Bảo mật chuyển tiếp hoàn hảo là gì và tại sao lại quan trọng?
Bảo mật chuyển tiếp hoàn hảo đảm bảo các cuộc hội thoại đã mã hóa luôn riêng tư, ngay cả khi các khóa mã hóa bị xâm phạm sau đó.
Tìm hiểu cách hoạt động, tại sao lại quan trọng đối với việc mã hóa, và được sử dụng như thế nào trên internet.

Bảo mật chuyển tiếp hoàn hảo là gì?
Bảo mật chuyển tiếp hoàn hảo (PFS, hoặc bảo mật chuyển tiếp) là một tính năng bảo mật trong các hệ thống mã hóa nhằm đảm bảo các thông tin liên lạc trong quá khứ luôn an toàn ngay cả khi khóa riêng tư dài hạn bị xâm phạm sau đó.
Thông thường, các hệ thống đã mã hóa sử dụng một khóa mật mã bí mật không đổi trong một khoảng thời gian dài. Nếu ai đó đánh cắp khóa đó sau khi quá trình liên lạc đã diễn ra, họ có thể giải mã các thông tin liên lạc đã được ghi lại trước đó.
Ví dụ: có và không có bảo mật chuyển tiếp
Hãy tưởng tượng đang làm việc từ xa và đăng nhập vào cổng thông tin web nội bộ cũ của công ty qua HTTPS để nộp báo cáo chi phí hoặc thông tin bảng lương cá nhân. Hệ thống sử dụng cấu hình TLS cũ hơn không hỗ trợ bảo mật chuyển tiếp hoàn hảo.
Kẻ tấn công ở đâu đó trên đường dẫn mạng (ví dụ: trên WiFi công cộng hoặc bộ định tuyến bị xâm phạm) sẽ ghi lại lưu lượng đã mã hóa. Kẻ tấn công không thể đọc tại thời điểm đó vì lưu lượng đã được mã hóa.
Nhiều tháng sau, công ty gặp phải một vụ vi phạm và khóa mã hóa riêng tư dài hạn của máy chủ bị rò rỉ. Vì hệ thống không sử dụng bảo mật chuyển tiếp, kẻ tấn công có thể sử dụng khóa đó để giải mã lưu lượng đã ghi lại trước đó, làm lộ thông tin nhạy cảm đã gửi trước đó.
Nếu hệ thống sử dụng bảo mật chuyển tiếp, mỗi phiên sẽ sử dụng các khóa mã hóa tạm thời và sau đó bị hủy bỏ, do đó khóa máy chủ bị rò rỉ sẽ không cho phép kẻ tấn công giải mã các thông tin liên lạc trong quá khứ đó.
Bảo mật chuyển tiếp hoàn hảo hoạt động như thế nào?
Bảo mật chuyển tiếp hoàn hảo tạo ra các khóa phiên tạm thời, mới thông qua các cuộc trao đổi khóa bất đối xứng tạm thời cho mỗi phiên liên lạc. Điều này thường đạt được bằng cách sử dụng các giao thức trao đổi khóa tạm thời như Diffie–Hellman (DH) hoặc giao thức đường cong elliptic hiệu quả hơn, Elliptic Curve Diffie–Hellman (ECDH).
Elliptic Curve Diffie–Hellman được ưu tiên sử dụng rộng rãi hiện nay vì cung cấp mức độ bảo mật tương tự như Diffie–Hellman truyền thống trong khi sử dụng kích thước khóa nhỏ hơn nhiều, giúp cải thiện hiệu suất. Diffie–Hellman truyền thống dựa trên các số nguyên tố lớn, và các lựa chọn tham số yếu hoặc được tái sử dụng đã bị khai thác(cửa sổ mới) trong quá khứ.
Sơ đồ dưới đây hiển thị quá trình bắt tay TLS với bảo mật chuyển tiếp hoàn hảo. Cả máy khách và máy chủ đều tạo ra các cặp khóa tạm thời và trao đổi khóa công khai để rút ra bí mật phiên dùng chung. Vì các khóa đó là tạm thời, các phiên trước đó vẫn an toàn ngay cả khi khóa dài hạn của máy chủ bị xâm phạm sau đó.

Các ứng dụng phổ biến của bảo mật chuyển tiếp hoàn hảo
- Hầu hết các trang web bảo mật (HTTPS), bao gồm ngân hàng và mua sắm trực tuyến. HTTPS sử dụng TLS để mã hóa các kết nối trang web, và TLS 1.3 bao gồm bảo mật chuyển tiếp.
- Các ứng dụng nhắn tin với mã hóa đầu cuối, chẳng hạn như Signal và WhatsApp. Các ứng dụng này thường xuyên luân phiên các khóa, đôi khi trên mỗi thư.
- Các ứng dụng VPN(cửa sổ mới) sử dụng các giao thức VPN hiện đại như WireGuard®(cửa sổ mới) và OpenVPN(cửa sổ mới) (với Diffie–Hellman tạm thời). Proton VPN hỗ trợ bảo mật chuyển tiếp(cửa sổ mới).
- Các công cụ truy cập từ xa SSH như OpenSSH (được tích hợp sẵn trong macOS và hầu hết các hệ thống Linux) và PuTTY (một máy khách SSH trên Windows).
- Các dịch vụ email thường mã hóa email khi chúng đang được gửi giữa các máy chủ, thường sử dụng TLS hỗ trợ bảo mật chuyển tiếp, để người ngoài không thể dễ dàng chặn chúng. But chính nhà cung cấp email vẫn có thể đọc các email được lưu trữ trừ khi chúng được bảo vệ bằng mã hóa như PGP.
Chủ động kiểm soát dữ liệu
Proton được xây dựng để bảo vệ dữ liệu ngay từ đầu. Với mã hóa đầu cuối, các ứng dụng nguồn mở và các cuộc kiểm toán độc lập, thông tin sẽ luôn được bảo toàn.
Câu hỏi thường gặp
- Tại sao bảo mật chuyển tiếp hoàn hảo lại quan trọng đối với việc mã hóa?
- Proton VPN sử dụng bảo mật chuyển tiếp như thế nào?
- Proton Mail xử lý việc mã hóa và bảo mật chuyển tiếp như thế nào?


