HeadlinesBriefing favicon HeadlinesBriefing.com

自动密钥交换:后量子安全源站握手

Hacker News •
×

每当 Cloudflare 向源站服务器打开一个新的 TLS 1.3 连接时,我们都必须猜测密钥协商算法。猜错了,一次 Hello Retry Request 就会多花一个往返。多年来,我们猜的是 X25519,但对大约 30% 的源站来说这并不是最优选择。

今天,我们宣布推出自动密钥交换(Automatic Key Exchange),这是自动 SSL/TLS 的扩展,它会探测每个源站以了解其偏好的算法,然后在第一次尝试时就采用该算法,并优先选择后量子混合 X25519 MLKEM768。Hello Retry Request 从大约 52% 降至 3.7%,在 p90 上将握手延迟减少了超过 150 毫秒。如今,数十万个域名无需任何手动配置,就已拥有后量子源站连接。

第二点更为重要。攻击者现在就在记录加密流量,以便日后解密(先收集,后解密)。Cloudflare 正全力冲刺,力争在 2029 年让互联网实现量子安全,专家估计经典加密可能在这一年被攻破:Q-Day。要赶上这个最后期限,不能依赖数百万运维人员都变成密码学家。它必须是自动的。

直到今天,优先使用后量子连接还需要手动设置。但今天,它就是……自动的!

关键实体:公司:Cloudflare

FAQ:什么是自动密钥交换?

自动密钥交换是自动 SSL/TLS 的扩展,它会探测每个源站以了解其支持并偏好哪些密钥协商算法,然后在第一次尝试时就采用该算法,并在可能的情况下优先选择后量子混合 X25519 MLKEM768。

FAQ 问:什么是自动密钥交换?

FAQ 答:自动密钥交换是自动 SSL/TLS 的扩展,它会探测每个源站以了解其支持并偏好哪些密钥协商算法,然后在第一次尝试时就采用该算法,并在可能的情况下优先选择后量子混合 X25519 MLKEM768。