01 · Protect
ปกป้องการรับส่งและการจัดเก็บ
ใช้ Hybrid Post-Quantum Key Establishment เพื่อสร้างกุญแจสำหรับเข้ารหัสไฟล์ และปกป้องช่องทางสื่อสารด้วย TLS 1.3 แบบ Hybrid PQC
X25519 + ML-KEM-768
AES-256-GCM · HKDF-SHA-256
Quantum-Safe File Trust & Evidence Platform
QSense Seal ปกป้องไฟล์สำคัญระหว่างการรับส่งและจัดเก็บ พร้อมบันทึกหลักฐานว่าใครเป็นผู้ส่ง ไฟล์ถูกรับรองเมื่อใด และมีการเปลี่ยนแปลงหรือไม่ รวมถึงรองรับการต่ออายุหลักฐานเมื่อเทคโนโลยีการเข้ารหัสเปลี่ยนไป
QSense Seal ไม่ใช่เพียงระบบส่งไฟล์หรือที่เก็บข้อมูล แต่เป็นชั้นควบคุมสำหรับปกป้องไฟล์และจัดเก็บหลักฐานร่วมกับระบบเดิมขององค์กร
The long-lived data problem
องค์กรรู้ว่าต้องเก็บเวชระเบียน สัญญา หลักฐานทางกฎหมาย งานวิจัย หรือข้อมูลโครงสร้างพื้นฐานไว้นานเพียงใด แต่การเข้ารหัส ลายเซ็นดิจิทัล ใบรับรอง และระบบจัดการกุญแจที่ใช้อยู่ในวันนี้ อาจเสื่อมความมั่นคงหรือไม่รองรับการตรวจสอบได้ครบตลอดช่วงเวลาที่ต้องเก็บข้อมูล
Data Lifetime
ระยะเวลาที่ข้อมูลยังต้องถูกเก็บ ปกป้อง และตรวจสอบย้อนหลังได้
Migration Time
เวลาที่องค์กรต้องใช้สำรวจระบบ เปลี่ยนอัลกอริทึม ย้ายกุญแจ และปรับกระบวนการ
Threat Horizon
ช่วงเวลาที่ภัยควอนตัมหรือการเสื่อมความมั่นคงของรูปแบบการเข้ารหัสเดิมอาจกระทบข้อมูล
สมการนี้เป็นกรอบคัดกรองเชิงกลยุทธ์สำหรับจัดลำดับความเร่งด่วน ไม่ใช่มาตรฐานประเมินความเสี่ยงของ NIST, ISO หรือ ETSI
What QSense Seal must answer
QSense Seal สร้างชุดหลักฐานประกอบไฟล์ในแต่ละช่วงของการใช้งาน เพื่อให้ผู้รับ ผู้ตรวจสอบ และผู้ดูแลระบบตอบคำถามสำคัญได้อย่างเป็นระบบ
ตรวจความครบถ้วนของเนื้อหาและตรวจพบการแก้ไขแม้เพียงบางส่วน
ผูกลายเซ็นกับกุญแจ ตัวตนองค์กร และข้อมูล provenance ที่ตรวจสอบได้
ใช้หลักฐานเวลาและ daily anchor จากบุคคลที่สามประกอบการพิสูจน์
ตรวจสถานะอัลกอริทึม กุญแจ และต่ออายุหลักฐานก่อนกลไกเดิมเสื่อมความมั่นคง
01 · Protect
ใช้ Hybrid Post-Quantum Key Establishment เพื่อสร้างกุญแจสำหรับเข้ารหัสไฟล์ และปกป้องช่องทางสื่อสารด้วย TLS 1.3 แบบ Hybrid PQC
X25519 + ML-KEM-768
AES-256-GCM · HKDF-SHA-256
02 · Prove
บันทึก hash, metadata, ผู้ส่ง, เวลา, ชั้นความลับ และข้อมูลกุญแจไว้ในขอบเขตลายเซ็น เพื่อให้การแก้ไขถูกตรวจพบและตรวจสอบที่มาได้
ML-DSA-65 · FIPS 204
Signed provenance · Merkle evidence
03 · Preserve
สร้างหลักฐานชุดใหม่ด้วย hash และ timestamp ก่อนอัลกอริทึมหรือใบรับรองเดิมเสื่อมความมั่นคง โดยไม่แก้ไขไฟล์ต้นฉบับ
RFC 3161 timestamp
Evidence renewal aligned with RFC 4998 concepts
รับไฟล์ คำนวณลายนิ้วมือ และบันทึก metadata
ตรวจเนื้อหา จัดชั้นข้อมูล และบังคับใช้นโยบาย
เข้ารหัส สร้าง Merkle evidence และลงลายเซ็น
ส่งไปยังที่เก็บเดิมขององค์กรและตรวจยืนยันปลายทาง
ตรวจซ้ำเป็นรอบ สร้าง anchor และต่ออายุหลักฐาน
ประมวลผลแบบ streaming เพื่อลดการใช้หน่วยความจำ และเก็บลายนิ้วมือของต้นฉบับตั้งแต่จุดรับเข้า
ตรวจรูปแบบข้อมูลสำคัญและคำบ่งชี้ความลับ พร้อมบันทึกขอบเขตการตรวจให้ชัดเจน
กำหนดว่าข้อมูลแต่ละชั้นต้องเข้ารหัสหรือเซ็นหรือไม่ ส่งไปที่ใดได้ ใครส่งได้ และต้องเก็บนานเท่าใด
ผสม shared secret จาก X25519 และ ML-KEM-768 ผ่าน KDF เพื่อสร้างกุญแจเข้ารหัสข้อมูล
เข้ารหัสข้อมูลด้วย AES-256-GCM และสร้างหลักฐานระดับบล็อกเพื่อรองรับการตรวจบางส่วนและการทำ daily anchor
ครอบ hash, metadata, provenance, classification, key identifier และราก Merkle ในข้อมูลที่ลงลายเซ็น
เชื่อมระบบ cloud storage, object storage, SFTP, WebDAV หรือ NAS ผ่าน rclone ecosystem และตรวจ hash ตามความสามารถของปลายทาง
รวมหลักฐานประจำวันด้วย Merkle root ลงลายเซ็น และขอ RFC 3161 timestamp เพื่อสร้างหลักฐานจากบุคคลที่สาม
Verify without trusting the platform
QSense Seal แยก “ไฟล์” ออกจาก “ชุดหลักฐาน” และเปิดให้ส่งออกข้อมูลที่จำเป็นต่อการตรวจสอบ เพื่อหลีกเลี่ยงการผูกขาดกับแพลตฟอร์มเดียว
ชุดหลักฐานควรบอกได้ว่าอะไรถูกลงลายเซ็น ใช้กุญแจใด ผู้ส่งได้รับการยืนยันจากระบบใด ไฟล์มี hash เท่าใด และมีหลักฐานเวลาใดประกอบ
// ตัวอย่างส่วนหนึ่งของ signed manifest { "file": { "name": "สัญญาบริการ.pdf", "sha256": "e2d64ad25819..." }, "provenance": { "subject": "[email protected]", "identity_provider": "องค์กร.example", "sealed_at": "2026-07-29T01:40:56+07:00" }, "classification": "confidential", "crypto": { "kem": "X25519+ML-KEM-768", "signature": "ML-DSA-65", "aead": "AES-256-GCM" }, "evidence": { "merkle_root": "ca09e76d5c13...", "key_id": "7393e72c1e32..." } }
โครงสร้างจริงควรกำหนด canonical encoding, versioning และ validation profile ให้แน่นอน เพื่อให้ตรวจซ้ำได้เหมือนกันทุกระบบ
การระบุชื่อมาตรฐานหมายถึงเทคโนโลยีหรือแนวคิดที่ใช้อ้างอิง ไม่ควรตีความว่าได้รับการรับรองความสอดคล้องหรือการรับรองผลิตภัณฑ์ เว้นแต่มีผลการทดสอบหรือใบรับรองแยกต่างหาก
Operational capabilities
QSense Seal เป็น control layer สำหรับไฟล์สำคัญ ไม่ใช่บังคับให้องค์กรย้ายข้อมูลทั้งหมดเข้าสู่ repository ใหม่
เลือกผนึกไฟล์เป็นก้อนเดียว หรือเก็บต้นฉบับตามเดิมพร้อมหลักฐานประกบด้านข้างเพื่อรักษา workflow และ preview เดิม
รองรับ cloud drive, object storage, SFTP, WebDAV และ NAS ผ่าน rclone ecosystem โดยไม่ยึดกับผู้ให้บริการรายเดียว
บังคับใช้นโยบายตามชั้นข้อมูล ผู้ส่ง ปลายทาง อายุจัดเก็บ การเข้ารหัส และการลงลายเซ็น
เชื่อมเหตุการณ์ด้วย hash และปิดรอบด้วยลายเซ็น เพื่อให้การเปลี่ยนแปลงย้อนหลังถูกตรวจพบ
รองรับ OIDC เพื่อเชื่อมตัวตนจาก Microsoft Entra ID, Google Workspace, Auth0 หรือ Keycloak เข้ากับ provenance
ดึงไฟล์และหลักฐานมาตรวจซ้ำตามรอบ พร้อมบันทึกผลเป็นประวัติการคงสภาพที่ต่อเนื่อง
ส่งออก public key, signed manifest, timestamp token, Merkle proof และ renewal chain สำหรับการตรวจจากภายนอก
กำหนดรอบตรวจและต่ออายุหลักฐานตามระดับข้อมูล สถานะอัลกอริทึม ใบรับรอง และอายุของกุญแจ
รายงานสิ่งที่พิสูจน์ได้ สิ่งที่ขาด และสาเหตุของความไม่สมบูรณ์ แทนการแสดงเครื่องหมายผ่านเพียงอย่างเดียว
Data governance
การจัดชั้นข้อมูลจะมีความหมายก็ต่อเมื่อพิสูจน์ได้ว่าไฟล์ถูกจัดชั้นใดในขณะที่ผนึก และเมื่อนโยบายของชั้นนั้นถูกบังคับใช้ก่อนข้อมูลออกจากระบบ ไม่ใช่ตรวจสอบย้อนหลังหลังเกิดเหตุ
| ชั้นข้อมูล | อายุจัดเก็บ | ต้องเข้ารหัส | ต้องลงลายเซ็น | ผู้มีสิทธิ์ส่ง | ที่เก็บที่อนุญาต |
|---|---|---|---|---|---|
| เปิดเผยได้ | 1 ปี | ไม่บังคับ | ไม่บังคับ | ทุกบทบาท | ทุกที่เก็บ |
| ใช้ภายใน | 3 ปี | ไม่บังคับ | บังคับ | ทุกบทบาท | ทุกที่เก็บ |
| ความลับ | 10 ปี | บังคับ | บังคับ | ทุกบทบาท | กำหนดรายการได้ |
| ความลับสูงสุด | 20 ปี | บังคับ | บังคับ | ผู้ดูแลระบบ | กำหนดรายการได้ |
ค่าข้างต้นเป็นค่าตั้งต้น องค์กรกำหนดชื่อชั้น อายุจัดเก็บ ข้อบังคับด้านการเข้ารหัสและลายเซ็น ที่เก็บที่อนุญาต และรอบการต่ออายุหลักฐานของแต่ละชั้นได้เอง
ระดับชั้นถูกผนวกเข้ากับข้อมูลที่ลงลายเซ็น ML-DSA-65 จึงพิสูจน์ได้ว่าไฟล์ถูกจัดชั้นใดในขณะผนึก ไม่ใช่ค่าที่แก้ไขในฐานข้อมูลได้ภายหลัง
ข้อบังคับด้านการเข้ารหัสและลายเซ็นถูกปรับใช้อัตโนมัติ ส่วนข้อห้ามเช่นที่เก็บที่ไม่อนุญาตหรือผู้ส่งที่ไม่มีสิทธิ์จะถูกปฏิเสธพร้อมระบุกฎที่เกี่ยวข้อง
ตรวจเลขประจำตัวประชาชนที่ผ่านการตรวจหลักตรวจสอบ เลขบัตรชำระเงินที่ผ่าน Luhn คำบ่งชี้ความลับ และการรวมกลุ่มของข้อมูลติดต่อส่วนบุคคล
เมื่อพบสัญญาณว่าควรอยู่ชั้นสูงกว่าที่เลือก ระบบยกระดับให้พร้อมแจ้งเหตุผล เนื่องจากการจัดชั้นต่ำกว่าความเป็นจริงมีความเสี่ยงสูงกว่าการรบกวนผู้ใช้
แสดงว่าข้อมูลแต่ละชั้นถูกจัดเก็บอยู่ที่ใดบ้าง และทำเครื่องหมายรายการที่อยู่ในที่เก็บซึ่งนโยบายปัจจุบันไม่อนุญาต เพื่อรองรับการตรวจสอบ
ระยะเวลาจัดเก็บของแต่ละชั้นคือค่า X ในสมการความเสี่ยง และเป็นตัวกำหนดว่าหลักฐานของไฟล์นั้นต้องได้รับการต่ออายุเมื่อใด
ผู้ปฏิบัติงานเข้าถึงเฉพาะเอกสารของตนเอง ส่วนการกำหนดนโยบาย ที่เก็บ หลักฐาน และผู้ใช้ เป็นสิทธิ์ของผู้ดูแลระบบ
การแก้ไขนโยบายของแต่ละชั้นถูกบันทึกลงในบันทึกหลักฐานที่แก้ย้อนหลังไม่ได้ พร้อมระบุผู้ดำเนินการและค่าที่เปลี่ยน
การตรวจอ่านจากเนื้อไฟล์โดยตรง จึงไม่ครอบคลุมเนื้อหาภายในเอกสาร PDF ที่บีบอัดกระแสข้อมูล ไฟล์ชุดสำนักงานที่จัดเก็บในรูปแบบบีบอัด ไฟล์ที่เข้ารหัสมาก่อน และภาพที่ยังไม่ผ่านการรู้จำอักขระ
ในกรณีเหล่านี้ระบบบันทึกสถานะว่า ตรวจเนื้อหาได้ไม่ทั่วถึง แทนการรายงานว่าไม่พบข้อมูลอ่อนไหว เพื่อไม่ให้ผู้ใช้เข้าใจว่าไฟล์ผ่านการตรวจแล้วทั้งฉบับ ผลการตรวจจึงเป็นข้อมูลประกอบการตัดสินใจ ไม่ใช่การรับรองความปลอดภัยของเนื้อหา
High-X information
QSense Seal เหมาะกับข้อมูลที่มีระยะเวลาจัดเก็บยาว มีผลกระทบสูง หรือจำเป็นต้องใช้เป็นหลักฐานอ้างอิงในอนาคต
ปกป้องความลับและตรวจสอบความครบถ้วนตลอดระยะเวลาจัดเก็บตามข้อกำหนดและการใช้งาน
รักษาที่มา เวลารับรอง และประวัติการคงสภาพสำหรับเอกสารที่ต้องอ้างอิงระยะยาว
จัดเก็บหลักฐานประกอบที่ตรวจสอบได้ โดยแยกความถูกต้องของไฟล์ออกจากคำกล่าวอ้างของระบบ
สร้าง chain of evidence สำหรับไฟล์ที่ต้องตรวจย้อนกลับตามรอบบัญชีและข้อกำกับ
พิสูจน์ที่มา เวอร์ชัน และช่วงเวลาที่ข้อมูลหรือผลการทดลองมีอยู่
ผูก hash, ผู้สร้าง และหลักฐานเวลาเพื่อรองรับการพิสูจน์ลำดับการสร้างและการถือครอง
ปกป้องไฟล์กำหนดค่า แบบระบบ และข้อมูลปฏิบัติการที่มีผลกระทบสูง
ตรวจว่าชุดสำรองและ log สำคัญยังเป็นชุดเดิมและมีประวัติการตรวจสอบต่อเนื่อง
What QSense Seal provides
เมื่อองค์กรส่งมอบไฟล์สำคัญ ผู้รับควรตอบได้ว่า
“ไฟล์นี้เชื่อถือได้เพราะอะไร”
QSense Seal จัดเก็บชุดหลักฐานที่สามารถตรวจสอบ ส่งต่อ และต่ออายุได้ตามระยะเวลาที่องค์กรต้องใช้ข้อมูล