HeadlinesBriefing favicon HeadlinesBriefing.com

Échange de clés automatique : handshakes post-quantiques

Hacker News •
×

Chaque fois que Cloudflare ouvre une nouvelle connexion TLS 1.3 vers un serveur d'origine, nous devons deviner l'algorithme d'accord de clés. Si nous nous trompons, une Hello Retry Request coûte un aller-retour supplémentaire. Pendant des années, notre choix s'est porté sur X25519, mais c'était sous-optimal pour environ 30 % des origines.

Aujourd'hui, nous annonçons l'Échange de clés automatique, une extension de SSL/TLS automatique qui sonde chaque origine pour connaître ses algorithmes préférés, puis commence par cet algorithme du premier coup, en privilégiant l'hybride post-quantique X25519 MLKEM768. Les Hello Retry Requests sont passées d'environ 52 % à 3,7 %, réduisant de plus de 150 ms la latence de handshake au p90. Des centaines de milliers de domaines disposent désormais de connexions d'origine post-quantiques sans configuration manuelle.

Cette seconde partie compte davantage. Les adversaires enregistrent le trafic chiffré dès maintenant pour le déchiffrer plus tard (harvest-now, decrypt-later). Cloudflare se hâte de rendre l'Internet quantique-sûr d'ici 2029, l'année où les experts estiment que le chiffrement classique pourrait être percé : Q-Day. Respecter cette échéance ne peut pas dépendre de millions d'opérateurs devenant cryptographes. Cela doit être automatique.

Jusqu'à aujourd'hui, privilégier les connexions post-quantiques nécessitait un réglage manuel. Mais aujourd'hui, c'est simplement… automatique !

Entités clés : Entreprises : Cloudflare

FAQ : Qu'est-ce que l'Échange de clés automatique ?

L'Échange de clés automatique est une extension de SSL/TLS automatique qui sonde chaque origine pour connaître les algorithmes d'accord de clés qu'elle prend en charge et préfère, puis commence par cet algorithme du premier coup, en privilégiant l'hybride post-quantique X25519 MLKEM768 lorsque c'est possible.

FAQ Q : Qu'est-ce que l'Échange de clés automatique ?

FAQ R : L'Échange de clés automatique est une extension de SSL/TLS automatique qui sonde chaque origine pour connaître les algorithmes d'accord de clés qu'elle prend en charge et préfère, puis commence par cet algorithme du premier coup, en privilégiant l'hybride post-quantique X25519 MLKEM768 lorsque c'est possible.