后量子密码学 (PQC) 指旨在抵御量子计算机 ↗攻击的密码算法。Cloudflare 自 2017 年以来一直在研究和撰写有关后量子的内容 ↗,并以 2029 年为目标,在其整个产品套件中实现全面后量子安全——完整路线图请参阅 Cloudflare targets 2029 for full post-quantum security ↗。
为保护您免受现在收集、稍后解密攻击 ↗的风险,并考虑到当您的网站或应用位于 Cloudflare 上时发生的所有连接,我们已部署并正在积极扩展后量子混合密钥协商的使用。与此同时,Cloudflare 开始部署后量子签名,以保护身份验证免受未来量子攻击。
请参阅 Cloudflare Radar ↗,了解发往 Cloudflare 的请求中 PQ 加密采用情况的当前统计数据,并访问 Cloudflare Radar 的浏览器支持检查 ↗,检查您的浏览器是否使用 PQ 密钥协商得到保护。
在 TLS 能够保护您的通信之前,必须在 TLS 握手 ↗期间就三种密码算法达成一致:
- 对称密码: 用于加密和解密数据、确保机密性和完整性的算法(例如
CHACHA20-POLY1305)。 - 密钥协商: 允许客户端和服务器安全地就共享密钥达成一致的密码协议(例如
ECDH)。 - 签名算法: 用于在 TLS 证书中生成数字签名的密码算法(例如
RSA和ECDSA)。
如我们的博文 ↗所述,对称密码已经是后量子安全的,这意味着还剩两次迁移需要完成。
在 TLS 1.3 中,X25519 ↗——一种椭圆曲线 Diffie-Hellman (ECDH) 协议——是密钥协商中最常用的算法。不过,其安全性可被使用 Shor 算法 ↗的量子计算机破解。
尽快将密钥协商迁移到后量子算法十分紧迫。目标是防范能够收集当今加密通信并存储起来,直到未来某个时候获得足够强大的量子计算机再进行解密的对手。
为此,Cloudflare 已部署对 ML-KEM 的支持,这是美国国家标准与技术研究院 (NIST) 选定的后量子密钥协商。各产品的当前部署状态请参阅 Cloudflare 产品中的 PQC。详细时间线和更多背景信息请参阅 State of the post-quantum Internet in 2025 ↗。
Cloudflare 已部署以下混合密钥协商:
- X25519MLKEM768 ↗(推荐)
- TLS 标识符:
0x11ec
- TLS 标识符:
- X25519Kyber768Draft00 ↗(已过时)
- TLS 标识符:
0x6399
- TLS 标识符:
混合密钥协商为越来越多的客户端采用后量子密码学奠定基础,同时保持 X25519 提供的当前安全性。如果出现意外突破使所有 ML-KEM 变体变得不安全,这是一条更安全的路径。
量子硬件和算法的近期进展加快了密码学相关量子计算机可能出现的时间线,这反过来提高了将身份验证(签名)迁移到后量子算法的优先级。背景请参阅 Cloudflare targets 2029 for full post-quantum security ↗。
Cloudflare 已部署对 ML-DSA ↗ 的支持,这是 NIST 选定的后量子数字签名算法(FIPS 204)。目前该支持覆盖 Cloudflare 与您的源服务器之间连接的身份验证(参见 PQC 到您的源)。访客到 Cloudflare 边缘以及 Cloudflare 内部连接的后量子身份验证仍在开发中。目前支持 ML-DSA 的产品请参阅 Cloudflare 产品中的 PQC。
有关后量子签名格局的背景,请参阅 A look at the latest post-quantum signature standardization candidates ↗。
flowchart LR
accTitle: Three connections - from visitor to Cloudflare to origin server
accDescr: Diagram showing connections for an uncached request.
A[Visitor]
subgraph Cloudflare
X[(Cloudflare <br />service A)]
B[(Cloudflare <br />service B)]
end
C[(Origin server)]
A --1--> X
X --2--> B
B --3--> C
自 2022 年 10 月 ↗起,通过 Cloudflare 以 TLS 1.3 提供服务的所有网站和 API 均支持后量子混合密钥协商。不过,只有当客户端也支持 PQC 时,连接才是后量子安全的。
与混合密钥协商兼容的浏览器和其他客户端列表请参阅后量子密码学支持。
如 2023 年 9 月 ↗所宣布,Cloudflare 产品和系统的大多数内部连接已升级为使用 PQC。
最后,Cloudflare 在连接到源时也支持混合密钥协商。在这种情况下,后量子安全连接将取决于源服务器是否也支持 PQC。客户还可以通过 PQ Cloudflare Tunnel 配置到源服务器的连接。
详情请参阅 Cloudflare 与源服务器之间的后量子密码学。
借助 Zero Trust,Cloudflare 允许组织将其敏感网络流量升级到 PQC,而无需逐一升级每个企业应用、系统或网络连接。这包括与 Cloudflare One Appliance 以及经过验证的第三方设备一起使用的后量子 Cloudflare IPsec 隧道。Cisco ↗ 和 Fortinet ↗ 是首批经验证可与 Cloudflare IPsec 进行后量子密钥协商互操作的第三方供应商——当前列表请参阅已测试的第三方供应商互操作性。有关 Cloudflare One 配置的详情,请参阅 Cloudflare Zero Trust 平台中的后量子密码学。