Telset.id – Google mempercepat tenggat migrasi kriptografi pasca-kuantum (post-quantum cryptography/PQC) ke 2029, enam tahun lebih cepat dari panduan NIST dan dua tahun lebih cepat dari persyaratan NSA untuk sistem keamanan nasional. Percepatan ini kini diperkuat dengan peta jalan baru yang disusun per produk dan terbagi dalam tiga domain risiko, lengkap dengan tonggak waktu yang melekat pada layanan-layanan yang disebutkan secara spesifik.
Langkah ini menjadi sinyal paling konkret bahwa kesiapan menghadapi ancaman kuantum bukan lagi wacana jangka panjang, melainkan pekerjaan teknis yang sudah punya jadwal. Bagi siapa pun yang pekerjaannya bersinggungan dengan kepercayaan digital (digital trust), salah satu domain paling penting dalam peta jalan Google adalah upaya memperkuat kemampuan foundational untuk cryptographic agility alias kriptografi yang lincah.
Yang dimaksud cryptographic agility adalah membangun sistem fleksibel yang mampu mengadopsi standar kriptografi baru dengan upaya rekayasa seminimal mungkin seiring standar tersebut berkembang. Pesan utamanya jelas: organisasi harus bersiap menghadapi masa depan ketika standar, format sertifikat, dan persyaratan operasional terus berubah secara reguler.
Harvest Now, Decrypt Later: Ancaman yang Sudah Berjalan
Penyerang saat ini sudah memanen dan menyimpan data terenkripsi dengan asumsi bahwa komputer kuantum di masa depan akan mampu mendekripsinya. Pola ini dikenal sebagai harvest now, decrypt later. Artinya, apa pun yang memiliki ekor kerahasiaan panjang—mulai dari rekam medis, arsip nasional, hingga kekayaan intelektual—sudah terekspos pada mesin yang bahkan belum ada saat ini.
Algoritma tahan kuantum seperti ML-DSA memang menyelesaikan masalah kriptografinya, tetapi memperkenalkan kunci dan tanda tangan digital yang jauh lebih besar. Jika diterapkan melalui public key infrastructure (PKI) yang digunakan hari ini, ukuran tersebut akan membengkakkan atau bahkan merusak sistem di balik koneksi aman. Sistem warisan (legacy) dan jaringan dengan latensi tinggi akan merasakan dampak paling besar.
Menariknya, tenggat kuantum sendiri masih belum jelas. Namun kebutuhan untuk bersiap dinilai tidak perlu menunggu kepastian tersebut. Pendekatan ini sejalan dengan berbagai pembahasan industri soal keamanan siber yang menuntut kesiapan infrastruktur lebih awal.

Di tengah percepatan ini, perhatian terhadap ekosistem perangkat dan layanan Google juga terus berkembang, termasuk pembahasan soal laptop Google terbaru yang menjadi bagian dari lini produk perusahaan.
Apa Itu Merkle Tree Certificate (MTC)?
Saat artikel ini ditulis, perkembangan paling signifikan dalam peta jalan Google mungkin justru yang paling mudah terlewat. Di bawah Domain 2, Integrity and non-repudiation, ada satu baris yang berbunyi: “Google Trust Services, Merkle Tree Certificates, 2028”.
Merkle Tree Certificates (MTC) adalah jenis baru sertifikat domain situs web yang dirancang menjaga koneksi aman tetap cepat di era komputer kuantum. Saat ini, sebuah situs web membuktikan identitasnya dengan menyajikan sertifikat yang membawa sejumlah tanda tangan digital. Versi tahan kuantum dari tanda tangan tersebut begitu besar sehingga akan memperlambat setiap koneksi aman di internet.
MTC mengatasi hal ini dengan membuat certificate authority (CA) mencatat semua yang diterbitkannya dalam log publik yang tamper-evident, terorganisir sebagai Merkle tree. Alih-alih membawa tanda tangan yang berat, situs web menyajikan jejak pendek berupa sidik jari digital yang menunjukkan sertifikatnya berada di log tersebut. Browser kemudian memverifikasi jejak itu terhadap ringkasan log yang sudah diterimanya melalui pembaruan perangkat lunak normal.
Yang perlu dicatat, MTC tidak meninggalkan X.509. MTC tetap merupakan sertifikat X.509, tetapi membawa bukti di tempat yang sebelumnya diisi tanda tangan. Sertifikat ini diterbitkan berdampingan dengan sertifikat yang ditandatangani langsung secara konvensional, bukan menggantikannya. Hasilnya adalah sertifikat yang tetap kecil, tahan terhadap komputer kuantum, dan dapat diverifikasi publik secara default.
Bagi pengguna biasa, implikasinya sederhana: internet tetap bisa digunakan dengan cepat dan tanpa gangguan, dengan lapisan ketahanan kuantum di bawahnya. Pembahasan soal perangkat dan ekosistem Google lainnya juga menarik untuk diikuti, misalnya soal laptop Android yang baru dibuka.
MTC Membuat Transparansi Menjadi Struktural
Dalam web PKI hari ini, transparansi ditempelkan pada proses penerbitan sebagai langkah terpisah. CA menandatangani sertifikat, mengirimkannya ke CT log independen, lalu mengumpulkan SCT. Setiap SCT adalah janji bertanda tangan dari sebuah log untuk mempublikasikan sertifikat dalam jendela waktu tertentu. Log yang berperilaku buruk atau dikompromikan bisa menjamin sertifikat yang tidak pernah terlihat oleh monitor yang mengawasi penerbitan yang salah.
MTC mengubah hubungan tersebut. CA mensertifikasi dengan cara mencatat ke log, dan sertifikat secara harfiah adalah bukti bahwa entrinya muncul dalam log penerbitan publik milik CA, diverifikasi oleh browser pada setiap koneksi. Jika tidak ada di log, maka itu bukan sertifikat. Di bawah MTC, transparansi tidak sekadar bertahan melewati transisi pasca-kuantum—transparansi justru keluar dalam kondisi lebih kuat.
MTC juga bukan proyek milik Google sendirian. Saat artikel ini ditulis, para penulis draf IETF mencakup Google, Apple, Cloudflare, dan Geomys. Cloudflare terlibat sejak awal, CA termasuk Sectigo telah berkontribusi pada riset yang mendasarinya, dan Let’s Encrypt secara publik berkomitmen pada MTC pada Juni 2026. Hasilnya akan menjadi standar terbuka yang dapat diimplementasikan CA mana pun, tanpa dikendalikan satu vendor.

Organisasi yang akan membentuk kepercayaan web pasca-kuantum adalah mereka yang kini berada di kelompok kerja tersebut. Root program, CA, dan implementer besar yang memilih berada di luar akan mewarisi keputusan alih-alih memengaruhi keputusan. Pilihan itu tersedia untuk semua, dan jendelanya terbuka hari ini.
Cara Organisasi Bersiap Menghadapi MTC
Tenggat 2028 yang ditetapkan Google untuk MTC layak disertai catatan standar sebuah peta jalan. Google mengaitkannya dengan pekerjaan standardisasi yang masih berlangsung di IETF, dan tanggal semacam ini bisa bergeser. Namun arahnya tampak sudah settled.
Quantum-resistant Root Store yang direncanakan Chrome hanya akan mendukung sertifikat tahan kuantum dalam format MTC, bukan sebagai tanda tangan pasca-kuantum yang ditempelkan ke X.509 tradisional. Tanda tangan klasik yang ringkas dan X.509 telah melayani web dengan sangat baik selama tiga dekade, tetapi seiring fajar komputasi kuantum, redesign menjadi keniscayaan.
Bagi organisasi lain, implikasi praktis dari peta jalan Google bukanlah bahwa mereka harus mengadopsi MTC. Implikasinya adalah mereka perlu mampu mengadopsinya (atau apa pun yang muncul kemudian) tanpa program rekayasa yang memakan waktu bertahun-tahun. Inilah tepatnya cryptographic agility yang diletakkan Google di fondasi rencananya sendiri.
Secara konkret, organisasi perlu fokus pada inventaris lengkap sertifikat dan aset kriptografi, karena sesuatu yang tidak terlihat tidak bisa dimigrasikan. Berikutnya adalah manajemen siklus hidup sertifikat otomatis, karena masa berlaku sertifikat yang lebih pendek akan membuat proses manual tak lagi bisa dipertahankan jauh sebelum komputer kuantum tiba. Terakhir, peta jalan pasca-kuantum tertulis dari CA, yang seharusnya diminta oleh setiap organisasi.
Cakupan penuh dari apa yang bisa dilakukan MTC masih terus mengerucut, dan MTC mungkin bukan satu-satunya jawaban yang akhirnya diadopsi industri. Yang sudah jelas, organisasi yang berinvestasi pada cryptographic agility, manajemen siklus hidup sertifikat, dan visibilitas lengkap hari ini akan berada di posisi terbaik untuk beradaptasi saat standar pasca-kuantum matang. Masa depan kepercayaan digital akan menjadi milik organisasi yang mampu berkembang secepat kriptografi yang mereka andalkan.





Komentar
Belum ada komentar.