HeadlinesBriefing favicon HeadlinesBriefing.com

Automatischer Schlüsselaustausch: Post-Quanten-Handshakes

Hacker News •
×

Jedes Mal, wenn Cloudflare eine neue TLS-1.3-Verbindung zu einem Origin-Server öffnet, müssen wir den Schlüsselvereinbarungsalgorithmus erraten. Raten wir falsch, kostet eine Hello Retry Request einen zusätzlichen Roundtrip. Jahrelang war unsere Vermutung X25519, aber das war für etwa 30 % der Origins suboptimal.

Heute kündigen wir den Automatischen Schlüsselaustausch an, eine Erweiterung von Automatischem SSL/TLS, die jeden Origin sondiert, um seine bevorzugten Algorithmen zu ermitteln, und dann beim ersten Versuch mit diesem Algorithmus führt, wobei der Post-Quanten-Hybrid X25519 MLKEM768 bevorzugt wird. Hello Retry Requests fielen von etwa 52 % auf 3,7 %, was die Handshake-Latenz bei p90 um mehr als 150 ms reduzierte. Hunderttausende Domains haben jetzt Post-Quanten-Origin-Verbindungen ohne manuelle Konfiguration.

Der zweite Teil ist wichtiger. Angreifer zeichnen verschlüsselten Datenverkehr jetzt auf, um ihn später zu entschlüsseln (Harvest-now, Decrypt-later). Cloudflare sprintet, um das Internet bis 2029 quantensicher zu machen – das Jahr, in dem Experten schätzen, dass klassische Verschlüsselung geknackt werden könnte: Q-Day. Diesen Termin einzuhalten, kann nicht davon abhängen, dass Millionen von Betreibern zu Kryptographen werden. Es muss automatisch sein.

Bis heute erforderte die Bevorzugung von Post-Quanten-Verbindungen eine manuelle Einstellung. Aber heute ist es einfach … automatisch!

Wichtige Entitäten: Unternehmen: Cloudflare