنائیں … اندرونی انحصار اور فریق ثالث کے انحصار کو دیکھتے ہوئے"۔ ASD آپ کے دکانداروں سے پوچھنے کے لیے پوسٹ کوانٹم سوالات کی ایک ساتھی فہرست شائع کرتا ہے۔ دونوں سپلائرز کے انتظام کی سرگرمیاں ہیں، اور دونوں کو ثبوت کی ضرورت ہے جو آپ آڈیٹر کے سامنے رکھ سکتے ہیں۔
حکمرانیebook: اصل میں آپ پر کیا لاگو ہوتا ہے۔
الگورتھم طے شدہ ہیں۔
NIST نے بنیادی پوسٹ کوانٹم کو حتمی شکل دی۔ standardاگست 2024 میں - ایم ایل کے ای ایم کلیدی اسٹیبلشمنٹ کے لیے (ایف ایف سی 203)، اور ML-DSA (ایف ایف سی 204) اور SLH-DSA (ایف ایف سی 205) دستخطوں کے لیے — اس لیے اب کوئی "انتظار" نہیں ہے۔ standards" دفاع کے ای ایم، یا کلیدی انکیپسولیشن میکانزم، کلیدی تبادلے کے بعد کوانٹم متبادل ہے: یہ دو فریقوں کے درمیان ایک مشترکہ راز قائم کرتا ہے، اور یہ وہ ٹکڑا ہے جو HNDL کو روکتا ہے۔
دو اور پرواز میں ہیں: FN-DSA (ایف سی ایف 206، فالکن پر مبنی) اب بھی ایک مسودہ کے طور پر بھی شائع نہیں ہوا ہے، اور ہیڈکوارٹر مارچ 2025 میں کوڈ پر مبنی بیک اپ کلیدی انکیپسولیشن میکانزم کے طور پر منتخب کیا گیا تھا NIST IR 8545. آج نہ ہی کسی منصوبے کو روکنا چاہیے، لیکن دونوں ہی وجوہات ہیں جن کے لیے تعمیر کرنا ہے۔ کرپٹو چستی - کوڈ کو دوبارہ لکھنے کے بجائے ترتیب کے ذریعہ الگورتھم کو تبدیل کرنے کے قابل ہونا۔ آپ کے الگورتھم میں سے کون سا بنتا ہے جس میں ترتیب دیا گیا ہے۔ متبادل نقشہ مزید نیچے.
حوالہ ٹائم لائن: NIST IR 8547
NIST IR 8547, پوسٹ کوانٹم کرپٹوگرافی میں منتقلی۔ Standards, وہ دستاویز ہے جس کے خلاف زیادہ تر دیگر روڈ میپس کیلیبریٹ کرتے ہیں، کیونکہ یہ کلاسیکی پبلک کلید خفیہ نگاری کی ریٹائرمنٹ پر تاریخیں رکھتا ہے:
| الگورتھم فیملی | پیرامیٹر | منتقلی |
|---|---|---|
| ECDSA, RSA (دستخط) | سیکیورٹی کی طاقت کے 112 بٹس | 2030 کے بعد فرسودہ، 2035 کے بعد نامنظور |
| ECDSA, EdDSA, RSA (دستخط) | ≥ 128 بٹس سیکیورٹی کی طاقت | 2035 کے بعد اجازت نہیں دی گئی۔ |
| فائنائٹ فیلڈ ڈی ایچ اور ایم کیو وی، ای سی ڈی ایچ، آر ایس اے کلیدی اسٹیبلشمنٹ | سیکیورٹی کی طاقت کے 112 بٹس | 2030 کے بعد فرسودہ، 2035 کے بعد نامنظور |
یونٹس پر ایک نوٹ: NIST ریاستوں سیکورٹی کی طاقت، کلیدی لمبائی نہیں۔ فی SP 800-57 حصہ 1 Rev. 5، ٹیبل 2، 112 بٹ طاقت کی سطح ہے۔ RSA-2048 اور 224-255 بٹ آرڈر کے ساتھ بیضوی منحنی خطوط (P-224)؛ 128 بٹ لیول ہے۔ RSA-3072 اور منحنی خطوط 256–383 بٹس (P-256)۔ لہذا "112-bit RSA" 112-bit کلید نہیں ہے — یہ RSA-2048 ہے جو اب بھی پیداوار TLS کا ایک بڑا حصہ ختم کرتا ہے۔ اور ہر جگہ P-256/RSA-3072 جوڑا ہے۔ نوٹ 2030 فرسودگی بالٹی میں؛ یہ 2035 ڈس الاؤنس بالٹی میں ہے۔ دونوں بالٹیاں ایک ہی جگہ پر ختم ہوتی ہیں: 2035 کے بعد کسی بھی پیرامیٹر کے سائز پر کوئی کوانٹم کمزور پبلک کلید الگورتھم منظور نہیں ہوتا ہے۔
اسٹیئرنگ میں اس کا حوالہ دینے سے پہلے ایک انتباہ جاننا ضروری ہے۔ commitٹی: IR 8547 اب بھی ایک ابتدائی عوامی مسودہ ہے۔ - نومبر 2024 کو شائع ہوا، تبصرے کی مدت جنوری 2025 کو بند ہوئی، تحریر کے وقت کوئی حتمی ورژن نہیں۔ اس نے اسے حوالہ بننے سے نہیں روکا ہے۔ قومی روڈ میپس اور فروش مصنوعات، زیجینی شامل، اس کے خلاف کیلیبریٹ. یہ بھی نوٹ کریں۔ نہیں ہے: یہ انوینٹری، دریافت یا کرپٹو چستی کے بارے میں کچھ نہیں کہتا۔ وہ ذمہ داریاں کہیں اور سے آتی ہیں۔
عالمی نقشہ: کون کیا کہتا ہے، اور کب تک
یہ جدول خطے کے لحاظ سے ریگولیٹری فریم ورک کا خلاصہ کرتا ہے:
| دائرہ اختیار / جسم | کیا سیٹ ہے | کلیدی تاریخوں |
|---|---|---|
| آسٹریلیا - ASD | کہیں بھی تیز ترین ٹائم لائن۔ ISM RSA، DH، ECDH اور ECDSA کو بند کرنے کی تجویز کرتا ہے۔ | منصوبہ 2026 · شروع 2028 · مکمل 2030 |
| EU - NIS CG روڈ میپ؛ COM(2026) 13 NIS2 میں PQC لکھنے کی تجویز کرتا ہے۔ | قومی روڈ میپس، کرپٹوگرافک انوینٹری، انحصار کے نقشے؛ CBOM نام سے تجویز کردہ | 2026 پہلے اقدامات · 2030 ہائی رسک مکمل · 2035 درمیانے/کم |
| سپین — CCN-TEC 009 / BP-37 (جولائی 2026) | EU کے سنگ میلوں نے ٹھوس بنایا، ایک خفیہ نگاری کی انوینٹری ڈیلیوری کے قابل ہے۔ | 31.12.2026 حکمت عملی، گورننس، کرپٹو انوینٹری، پائلٹ · 31.12.2030 ہائی رسک · 31.12.2035 درمیانی |
| UK - NCSC | پہلے دریافت، پھر ترجیحی ہجرت | 2028 دریافت + منصوبہ · 2031 اعلی ترجیح · 2035 مکمل |
| کینیڈا - CCCS ITSM.40.001 | محکمانہ منصوبوں کے علاوہ سالانہ پیشرفت کی رپورٹنگ | اپریل 2026 کے منصوبے · 2031 اعلی ترجیحی · 2035 مکمل |
| امریکی وفاقی — EO 14412 / OMB M-26-15 | ایجنسی کی منتقلی، ٹھیکیدار جھرن، اور CBOM کم از کم عناصر | ~ مارچ 2027 CBOM عناصر · 2030 کلیدی اسٹیبلشمنٹ + FAR اصول · 2031 دستخط · 2035 مکمل |
| امریکی قومی سلامتی کے نظام - NSA CNSA 2.0 | خالص PQC، کوئی ہائبرڈ نہیں؛ ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 | زیادہ تر زمرے 2030–2031 · باقی 2033 |
| جاپان - CRYPTREC؛ 2025 سائبر سیکیورٹی کی حکمت عملی | ML-KEM کو تجویز کردہ سائفرز کی فہرست میں شامل کیا گیا (مارچ 2026)؛ PQC کو فوری پالیسی ترجیح میں شامل کر دیا گیا۔ | ہجرت کا روڈ میپ تیاری میں ہے۔ |
| جنوبی کوریا - نیشنل انٹیلی جنس سروس / MSIT، KpqC | قومی ماسٹر پلان کے علاوہ گھریلو الگورتھم سیٹ (HAETAE, AIMer, SMAUG-T, NTRU+) نے 2024-25 کا انتخاب کیا، جو NIST کے ساتھ ساتھ چل رہا ہے۔ | سیکٹر کے پائلٹ جاری ہیں۔ |
| چین - آئی سی سی ایس / اسٹیٹ کریپٹوگرافی ایڈمنسٹریشن | خودمختار ٹریک: این آئی ایس ٹی الگورتھم کو اپنانے کے بجائے اس کا اپنا پی کیو سی مقابلہ (جون 2026 کو جمع کرانا بند ہوا) | کوئی عوامی اختتامی تاریخ نہیں۔ |
| سنگاپور - MAS ایڈوائزری (فروری 2024) | سیکٹر کی قیادت میں: مالیاتی اداروں کو خفیہ اثاثوں کی فہرست بنانے اور منتقلی کے لیے ترجیحی اثاثوں کی نشاندہی کرنے کو کہا گیا | کوئی مقررہ تاریخ نہیں |
| نیوزی لینڈ - NZISM | ایک PQC تیاری کا سیکشن موجود ہے۔ PQC الگورتھم کی منظوری نہیں دی گئی اور نہ ہی منتقلی کی کوئی آخری تاریخ مقرر ہے۔ | کوئی سیٹ نہیں |
| متحدہ عرب امارات | قومی خفیہ کاری کی پالیسی اور قومی پوسٹ کوانٹم مائیگریشن پروگرام، ریاستی حمایت یافتہ کرپٹو ڈسکوری پش کے ساتھ | پروگرام جاری ہے |
| اسرائیل - INCD/بینک آف اسرائیل | حکومتی اداروں کو کہا گیا کہ وہ انفراسٹرکچر کا نقشہ بنائیں اور بے نقاب ڈیٹا کی شناخت کریں۔ انوینٹریز اور روڈ میپس پر شعبے کی رہنمائی - رہنمائی، ابھی تک مینڈیٹ نہیں ہے۔ | رہنمائی |
| برازیل - ITI | پوسٹ کوانٹم الگورتھم کو ICP-Brasil میں شامل کیا جا رہا ہے، قومی عوامی کلیدی بنیادی ڈھانچہ، ایک معیاری ہدایات کے ذریعے (جنوری 2026) | سرٹیفکیٹ کے اجراء میں مرحلہ وار |
| باقی لاطینی امریکہ (میکسیکو، کولمبیا، پیرو، چلی…) | تحریر کے وقت کوئی PQC مخصوص قومی مینڈیٹ شائع نہیں کیا گیا۔ | ذمہ داریاں سیکٹر ریگولیٹرز، PCI DSS اور کسٹمر کنٹریکٹس کے ذریعے پہنچتی ہیں۔ |
ٹیبل کی قطار سے زیادہ تین ڈائیورجنز کی قیمت ہے۔
- آسٹریلیا سب سے پانچ سال آگے ہے۔ ASD کی رہنمائی "2030 تک کمزور پیرامیٹرز کو ختم کرنے" نہیں ہے - یہ "2030 کے آخر تک منتقلی مکمل کر چکی ہے"، اور ISM روایتی غیر متناسب کرپٹوگرافی کے استعمال کو روکنے کی سفارش کرتا ہے، "بشمول کرپٹوگرافک الگورتھم جیسے Rivest-Shamir-Adleffie (RSALL)، ایل ڈی ایچ ڈی، ڈیلیومین)، Diffie-Hellman (ECDH) اور Elliptic Curve Digital Signature Algorithm (ECDSA) قدیم"، اس تاریخ تک۔ اگر آپ آسٹریلیا میں کام کرتے ہیں یا آسٹریلوی حکومت کی سپلائی چینز میں فروخت کرتے ہیں، تو یہ آپ کی پابند ہونے کی تاریخ ہے، 2035 نہیں۔
- چین خود مختار ٹریک پر چل رہا ہے۔ اس نے ML-KEM اور ML-DSA کو اپنایا نہیں ہے۔ اسٹیٹ کریپٹوگرافی ایڈمنسٹریشن کے ادارے نے اگلی نسل کے تجارتی الگورتھم کے لیے اپنی کال چلائی، جون 2026 میں گذارشات بند ہونے کے ساتھ اور standards کی پیروی کرنا۔ ایک ملٹی نیشنل کے لیے اس کا مطلب ہے منصوبہ بندی کرنا دو ایک ہی اسٹیٹ میں پوسٹ کوانٹم الگورتھم فیملیز، ایس ایم 2 کے ساتھ — بیضوی وکر پر مبنی، اتنا ہی شور ٹوٹا ہوا — جیسا کہ ہجرت کرنے والے ہیں۔ Crypto-agility یہاں ایک تجرید ہونے سے رک جاتا ہے۔
- زیادہ تر دنیا کے پاس کوئی قومی PQC مینڈیٹ نہیں ہے - اور یہ بہت کم تبدیل ہوتا ہے۔ زیادہ تر لاطینی امریکہ میں، اور مشرق وسطیٰ اور ایشیا پیسیفک کے بیشتر حصوں میں، PQC کی کوئی آخری تاریخ شائع نہیں کی گئی ہے۔ ذمہ داریاں اب بھی تین چینلز کے ذریعے پہنچتی ہیں جو سرحدوں کو نظر انداز کرتے ہیں: سیکٹر ریگولیٹرز (مالیاتی اداروں کے لیے سنگاپور طرز کا مشورہ؛ مرکزی بینک کی توقعات)، افقی standards جو پہلے سے ہی ایک کرپٹوگرافک انوینٹری (PCI DSS، ISO/IEC 27001 کنٹرول سیٹ) اور صارفین کا مطالبہ کرتے ہیں۔ یورپی یونین، آسٹریلوی یا امریکی وفاقی خریدار کو فراہم کنندہ کو معاہدے کے ذریعے ان کی آخری تاریخ وراثت میں ملتی ہے۔
ویسے بھی ایک نجی تنظیم کو کیا پابند کرتا ہے۔
قومی روڈ میپس کو ایک لمحے کے لیے ایک طرف رکھیں۔ زیادہ تر نجی تنظیموں کے لیے قابل نفاذ ذمہ داریاں چار جگہوں سے آتی ہیں، جن میں سے کوئی بھی کوانٹم کے لیے نہیں لکھا گیا:
- این آئی ایس 2 (ڈائریکٹو (EU) 2022/2555) آرٹیکل 21(2)(h) میں، "کرپٹوگرافی کے استعمال سے متعلق پالیسیاں اور طریقہ کار اور، جہاں مناسب ہو، خفیہ کاری" کا تقاضا کرتا ہے بطور بنیادی خطرے کے انتظام کے اقدام کے طور پر۔ COM(2026) 13 آرٹیکل 7(2) میں PQC ٹرانزیشن شامل کر کے کوانٹم ڈائمینشن کو واضح کر دے گا۔
- ڈورا - ڈیجیٹل آپریشنل لچک ایکٹ اور اس کی تکنیکی standards, کمیشن ڈیلیگیٹڈ ریگولیشن (EU) 2024/1774. آرٹیکل 6 مالیاتی اداروں کو اپنی انکرپشن پالیسی میں "جہاں ضروری ہو، خفیہ تجزیہ میں پیش رفت کی بنیاد پر کرپٹوگرافک ٹیکنالوجی کو اپ ڈیٹ کرنے یا تبدیل کرنے کی دفعات" میں شامل کرنے کا تقاضا کرتا ہے، اور جہاں وہ اپ ڈیٹ نہیں کر سکتے، "تخفیف اور نگرانی کے اقدامات کو اپنانے کے لیے جو سائبر خطرات کے خلاف لچک کو یقینی بناتے ہیں"۔ یہ ایک کرپٹو چستی کی ذمہ داری ہے جس میں ایک سپروائزر منسلک ہے، اور اس کی تلاوت واضح طور پر کوانٹم ایڈوانسمنٹ کا نام دیتی ہے۔
- PCI DSS v4.0 کی ضرورت 12.3.3 - ایک زیادہ تر تنظیمیں پہلے سے ہی یہ سمجھے بغیر ناکام ہوجاتی ہیں کہ یہ بھیس میں PQC کی ضرورت ہے۔ PCI SSC اسے "ہر 12 مہینوں میں کم از کم ایک بار استعمال میں آنے والے کرپٹوگرافک سائفر سویٹس اور پروٹوکولز کو دستاویز کرنے اور ان کا جائزہ لینے کی ایک نئی ضرورت" کے طور پر بیان کرتا ہے، اور یہ ایک بہترین عمل بننا بند کر دیتا ہے۔ 31 مارچ 2025. PQC کی کوئی آخری تاریخ نہیں، کوئی کوانٹم الگورتھم کی فہرست نہیں — لیکن سالانہ کرپٹوگرافک انوینٹری اور کرپٹوگرافک تبدیلی کا جواب دینے کے لیے دستاویزی منصوبہ پہلے سے ہے۔cisPQC پروگرام کی ضرورت کے لیے پہلے سے نافذ اور پہلے سے آڈٹ شدہ کنٹرولز۔
- حصولی جھرن۔ دو شقیں کسی بھی قومی روڈ میپ سے آگے بڑھیں گی۔ دی سائبر لچک ایکٹ (ریگولیشن (EU) 2024/2847) سے لاگو ہوتا ہے۔ 11 دسمبر 2027 اور پہلے ہی ایک بناتا ہے۔ SBOM ڈیجیٹل عناصر کے ساتھ مصنوعات کے لیے ایک مینوفیکچرر کی ذمہ داری — یہ CBOM کو لازمی نہیں بناتا، لیکن یہ پروڈکٹ کی تعمیل کے نمونے کے طور پر مواد کے مشین کے ذریعے پڑھنے کے قابل بل قائم کرتا ہے۔ اور امریکہ میں، ای او 14412 فیڈرل ایکوزیشن ریگولیشن (FAR) کونسل کو ایک ایسا قاعدہ تجویز کرنے کی ہدایت کرتا ہے جس کی ضرورت ہو۔ احاطہ کرتا ٹھیکیداروں PQC الگورتھم کو شامل کرنے والے NIST FIPS کی تعمیل کرنے کے لیے 31 دسمبر 2030 تک, اور — وسیع ترین رسائی کے ساتھ شق — احکامات CISA اور NIST 270 دنوں کے اندر (تقریباً 19 مارچ 2027)، "عوامی رہنمائی جو کہ ایجنسیوں کے خیالی نظریہ کو بیان کرتی ہے کہ مواد کے خفیہ بل کے لیے کم از کم عناصر۔ یہ عناصر کسی ہارڈ ویئر یا سافٹ ویئر عنصر کے ذریعے استعمال کیے جانے والے خفیہ اثاثوں کی خودکار تشخیص کو قابل بنائیں گے۔"
یہ آخری معاملہ واشنگٹن سے بہت آگے ہے۔ "ایک کے لیے کم سے کم عناصر SBOM"پری ہےcisایلی کہ کس طرح مواد کا سافٹ ویئر بل ایک اچھے خیال سے دنیا بھر میں ایک معاہدے کے آرٹفیکٹ میں چلا گیا۔ CBOM اب اسی راستے پر ہے، کے ساتھ خودکار تشخیص ضرورت میں لکھا ہوا — ایک دستی اسپریڈشیٹ اسے پورا نہیں کرے گی۔
فارمیٹ: CycloneDX CBOM
سائکلون ڈی ایکس ہے standard جو CBOM کو ایک ٹھوس شکل دیتا ہے۔ ورژن 1.721 اکتوبر 2025 کو جاری کیا گیا اور ECMA-424 2nd ایڈیشن کے طور پر توثیق شدہ، موجودہ کرپٹو فوکسڈ نظرثانی ہے: اس میں ایک اضافہ ہوتا ہے۔ standardکرپٹوگرافک کی ized فہرست الگورتھم خاندانوں اور کی ایک جامع فہرست بیضوی منحنی خطوطواضح طور پر "آڈٹ، تعمیل کے جائزے، اور PQC تیاری کے جائزوں" کی حمایت کرنے کے لیے۔ ایک CycloneDX CBOM چار قسم کے کرپٹو اثاثہ کی وضاحت کرتا ہے — الگورتھم، پروٹوکول، سرٹیفکیٹس، اور متعلقہ مواد جیسے کیز، IV اور نمکیات — نیز سافٹ ویئر کے اجزاء جو ان کو نافذ کرتے ہیں۔
نقطہ تنگ لیکن مفید ہے: جب CBOM کے کم از کم عناصر شائع ہوتے ہیں، تو CycloneDX وہ فارمیٹ ہے جو مارکیٹ پہلے ہی بول رہی ہوگی۔
مربوط ٹائم لائن
پیٹرن تقریبا ہر جگہ ایک ہی شکل ہے: 2026-2028 تک دریافت، 2030-2031 تک ہائی رسک ہجرت، 2035 تک باقی سب کچھ۔ اس شکل کے خلاف منصوبہ بنائیں اور آپ ان سب کے ساتھ بڑے پیمانے پر منسلک ہیں۔ پھر وہ واحد تاریخ تلاش کریں جو منسلک ہو۔ آپ پہلا — یہ شاذ و نادر ہی 2035 ہے، اور PCI DSS دائرہ کار میں کسی کے لیے بھی انوینٹری کی ذمہ داری 2025 میں شروع ہوئی۔
ہجرت خود: کیا بدلتا ہے۔
ڈیڈ لائن صرف آدھی بریفنگ ہے۔ باقی آدھا وہ ہے جو آپ اصل میں ہجرت کر رہے ہیں۔ کرنے کے لئے - اور جواب ایک متبادل نہیں بلکہ متعدد ہے، مختلف پختگی، مختلف سائز اور بہت مختلف لیڈ ٹائم کے ساتھ۔
متبادل نقشہ
| جو آج آپ کے پاس ہے۔ | یہ کیا بنتا ہے۔ | Standard | کیا دیکھنا ہے |
|---|---|---|---|
| RSA کلیدی ٹرانسپورٹ، DH / ECDH کلیدی تبادلہ — TLS، VPN/IPsec، SSH، پیغام رسانی | ML-KEM، آج X25519 کے ساتھ ایک ہائبرڈ کے طور پر عملی طور پر | ایف ایف سی 203 | فوری: یہ وہی ہے جو HNDL کو روکتا ہے۔ پہلے ہی انٹرنیٹ پیمانے پر تعینات ہے۔ |
| RSA / ECDSA / EdDSA عام مقصد کے دستخط - سرٹیفکیٹ، ٹوکن، دستاویزات | ML-DSA | ایف ایف سی 204 | سائز ML-DSA-44 آج 3.2 kB میڈین چین کے مقابلے میں تقریباً 15 kB فی TLS کنکشن کا اضافہ کرتا ہے۔ |
| ایک مختلف ریاضیاتی شرط، یا بہت طویل عرصے تک اعتماد کی جڑوں کی ضرورت والے دستخط | SLH-DSA | ایف ایف سی 205 | ہیش پر مبنی اور قدامت پسند، لیکن بڑے دستخط اور سست دستخط |
| فرم ویئر، سافٹ ویئر اور محفوظ بوٹ سائننگ | XMSS یا LMS (ریاستی ہیش پر مبنی)، یا SLH-DSA | ایس پی 800-208 | ریاستی نظم و نسق ایک سخت آپریشنل ضرورت ہے - ایک بار استعمال ہونے والی کلید کو دوبارہ استعمال کرنا اسکیم کی حفاظت کو تباہ کر دیتا ہے۔ |
| سائز محدود دستخط | FN-DSA | FIPS 206 - ابھی تک شائع نہیں ہوا ہے۔ | اسے 2026-2027 کے منصوبے پر مت ڈالیں۔ |
| جالی کے وقفے کے خلاف ایک ہیج | HQC | منتخب مارچ 2025، standard زیر التواء | ایک بیک اپ KEM، منصوبہ نہیں۔ |
| AES-128, SHA-256, 3DES, MD5, SHA-1 | AES-256, SHA-384/512 یا SHA-3; ریٹائر 3DES, MD5, SHA-1 | موجودہ FIPS | گروور کا علاقہ: پیرامیٹر کی تبدیلی، متبادل نہیں۔ |
ہائبرڈ - پوسٹ کوانٹم الگورتھم کو کلاسیکی کے ساتھ جوڑنا تاکہ حملہ آور کو دونوں کو توڑنا پڑے - منتقلی کے دوران پہلے سے طے شدہ کرنسی ہے، اور آر ایف سی 9794 (جون 2025) آخر کار standardاس کے لیے الفاظ کو بڑھایا ("PQ/T ہائبرڈ")۔ پالیسی یہاں مختلف ہوتی ہے، لہذا یہ ایک دائرہ اختیار کا سوال ہے، انجینئرنگ کی ترجیح نہیں: اسپین کا CCN جالی پر مبنی دستخطوں (ML-DSA, FN-DSA) کو ہائبرڈائز کرنے کی سفارش کرتا ہے جبکہ یہ بتاتے ہوئے کہ ہیش پر مبنی اسکیموں (XMSS, SLH-DSA) کو اس کی ضرورت نہیں ہے، اور EU دوستانہ انداز ہے؛ CNSA 2.0، اس کے برعکس، قومی سلامتی کے نظام کے لیے خالص PQC چاہتا ہے۔ ایک ملٹی نیشنل کو دونوں کنفیگریشنز کی ضرورت ہوگی، جو کہ کوڈ کے بجائے الگورتھم کے انتخاب کی ترتیب بنانے کی دلیل ہے۔
جس کا کوئی ڈراپ ان متبادل نہیں ہے۔
NIST کے پاس ہے۔ standardبالکل دو چیزوں کا استعمال: کلیدی انکیپسولیشن اور ڈیجیٹل دستخط۔ یہ زیادہ تر اسٹیٹ کے لیے کافی ہے، باقی کے لیے کچھ نہیں۔ اگر آپ کے سسٹم جوڑے پر مبنی تعمیرات، شناخت یا انتساب پر مبنی انکرپشن، تھریشولڈ، بلائنڈ یا گروپ کے دستخطوں، یا دیگر اعلی درجے کی پروٹوکول لیول کی کرپٹوگرافی پر انحصار کرتے ہیں، تو آج کی منتقلی کے لیے کوئی منظور شدہ پوسٹ کوانٹم مساوی نہیں ہے۔ standard. یہی بات اعتماد کی ہارڈویئر جڑوں پر بھی لاگو ہوتی ہے: HSMs (ہارڈویئر سیکیورٹی ماڈیولز)، TPMs اور اسمارٹ کارڈز سلیکون ریفریش سائیکل پر چلتے ہیں جو ریگولیٹری ونڈو سے لمبے ہوتے ہیں۔
ایک منتقلی نہیں، بلکہ مختلف لیڈ ٹائمز کے ساتھ کئی
یہ وہ جگہ ہے جہاں متبادل نقشہ تیاری کی ٹائم لائن کو تبدیل کرتا ہے۔ عجلت کی ترتیب اور لیڈ ٹائم کی ترتیب ایک جیسی نہیں ہے۔، اور ان میں سے صرف ایک پر بنایا گیا منصوبہ ایک آخری تاریخ سے محروم ہو جائے گا۔
- ٹرانزٹ میں ڈیٹا - کلیدی اسٹیبلشمنٹ۔ سب سے زیادہ عجلت (یہ HNDL سطح ہے) اور کم سے کم لیڈ ٹائم: زیادہ تر اسٹیک کے لیے یہ لائبریری اپ گریڈ اور کنفیگریشن تبدیلی ہے۔ یہ واضح طور پر قابل عمل بھی ہے — کلاؤڈ فلیئر نے رپورٹ کیا۔ اکتوبر 2025 کہ اس کے نیٹ ورک پر انسانی شروع کردہ نصف سے زیادہ ٹریفک پہلے ہی پوسٹ کوانٹم کلیدی معاہدے کا استعمال کرتی ہے۔ فرق آپ کے کنکشن کی طرف ہے: صرف 100,000 عوامی ویب سرورز میں سے صرف ~39% نے اس کی حمایت کی، اور Cloudflare کے پیچھے اصل سرورز کا 3.7%۔ موجودہ اعداد و شمار جاری ہیں۔ کلاؤڈ فلیئر ریڈار. یہاں سے شروع کریں، جلد ختم کریں۔
- کوڈ، فرم ویئر اور محفوظ بوٹ پر دستخط۔ کم HNDL عجلت - کوئی بھی دستخط نہیں کرتا ہے - لیکن ایک طویل لیڈ ٹائم اور ابتدائی ڈیڈ لائن ہے، کیونکہ 2027 میں بھیجے گئے ایک ڈیوائس کو 2040 میں دستخطوں کی تصدیق کرنا ضروری ہے، اور دستخط کرنے کی جڑیں دہائیوں سے زیادہ زندگی گزارتی ہیں۔ دی standards تیار ہیں (SP 800-208, SLH-DSA)؛ CNSA 2.0 اور سپین کا CCN دونوں بالکل اسی وجہ سے قطار کے سامنے فرم ویئر پر دستخط کرتے ہیں۔ کم عجلت کے باوجود ابھی شروع کریں۔
- پی کے آئی اور سرٹیفکیٹ۔ آپ اس شیڈول کو کنٹرول نہیں کرتے ہیں۔ پوسٹ کوانٹم سرٹیفکیٹس کے 2027 سے پہلے براؤزرز میں وسیع پیمانے پر دستیاب اور قابل بھروسہ ہونے کی توقع نہیں تھی، ہائبرڈ سرٹیفکیٹ فارمیٹس 2025 کے آخر تک IETF میں اب بھی بے ترتیب تھے، اور چین کے سائز کئی گنا بڑھ جاتے ہیں۔ پائلٹ اور بجٹ؛ ایسی تاریخ کا وعدہ نہ کریں جو آپ کے پاس نہیں ہے۔
- باقی اور دیرپا محفوظ شدہ دستاویزات۔ بلک انکرپشن ٹھیک ہے — AES-256 ایک پیرامیٹر کی تبدیلی ہے۔ نمائش اس کے اوپر کلیدی درجہ بندی میں ہے: کلیدی ریپنگ اور کلیدی ٹرانسپورٹ جو RSA یا ECDH استعمال کرتی ہے۔ دوبارہ خفیہ کاری کی مہمات سست اور ٹچ بیک اپ، آرکائیوز اور ایسکرو ہیں۔
- ایمبیڈڈ، او ٹی (آپریشنل ٹیکنالوجی - صنعتی اور کنٹرول سسٹم) اور تھرڈ پارٹی سسٹم۔ ونڈو سے زیادہ طویل سائیکل ریفریش کریں، اور کچھ اثاثے جنہیں آسانی سے منتقل نہیں کیا جا سکتا۔ ان کے لیے جواب ہے متبادل، معاوضہ دینے والے کنٹرول، یا دستاویزی، قبول شدہ خطرہ — اور جتنا پہلے آپ ان کا نام لیں، ان میں سے ہر ایک آپشن اتنا ہی سستا ہوگا۔
GRC پلان کے دو عملی نتائج۔ پہلے، لیڈ ٹائم کے لحاظ سے اپنی ابتدائی بائنڈنگ تاریخ سے پیچھے کی طرف شیڈول کریں، اکیلے رسک سکور سے نہیں۔: درجہ بندی کا بیک لاگ آپ کو بتاتا ہے کہ آپ کو ان چیزوں میں سے پہلے کیا ٹھیک کرنا ہے۔ کر سکتے ہیں جلدی ٹھیک کریں؛ لیڈ ٹائم لسٹ آپ کو بتاتی ہے کہ کیا کرنا ہے۔ شروع کریں سب سے پہلے قطع نظر. دوسرا، انوینٹری کو استعمال کے کیس کو ریکارڈ کرنا ہوتا ہے، نہ صرف الگورتھم. "اس ذخیرہ میں RSA-2048" قابل عمل نہیں ہے۔ "RSA-2048 عوامی خدمت میں کلیدی نقل و حمل کے لیے استعمال کیا جاتا ہے" اور "RSA-2048 فرم ویئر پر دستخط کرنے کے لیے استعمال کیا جاتا ہے" دو مختلف پروجیکٹ ہیں جن میں دو مختلف اہداف، دو مختلف ڈیڈ لائنز اور دو مختلف مالکان ہیں۔ یہی وجہ ہے کہ ایک انوینٹری کو قدیم طبقے اور اس سطح پر قبضہ کرنا پڑتا ہے جس پر خفیہ نگاری پائی گئی تھی، نہ کہ صرف ایک الگورتھم کا نام — اور کیوں کہ کسی کی تعمیر اس کی آواز سے زیادہ مشکل ہوتی ہے۔
PQC کی تیاری مشکل کیوں ہے: خفیہ نگاری واقعی ہر جگہ ہے۔
ہر حکومت پہلے انوینٹری مانگتی ہے کیونکہ انوینٹری مشکل حصہ ہے۔ تنظیمیں اس لمحے کو دریافت کرتی ہیں جب وہ کوشش کرتے ہیں۔
جہاں خفیہ نگاری دراصل چھپ جاتی ہے۔
- سائٹس کو اپنے ذریعہ سے کال کریں۔ - سروس میں بنایا گیا ایک سائفر، یوٹیلیٹی کلاس میں منتخب کردہ ایک ہیش، دستخط کرنے کے معمول میں نام کا ایک وکر۔ ایک monorepo میں آٹھ زبانوں کا مطلب ہے محاوروں کے آٹھ سیٹ۔
- انحصار - زیادہ تر ایپلی کیشنز میں کرپٹو کی اکثریت لائبریریوں کے ذریعہ انجام دی جاتی ہے جس کا ٹیم نے جان بوجھ کر کبھی انتخاب نہیں کیا: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. کون سا الگورتھم دراصل چلتا ہے لائبریری کی پراپرٹی ہے، آپ کے کوڈ کی نہیں۔
- سرٹیفکیٹ اور کلیدی مواد — X.509 سرٹیفکیٹس ریپوزٹریز میں چیک کیے گئے، کنفگ ڈائرکٹریز میں PEM کلیدی فائلیں، کی اسٹورز کو امیجز میں بیک کیا گیا۔
- بنیادی ڈھانچے کے بطور کوڈ اور پروٹوکول کی ترتیب - ٹیرافارم ماڈیول میں ایک کم از کم TLS ورژن، ایک انگریس کنٹرولر میں ایک سائفر سویٹ لسٹ، بیس امیج میں SSH کنفیگریشن۔
- کنٹینر کی تصاویر اور مرتب شدہ بائنریز - کرپٹو لائبریریاں تہوں میں جڑی ہوئی ہیں کسی کا سورس اسکین کبھی نہیں پڑھتا ہے۔
- تیسری پارٹی کی مصنوعات اور SaaS - وہ کریپٹو جسے آپ نہ تو دیکھ سکتے ہیں اور نہ ہی بدل سکتے ہیں، صرف اس کے بارے میں پوچھیں۔
- HSMs، کلیدی انتظامی خدمات اور نیٹ ورک ڈیوائسز - کرپٹو جو مکمل طور پر سافٹ ویئر سے باہر رہتا ہے۔
چار چیزیں جو اسے پروگرام بناتی ہیں، اسکین نہیں۔
ایماندارانہ کوریج۔ انوینٹری صرف اس صورت میں ثبوت ہے جب وہ اپنی حدود بیان کرتی ہے۔ "ہم نے ماخذ، انحصار، سرٹیفکیٹ، کلیدی فائلوں کو اسکین کیا۔ IaC ترتیب؛ ہم نے رن ٹائم ٹریفک کو اسکین نہیں کیا، TLS ہینڈ شیکس، HSM مشمولات، مرتب شدہ بائنریز یا کنٹینر لیئرز" ایک قابل دفاع پوزیشن ہے۔ ایک عدد جس کا کوئی ڈینومینیٹر نہیں ہے۔
ترجیح، شمار نہیں۔ ایک بڑی اسٹیٹ ہزاروں کرپٹو نتائج پیدا کرتی ہے۔ فلیٹ لسٹ ناقابل استعمال ہے۔ درجہ بندی جو اہمیت رکھتی ہے وہ چار چیزوں کو یکجا کرتی ہے: کیا الگورتھم شور ٹوٹا ہوا ہے یا محض گروور کمزور ہے۔ اس ڈیٹا کو کتنی دیر تک رازدارانہ رہنا چاہیے (HNDL عنصر)؛ کیا یہ نیٹ ورک کے سامنے ہے؛ اور کیا یہ واقعی ٹیسٹ فکسچر یا فروخت شدہ نمونے میں بیٹھنے کے بجائے چلانے والے کوڈ میں قابل رسائی ہے۔ ہر روڈ میپ جو کہتا ہے کہ "زیادہ خطرے کے استعمال کے معاملات پہلے" ترجیحی ہدایات جاری کر رہا ہے، اور آپ حروف تہجی کی فہرست سے اس کا جواب نہیں دے سکتے ہیں۔
چستی، نہ صرف متبادل۔ جیسا کہ متبادل نقشہ دکھایا گیا ہے، ہدف کا سیٹ اب بھی آگے بڑھ رہا ہے اور ہائبرڈ کے اصول علاقے کے لحاظ سے مختلف ہیں — جو آپ 2027 میں کرتے ہیں وہ آپ کا آخری نہیں ہوگا۔ ہارڈ کوڈ شدہ الگورتھم کے نام، پن شدہ سائفر سویٹس، کوئی پرووائیڈر خلاصہ نہیں اور غیر گفت و شنید پروٹوکول ورژن وہ ہیں جو بدلتے ہیں۔ اگلے ایک اور کثیر سالہ منصوبے میں تبادلہ۔ یہ اپنے طور پر نتائج ہیں، ابھی ٹھیک کرنا سستا ہے اور بعد میں ٹھیک کرنا مہنگا ہے۔
سپلائی چین۔ آپ اپنے سب سے سست اپ اسٹریم سے زیادہ تیزی سے منتقل نہیں ہو سکتے۔ آپ کا کون سا انحصار PQC کو سپورٹ کرتا ہے، جو ہائبرڈ موڈز پیش کرتا ہے، جس نے ایک روڈ میپ شائع کیا ہے، جس نے بالکل CBOM شائع کیا ہے - جو آپ کے اہم راستے کا تعین کرتا ہے، اور یہ وہ ثبوت بھی ہے جس کی پروکیورمنٹ ٹیم کو NIS2 اور DORA سپلائر کے خطرے کی ذمہ داریوں کے تحت ضرورت ہے۔
ایک اور جال: انوینٹری ایک کنٹرول ہے، پروجیکٹ نہیں۔
جبلت ایک دریافت کرنے والے کو چلانا ہے۔cise، ایک اسپریڈشیٹ تیار کریں، اور اسے فائل کریں۔ پی سی آئی ڈی ایس ایس پہلے ہی اپنے بارہ ماہ کے ریویو سائیکل کے ساتھ پیش گوئی کرتا ہے۔ اسپین کا CCN اپنی مائیگریشن چیک لسٹ کو "کرپٹوگرافک اثاثوں اور ان کے انحصار کی انوینٹری کو اپ ڈیٹ کریں" کے ساتھ بند کرتا ہے۔ اور امریکہ کی یادداشت پر عمل درآمد اب بھی دو ٹوک ہے:
وفاقی آئی ٹی ماحول کے پیمانے اور پیچیدگی کو دیکھتے ہوئے، خفیہ نگاری کی دریافت اور انتظام کے لیے دستی نقطہ نظر اکثر ناکافی ہوتے ہیں۔ ایجنسیوں کو اپنی کرپٹوگرافک کرنسی کے بارے میں ایک جامع اور مسلسل اپ ڈیٹ شدہ تفہیم حاصل کرنے کے لیے جب ممکن اور مناسب ہو تو آٹومیشن کا استعمال کرنا چاہیے۔ انوینٹری کے انتظام، پالیسی کے نفاذ، اور تعمیل کی رپورٹنگ کے لیے آٹومیشن اہم ہے۔
کریپٹوگرافی بڑھ جاتی ہے: ایک ڈویلپر ایک لائبریری کا اضافہ کرتا ہے، ایک بنیادی تصویر تبدیل ہوتی ہے، ایک نئی سروس ڈیفالٹ سائفر سوٹ کے ساتھ بھیجتی ہے۔ ایک انوینٹری جو ہر تعمیر پر دوبارہ تیار کی جاتی ہے ایک کنٹرول ہے۔ ہر سال ہاتھ سے دوبارہ تخلیق کیا جانے والا ایک آرکیالوجی پروجیکٹ ہے جسے آپ ہمیشہ کے لیے دہرائیں گے۔
عملی طور پر "PQC تیاری" کا کیا مطلب ہے۔
وینڈر کی زبان کو ہٹا دیں، اور PQC تیاری طلب پر چھ چیزیں تیار کرنے کی صلاحیت ہے:
- ایک کرپٹوگرافک انوینٹری میں standard مشین کے پڑھنے کے قابل فارمیٹ، ان سطحوں کو ڈھانپتا ہے جنہیں آپ دیکھ سکتے ہیں، خود بخود دوبارہ تخلیق ہوتا ہے۔
- خطرے کی درجہ بندی اس میں موجود ہر اثاثہ کا: تبدیل کیا جانا چاہیے (Shor-broken)، جگہ پر سخت کیا جا سکتا ہے (Grover-weakened)، یا پہلے سے ہی کوانٹم سیف۔
- ایک درجہ بندی شدہ نقل مکانی کا بیک لاگ جو کہ ڈیٹا کی لمبی عمر، نمائش اور قابل رسائی کی عکاسی کرتا ہے - لہذا "سب سے پہلے اعلی خطرے کے استعمال کے معاملات" قابل جواب ہیں۔
- کوریج کا بیان جو آپ کے اندھے مقامات کو واضح طور پر نام دیتا ہے۔
- تعمیل کا ثبوت ان حکومتوں کا نقشہ بنایا گیا جو حقیقت میں آپ کو اپنی تاریخوں کے ساتھ باندھتی ہیں۔
- سپلائی چین کی تیاری کا منظر آپ کو بتا رہا ہے کہ کون سے اپ اسٹریم آپ کی نقل مکانی کو روکتے ہیں۔
باقی سب کچھ — کلیدی گردش، سرٹیفکیٹ لائف سائیکل، HSM آرکیسٹریشن، نیٹ ورک کی دریافت — اہم ہے، لیکن یہ ان چھ میں سے نیچے کی طرف ہے۔ آپ اسے نہیں گھما سکتے جو آپ کو نہیں ملا۔
Xygeni کس طرح مدد کرتا ہے۔
Xygeni کی کوانٹم سیف تعمیل قابلیت اسکین سے تمام چھ پیدا کرتی ہے جو آپ کے میں پہلے سے چلتی ہے۔ pipeline. کوئی علیحدہ کرپٹو اسٹیٹ پروڈکٹ، کوئی ایجنٹ، آپ کے بنانے کے طریقے میں کوئی تبدیلی نہیں - کرپٹو دریافت اس کے ساتھ ساتھ چلتی ہے SCA (سافٹ ویئر کی ساخت کا تجزیہ - انحصار اسکین) SAST (جامد ایپلیکیشن سیکیورٹی ٹیسٹنگ - سورس کوڈ اسکین) اور IaC تجزیہ آپ کے پاس پہلے سے ہی ہے۔
1 · سی بی او ایم۔ Xygeni ایک CycloneDX CBOM کا اخراج کرتا ہے جس میں چار کرپٹو اثاثوں کی اقسام — الگورتھم، پروٹوکول، سرٹیفکیٹس اور متعلقہ مواد جیسے کیز اور نمکیات — جاوا، کوٹلن، JavaScript/TypeScript، Python، Go، C#، PHP اور Swift پر محیط ہے، اور ہر ایک الگورتھم کو اس سے منسلک کرتا ہے جو اسے لاگو کرتا ہے۔ کرپٹو اثاثے پلیٹ فارم پر فرسٹ کلاس انوینٹری آبجیکٹ ہیں، اس کے ساتھ ساتھ اجزاء، کمزوریاں، راز اور IaC نتائج، لہذا وہ ایک ہی اصل اور تاریخ رکھتے ہیں۔ کلیدی مواد کبھی بھی انوینٹری میں شامل نہیں ہوتا ہے - صرف اس کی موجودگی، قسم اور مقام۔
2 · کوانٹم رسک کی درجہ بندی۔ ہر اثاثے کا لیبل لگا ہوا ہے۔ ٹوٹا ہوا (عوامی کلید کو تبدیل کرنا ضروری ہے) گروور کمزور (سمیٹرک یا ہیش، جگہ پر سخت) یا pqc محفوظ، اور HNDL کی نمائش کے لیے جھنڈا لگایا گیا۔ اسی فرق کو چلاتا ہے۔ SAST اصلاحی مشورہ، جس کی شاخیں قدیم طبقے پر ہیں: RSA اور ECC کو منتقلی کے دوران ہائبرڈ تعمیر کے ساتھ "ML-KEM یا ML-DSA میں منتقل"، جبکہ AES-128 اور SHA-256 کو "کلید یا ڈائجسٹ سائز میں اضافہ" ملتا ہے۔ یہ جان بوجھ کر کیا گیا ہے - کوانٹم مخالف کے خلاف ایک بڑی RSA کلید کو مشورہ دینا کچھ نہ کہنے سے بدتر ہے، اور کوئی بھی ٹول جو دونوں معاملات کو آپس میں ملاتا ہے وہ بالکل ایسا ہی کرے گا۔
3 · درجہ بندی شدہ نقل مکانی کا بیک لاگ۔ فلیٹ لسٹ کے بجائے، Xygeni ہر کوانٹم کمزور اثاثہ کو کوانٹم خطرے، ڈیٹا کی لمبی عمر اور حساسیت، نیٹ ورک کی نمائش، قابل رسائی اور کاروباری قدر سے 0-100 اسکور کرتا ہے، اور ایک درجہ بندی کا بیک لاگ خارج کرتا ہے۔ یہ وہ چیز ہے جو "2030 تک ہائی رسک استعمال کیسز" کو نعرے سے کام کی قطار میں بدل دیتی ہے۔
4 · کوریج کا نقشہ۔ Xygeni رپورٹ کرتا ہے کہ اس نے کیا دیکھا اور کیا نہیں: سورس کوڈ، سرٹیفکیٹس، انحصار کا انتساب، نجی کلیدی فائلیں اور IaC کنفیگریشن کو رن ٹائم اور نیٹ ورک ٹریفک، TLS ہینڈ شیکس، HSM اور KMS مواد، مرتب شدہ بائنریز اور کنٹینر لیئر لائبریریوں کے ساتھ ڈھکے ہوئے، جزوی یا سکین نہیں کے طور پر شمار کیا جاتا ہے جن کا نام واضح طور پر بلائنڈ اسپاٹس کے طور پر رکھا گیا ہے۔ آڈیٹرز ایک ایسے ٹول کا اچھا جواب دیتے ہیں جو اپنی حدود بیان کرتا ہے۔ تو، ہمارے تجربے میں، کرتے ہیں۔ CISتم.
5 · تعمیل کا ثبوت۔ تعمیل انجن چھ حکومتوں کے خلاف کرپٹو انوینٹری کا جائزہ لیتا ہے اور ان کی اصل آخری تاریخ کے خلاف پاس، جزوی یا ناکام فیصلے واپس کرتا ہے: NIST IR 8547, NSA CNSA 2.0، EU PQC روڈ میپ، اور پوسٹ کوانٹم کے ذیلی سیٹ PCI DSS 4.0, ڈورا اور این آئی ایس 2. یہ اسی تعمیل اسکینر میں بیٹھتا ہے جس طرح CIS سافٹ ویئر سپلائی چین بینچ مارک، OWASP SCVS اور OpenSSF standards، لہذا PQC کرنسی اسی چینل کے ذریعے رپورٹ کرتا ہے جس طرح آپ کے باقی سافٹ ویئر سپلائی چین کی تعمیل کرتا ہے۔ وہ تنظیمیں جن کی بائنڈنگ ڈیڈ لائن کہیں اور سے آتی ہے — ASD, CCCS, CCN — ایک ہی ثبوت سے کام کر سکتی ہیں، کیونکہ وہ روڈ میپ ایک ہی 2030/2035 کنکال پر بیٹھتے ہیں۔ صرف آسٹریلیا کی 2030 کی تکمیل کی تاریخ کو الگ سے ٹریک کرنے کی ضرورت ہے۔
6 · سپلائی چین کی تیاری۔ ہر انحصار میں پوسٹ کوانٹم ریڈی نیس وصف ہوتا ہے — کیا یہ PQC کو سپورٹ کرتا ہے، کیا یہ ہائبرڈ موڈز پیش کرتا ہے، کیا اس میں ایک شائع شدہ روڈ میپ ہے — تاکہ آپ دیکھ سکیں کہ آپ کے اہم راستے پر کون سے اپ اسٹریم بیٹھتے ہیں، اور خریداری کے لیے وینڈر کی تیاری کا منظر پیش کرتے ہیں۔
چھ سے آگے: کرپٹو چستی کے نتائج۔ Xygeni ان نمونوں کو بھی جھنڈا لگاتا ہے جو بناتے ہیں۔ اگلے ہجرت ایک دوبارہ لکھنا — ہارڈ کوڈ شدہ الگورتھم اور منحنی انتخاب، غائب فراہم کنندہ خلاصہ، پن شدہ میراثی سائفر سویٹس، غیر گفت و شنید پروٹوکول ورژن۔ کمزور اور کوانٹم کمزور کرپٹو اسی پالیسی پرت کے ذریعے قابل عمل ہے جس طرح آپ کی باقی تلاشیں ہیں، اس لیے ایک خالص نئے شور سے ٹوٹے ہوئے الگورتھم کو پکڑا جا سکتا ہے۔ pull request اگلے سال کے آڈٹ کے بجائے۔
اہم لۓ
- کسی بھی چیز کی منصوبہ بندی کرنے سے پہلے اپنی ابتدائی پابند تاریخ تلاش کریں۔ زیادہ تر روڈ میپ 2030 کو ہائی رسک کے لیے اور 2035 کو بقیہ کے لیے مل جاتے ہیں - لیکن آسٹریلیا کی توقع ہے پوری 2030 کے آخر تک منتقلی کی گئی، اور PCI DSS نے 2025 میں انوینٹری کے لیے پوچھنا شروع کیا۔
- شکل کے خلاف منصوبہ بنائیں، دائرہ اختیار کے نہیں۔ 2026-2028 تک دریافت، 2030-2031 تک ہائی رسک ہجرت، 2035 تک مکمل۔ ایک بار سیدھ کریں اور آپ ان میں سے بیشتر کو مطمئن کریں گے۔ مستثنیات کو الگ سے ٹریک کریں۔
- انوینٹری کے ساتھ شروع کریں، کیونکہ ہر کوئی اسے پہلے مانگتا ہے۔ - EU، سپین، کینیڈا، آسٹریلیا، سنگاپور کے MAS اور PCI DSS سبھی ایک ہی ڈیلیوریبل کے ساتھ کھلے ہیں۔
- CBOM کو فارمیٹ کے طور پر استعمال کریں۔ یورپی یونین کا روڈ میپ نام سے اس کی سفارش کرتا ہے۔ CBOM کم از کم عناصر کے بارے میں امریکی رہنمائی مارچ 2027 کے آس پاس ہے اور واضح طور پر اس کی ضرورت ہے خود کار طریقے سے تشخیص کے.
- شور اور گروور کو کبھی بھی آپس میں نہ جوڑیں۔ عوامی کلید کو تبدیل کرنا ضروری ہے۔ ہم آہنگی اور ہیش کو جگہ پر سخت کیا جا سکتا ہے۔ تدارک کا مشورہ جو ان کو ملا دیتا ہے وہ بغیر مشورے سے بدتر ہے۔
- HNDL آپ کی حقیقی آخری تاریخ طے کرتا ہے۔ وہ ڈیٹا جو 2035 سے پہلے خفیہ رہنا چاہیے آج بے نقاب ہو رہا ہے۔ اہم اسٹیبلشمنٹ کو ترجیح دیں — TLS, IKE، ٹرانزٹ میں ڈیٹا کی حفاظت کرنے والی کوئی بھی چیز — دستخطوں پر۔
- لیڈ ٹائم کے لحاظ سے شیڈول کریں، نہ صرف خطرے سے۔ کلیدی قیام فوری لیکن فوری ہے۔ فرم ویئر سائننگ اور PKI فوری نہیں بلکہ سست ہیں، اور سست اشیاء کو پہلے شروع کرنا ہوگا۔ کوئی بھی چیز جسے آپ منتقل نہیں کر سکتے — پرانا ہارڈ ویئر، منجمد تھرڈ پارٹی پروڈکٹس — کا نام اس سال رکھا جانا چاہیے، کیونکہ متبادل ہی واحد آپشن ہے اور اسے بجٹ سائیکل کی ضرورت ہے۔
- استعمال کیس ریکارڈ کریں، نہ صرف الگورتھم۔ TLS ہینڈ شیک کی حفاظت کرنے والا RSA اور RSA پر دستخط کرنے والا فرم ویئر دو مختلف پروجیکٹ ہیں، مختلف اہداف، ڈیڈ لائن اور مالکان۔ ایک انوینٹری جو صرف الگورتھم کے ناموں کی فہرست دیتی ہے منتقلی نہیں کر سکتی۔
- ایک ایماندار کوریج کا نقشہ مانگیں۔ سورس اسکین سے مکمل کرپٹوگرافک مرئیت کا دعوی کرنے والا کوئی بھی ٹول اوور سیل ہو رہا ہے۔ یہ جو کچھ نہیں دیکھ سکتا وہ آڈیٹر کے لیے اتنا ہی اہمیت رکھتا ہے جتنا وہ دیکھ سکتا ہے۔
- دوسری ہجرت کے لیے تعمیر کریں۔ FIPS 206 حتمی نہیں ہے، HQC نہیں ہے۔ standardized، اور چین اور کوریا ہیں standardاپنے خاندانوں کو پال رہے ہیں۔ ایک ملٹی نیشنل اسٹیٹ ایک سے زیادہ پوسٹ کوانٹم الگورتھم سیٹ رکھے گی۔ crypto-agility کے نتائج اب سستے اور 2031 میں مہنگے ہیں۔
- اسے خودکار بنائیں یا اسے دہرائیں۔ ہر تعمیر پر دوبارہ تخلیق کردہ ایک کرپٹوگرافک انوینٹری ایک کنٹرول ہے۔ ایک اسپریڈشیٹ ایک سنیپ شاٹ ہے جو دستخط ہونے کے دن سے بہنا شروع ہو جاتی ہے۔
مزید پڑھنے کے لیے
مکمل تکنیکی تفصیل — کیا دریافت ہوا، کوانٹم رسک کی درجہ بندی اور ترجیحی اسکورنگ کیسے کام کرتی ہے، ہر تعمیل کے نظام کا کیا جائزہ لیا جاتا ہے، اور رپورٹس کیسے حاصل کی جاتی ہیں — Xygeni دستاویزات میں ہے:
- Xygeni: "کوانٹم سیف تعمیلXygeni Docs.
- Xygeni: "Xygeni CLI کے ساتھ ایک CBOM بنائیںXygeni Docs.
- Xygeni: "تائید شدہ تعمیل standardsXygeni Docs.
Standards اور الگورتھم:
- NIST: "IR 8547 (ابتدائی عوامی مسودہ): پوسٹ کوانٹم کرپٹوگرافی میں منتقلی۔ Standardsنومبر 2024۔
- NIST: "FIPS 203 (ML-KEM)"،"FIPS 204 (ML-DSA)"،"FIPS 205 (SLH-DSA)اگست 2024۔
- NIST: "IR 8545: NIST PQC کے چوتھے دور پر اسٹیٹس رپورٹ Standardبنانے کا عملمارچ 2025۔
- NIST: "SP 800-57 حصہ 1 Rev. 5: کلیدی انتظام کے لیے سفارش"- ٹیبل 2، تقابلی حفاظتی طاقتیں۔
- NIST: "SP 800-208: ریاستی ہیش پر مبنی دستخطی اسکیموں کے لیے سفارش” (LMS, HSS, XMSS, XMSS^MT) اکتوبر 2020۔
- IETF: "RFC 9794: پوسٹ کوانٹم روایتی ہائبرڈ اسکیموں کے لیے اصطلاحاتجون 2025۔
- Cloudflare: "2025 میں پوسٹ کوانٹم انٹرنیٹ کی حالت"اور لائیو گود لینے کا ڈیٹا" پرکلاؤڈ فلیئر ریڈار".
- سائیکلون ڈی ایکس: "کرپٹوگرافی بل آف میٹریلز (CBOM)"اور"CycloneDX v1.7 ریلیزاکتوبر 2025۔
قومی اور علاقائی روڈ میپ:
- ASD (آسٹریلیا): "پوسٹ کوانٹم کرپٹوگرافی کی منصوبہ بندیستمبر 2025۔
- NIS تعاون گروپ: "پوسٹ کوانٹم کرپٹوگرافی میں منتقلی کے لیے ایک مربوط نفاذ کا روڈ میپجون 2025۔
- CCN (سپین): "CCN-TEC 009 / BP-37 — سفارشات کے لیے ایک تبدیلی کے بعدجولیو 2026۔
- یورپی کمیشن:کمیشن کی سفارش (EU) 2024/1101"(11 اپریل 2024) اور "COM(2026) 13 — تجویز ترمیمی ہدایت (EU) 2022/2555 (NIS2)(20 جنوری 2026)۔
- NCSC (برطانیہ): "پوسٹ کوانٹم کرپٹوگرافی میں منتقلی کے لیے ٹائم لائنزمارچ 2025۔
- کینیڈین سینٹر فار سائبر سیکیورٹی:کینیڈا کی حکومت کے لیے پوسٹ کوانٹم کرپٹوگرافی کی طرف ہجرت کا روڈ میپ (ITSM.40.001)جون 2025۔
- وائٹ ہاؤس: "ایگزیکٹو آرڈر 14412 - ایڈوانسڈ کرپٹوگرافک حملوں کے خلاف قوم کو محفوظ بنانا"(22 جون 2026) اور OMB"M-26-15۔(24 جون 2026)۔
- NSA: "پوسٹ کوانٹم سائبر سیکیورٹی وسائل (CNSA 2.0)".
- CRYPTREC (جاپان): "CRYPTREC"- ML-KEM نے مارچ 2026 کو تجویز کردہ سائفرز کی فہرست میں شامل کیا۔
- MAS (سنگاپور): "کوانٹم کے ساتھ منسلک سائبرسیکیوریٹی خطرات سے نمٹنے کے بارے میں مشورہفروری 2024۔
- NZISM (نیوزی لینڈ): "پوسٹ کوانٹم کرپٹوگرافی کی تیاری".
- آئی سی سی ایس (چین): "انسٹی ٹیوٹ آف کمرشل کرپٹوگرافی Standards" - اگلی نسل کا تجارتی کرپٹوگرافک الگورتھم پروگرام۔
- ITI (برازیل): "ITI publica Instrução Normativa que incorpora algoritmos pós-quânticos à ICP-Brasilجنیرو 2026۔
سیکٹر اور افقی ذمہ داریاں:
- یورپی یونین:ہدایت (EU) 2022/2555 (NIS2)"; "ریگولیشن (EU) 2022/2554 (DORA)"; "کمیشن ڈیلیگیٹڈ ریگولیشن (EU) 2024/1774 (DORA ICT رسک مینجمنٹ RTS)"; "ریگولیشن (EU) 2024/2847 (سائبر لچک ایکٹ)".
- پی سی آئی سیکیورٹی Standardکونسل:PCI DSS v3.2.1 سے v4.0 میں تبدیلیوں کا خلاصہ(ضرورت 12.3.3)۔
پس منظر:
- کریگ گڈنی:دس لاکھ سے کم شور والے کوئبٹس کے ساتھ 2048 بٹ RSA انٹیجرز کو کیسے فیکٹر کریںگوگل کوانٹم AI، مئی 2025۔
- مشیل موسکا:کوانٹم کمپیوٹرز والے دور میں سائبرسیکیوریٹی: کیا ہم تیار ہوں گے؟". IAC• ePrint 2015/1075۔





