เคยสงสัยไหมว่า รหัสที่คุ้มครองเงินในธนาคารคุณอยู่ได้นานแค่ไหน?
พี่สยามขอเริ่มด้วยคำถามนี้เลย เพราะมันไม่ใช่แค่คำถามเชิงปรัชญา แต่เป็นเรื่องที่นักวิทยาศาสตร์และผู้เชี่ยวชาญด้านความปลอดภัยดิจิทัลทั่วโลกกำลังจริงจังกันมากขึ้นทุกวัน
มีคำหนึ่งที่วงการไซเบอร์ซีเคียวริตี้พูดถึงกันบ่อยขึ้นในช่วงไม่กี่ปีมานี้ นั่นคือคำว่า "Q-Day" — และถ้าคุณยังไม่รู้จักคำนี้ พี่คิดว่าถึงเวลาแล้วที่ต้องรู้จัก เพราะมันอาจเปลี่ยนแปลงความปลอดภัยของข้อมูลทุกคนบนโลกนี้ได้อย่างสิ้นเชิง
Q-Day คืออะไร อธิบายแบบเข้าใจง่าย
Q-Day (Quantum Day) คือวันสมมติที่คอมพิวเตอร์ควอนตัม (Quantum Computer) มีพลังประมวลผลมากพอที่จะถอดรหัสการเข้ารหัสข้อมูลแบบที่เราใช้กันอยู่ทุกวันนี้ได้สำเร็จ
ฟังดูเป็นนิยายวิทยาศาสตร์ใช่ไหม? แต่นักวิจัยจาก IBM, Google และหน่วยงานรัฐบาลหลายประเทศระบุว่า วันนั้นอาจใกล้กว่าที่เราคิด บางการประเมินบอกว่าภายใน 5-10 ปีข้างหน้า ก็อาจถึงจุดนั้นแล้ว
แล้วการเข้ารหัสที่ว่าคืออะไร?
ทุกครั้งที่คุณโอนเงินผ่านแอปธนาคาร ส่งข้อความใน LINE หรือล็อกอินเข้าอีเมล ข้อมูลของคุณถูกเข้ารหัส (Encryption) ก่อนส่งออกไป เปรียบง่ายๆ เหมือนใส่ข้อมูลไว้ในกล่องล็อกกุญแจ คนที่ไม่มีกุญแจก็เปิดไม่ได้
การเข้ารหัสที่ใช้กันอยู่ในปัจจุบัน เช่น RSA และ ECC อาศัยหลักการทางคณิตศาสตร์ที่ว่า การแยกตัวประกอบของตัวเลขขนาดใหญ่มากๆ นั้นใช้เวลานานมาก แม้คอมพิวเตอร์ทั่วไปที่เร็วที่สุดในปัจจุบันก็ต้องใช้เวลาเป็นล้านๆ ปีในการถอดรหัส ฟังดูปลอดภัยมากใช่ไหม?
ปัญหาคือ คอมพิวเตอร์ควอนตัมทำงานต่างออกไปโดยสิ้นเชิง มันใช้กฎของฟิสิกส์ควอนตัมที่เรียกว่า Superposition (การซ้อนทับของสถานะ) และ Entanglement (ความพัวพัน) ทำให้สามารถลองตัวเลขหลายล้านล้านชุดพร้อมกันได้ในเวลาเดียว งานที่คอมพิวเตอร์ทั่วไปต้องใช้เวลาล้านปี ควอนตัมคอมพิวเตอร์อาจทำได้ในไม่กี่นาที
อันตรายแค่ไหน ถ้า Q-Day มาถึงจริง
พี่สยามอยากให้ลองนึกภาพดูสักครู่ ถ้าวันนั้นมาถึง ผู้ไม่หวังดีจะสามารถ:
- ถอดรหัสข้อมูลทางการเงินที่ส่งผ่านอินเทอร์เน็ต
- เปิดอ่านอีเมล เอกสาร และข้อความส่วนตัวที่ถูกเข้ารหัสไว้ในอดีต
- ปลอมแปลงลายเซ็นดิจิทัล (Digital Signature) ของเอกสารสำคัญ
- เจาะระบบโครงสร้างพื้นฐานของประเทศ ไม่ว่าจะเป็นไฟฟ้า ประปา หรือระบบการเงิน
และที่น่ากลัวกว่านั้น คือกลยุทธ์ที่เรียกว่า "Harvest Now, Decrypt Later" หรือ "เก็บไว้ก่อน แล้วค่อยถอดทีหลัง" หมายความว่าแฮกเกอร์บางกลุ่มอาจกำลังดักเก็บข้อมูลเข้ารหัสของคุณอยู่ตอนนี้เลย โดยหวังว่าเมื่อ Q-Day มาถึง พวกเขาจะสามารถนำข้อมูลเหล่านั้นกลับมาถอดรหัสได้ นั่นหมายความว่าความเสี่ยงไม่ได้อยู่แค่ในอนาคต มันอาจเริ่มต้นไปแล้วตั้งแต่วันนี้

Post-Quantum Cryptography หรือ PQC คือคำตอบ
นักวิทยาศาสตร์และองค์กรระดับโลกอย่าง NIST (สถาบันมาตรฐานและเทคโนโลยีแห่งชาติของสหรัฐฯ) ไม่ได้นั่งรอให้ Q-Day มาถึงแล้วค่อยตกใจ แต่กำลังพัฒนา Post-Quantum Cryptography (PQC) หรือ "การเข้ารหัสหลังยุคควอนตัม" มาตั้งแต่หลายปีก่อน
PQC คือระบบเข้ารหัสแบบใหม่ที่ออกแบบมาให้ต้านทานการโจมตีจากคอมพิวเตอร์ควอนตัมได้ โดยใช้คณิตศาสตร์ที่ซับซ้อนในรูปแบบที่แตกต่างออกไป เช่น การคำนวณบนตาข่ายพีชคณิต (Lattice-based Cryptography) ซึ่งยากต่อการถอดรหัสแม้แต่สำหรับควอนตัมคอมพิวเตอร์
ในปี 2024 NIST ได้ประกาศมาตรฐาน PQC ชุดแรกออกมาอย่างเป็นทางการแล้ว ถือเป็นก้าวสำคัญที่ทำให้อุตสาหกรรมทั่วโลกสามารถเริ่มเปลี่ยนผ่านระบบของตัวเองได้
แล้วประเทศไทยอยู่ตรงไหนในเรื่องนี้?
พี่สยามพูดตรงๆ เลยนะ ไทยเราอยู่ในจุดที่ต้องเร่งตามให้ทัน เพราะทั้งภาคธนาคาร ภาคสุขภาพ ภาคพลังงาน และระบบราชการของไทยล้วนพึ่งพาระบบเข้ารหัสแบบเดิมเกือบทั้งหมด
การที่มหาวิทยาลัยหอการค้าไทยประกาศจัดตั้ง ศูนย์ UTCC PQC-X ซึ่งเป็นศูนย์ความเป็นเลิศด้านการเปลี่ยนผ่านสู่การเข้ารหัสหลังยุคควอนตัมแห่งแรกของไทย ร่วมกับพันธมิตรเทคโนโลยีระดับโลก ถือเป็นสัญญาณที่ดีว่าภาคการศึกษาของไทยเริ่มตื่นตัวในเรื่องนี้อย่างจริงจัง
หนึ่งในแนวคิดสำคัญที่ศูนย์นี้พูดถึงคือ "Crypto-Agility" หรือ "ความคล่องตัวทางรหัสลับ" ซึ่งหมายถึงการออกแบบระบบให้สามารถเปลี่ยนอัลกอริทึมการเข้ารหัสได้อย่างรวดเร็วเมื่อจำเป็น แทนที่จะล็อกไว้กับระบบใดระบบหนึ่งตลอดไป
คนธรรมดาอย่างเราต้องทำอะไรไหม?
ตรงนี้พี่อยากพูดตรงๆ ว่า ณ วันนี้ คนทั่วไปยังไม่ต้องลงทุนซื้อซอฟต์แวร์ใหม่หรือเปลี่ยนระบบอะไรเอง เพราะการเปลี่ยนผ่านนี้ต้องทำในระดับโครงสร้างพื้นฐาน คือธนาคาร ผู้ให้บริการอินเทอร์เน็ต และหน่วยงานรัฐ แต่สิ่งที่พวกเราทำได้ตอนนี้มีดังนี้
- ติดตามข่าวสาร เรื่อง Q-Day และ PQC ไว้บ้าง โดยเฉพาะถ้าคุณทำงานด้านไอทีหรือบริหารจัดการข้อมูลสำคัญ
- หลีกเลี่ยงการเก็บข้อมูลสำคัญ ในระบบที่ไม่น่าเชื่อถือ เพราะความเสี่ยง Harvest Now อาจเกิดขึ้นกับข้อมูลที่รั่วไหลออกไปวันนี้
- ถ้าคุณทำงานใน IT หรือความปลอดภัยข้อมูล ลองศึกษา PQC algorithms เช่น CRYSTALS-Kyber และ CRYSTALS-Dilithium ที่ NIST ประกาศเป็นมาตรฐานแล้ว
- ถามองค์กรของคุณ ว่ามี Quantum Readiness Roadmap หรือแผนรับมือการเปลี่ยนผ่านหรือยัง
มุมมองของพี่สยาม
พูดตามตรงนะ ตอนแรกที่พี่ได้ยินคำว่า Q-Day พี่ก็คิดว่ามันเป็นเรื่องไกลตัว เป็นเรื่องของนักวิทยาศาสตร์หรือประเทศมหาอำนาจ แต่ยิ่งอ่านยิ่งเข้าใจว่ามันไม่ใช่แบบนั้น เพราะโครงสร้างดิจิทัลที่เราพึ่งพาทุกวัน ไม่ว่าจะเป็นแอปธนาคาร บัตรสุขภาพ หรือแม้แต่ระบบการเลือกตั้ง ล้วนอยู่บนรากฐานการเข้ารหัสที่อาจถูกคุกคามได้ในอนาคต
เรื่องนี้ไม่ได้บอกให้ตื่นตระหนก แต่บอกให้ ตื่นรู้ และดีใจที่เห็นว่าไทยเราเริ่มเดินหน้าในเรื่องนี้อย่างจริงจังแล้ว ขอเป็นกำลังใจให้ทุกฝ่ายที่ทำงานด้านนี้ครับ เพราะปกป้องข้อมูลคนไทย ก็คือปกป้องอนาคตของประเทศ





