Quantencomputing

Wie Cloudflare künstliche Intelligenz nutzt, um den Übergang zur Postquantenkryptografie zu kartieren

Cloudflare entwickelt ein internes Tool namens CryptoLabe, um die Nutzung von Kryptografie in seinen Repositories zu ermitteln und die Bereitschaft für den Übergang zur Postquantenkryptografie bis 2029 zu messen. Das Experiment zeigt, dass künstliche Intelligenz indirekte Nutzungen und Abhängigkeiten verfolgen kann, die Ergebnisse jedoch von Ingenieuren überprüft werden müssen und das Tool Kunden nicht zur Verfügung steht.

2026-09-29
5 Min. Lesezeit
5 Aufrufe
certi.news Editorial Team
Wie Cloudflare künstliche Intelligenz nutzt, um den Übergang zur Postquantenkryptografie zu kartieren

Cloudflare arbeitet daran, bis zum Jahr 2029 die vollständige Bereitschaft für Postquantenkryptografie zu erreichen, und verwendet dafür ein internes, durch künstliche Intelligenz unterstütztes Tool namens CryptoLabe. Seine Aufgabe besteht nicht nur darin, nach den Namen bekannter Algorithmen zu suchen, sondern Nutzungsstellen von Kryptografie im Code, in Konfigurationen und in Abhängigkeiten zu entdecken, anschließend ihre Rolle zu interpretieren und zu bestimmen, was für eine Aktualisierung erforderlich ist.

Das Unternehmen erklärt, es habe eine große Zahl seiner Produkte über TLS 1.3 auf Postquantenkryptografie umgestellt, arbeite jedoch weiterhin daran, die verbleibenden Verbindungen abzudecken und Postquanten-Authentifizierung zu unterstützen. Cloudflare verfolgt einen Ansatz, den das Unternehmen als „Postquantenkryptografie für alles“ beschreibt, angesichts seiner Rolle als Infrastrukturanbieter und mit dem Ziel, den Datenverkehr der Kunden vor Bedrohungen durch künftige Quantencomputer zu schützen.

Warum die Textsuche nicht ausreicht

Die Bestandsaufnahme steht vor drei wesentlichen Problemen: Der Code ist auf eine große Zahl von Repositories verteilt, Kryptografie ist häufig in gemeinsamen Bibliotheken oder Konfigurationen verborgen, die vom aufrufenden Code entfernt liegen, und es gibt Test- oder aufgegebene Pfade, die zu irreführenden Ergebnissen führen können. Außerdem kann die Suche nach Wörtern wie RSA oder X25519 die tatsächliche Nutzung überschätzen oder indirekte Nutzungen und Standardannahmen von Protokollen übersehen.

Das Auftreten einer ECDSA-Signatur legt beispielsweise nicht den erforderlichen Migrationspfad fest; sie kann in JWT, TLS, SSH oder IPsec verwendet werden, wobei jeder Fall andere Abhängigkeiten und Schritte aufweist. Außerdem kann die Wahl des Algorithmus von der anderen Seite der Verbindung abhängen und nicht nur von der Serverkonfiguration.

Wie funktioniert CryptoLabe?

Das Tool teilt seine Arbeit in die Phasen Erkennung und Analyse auf. Die erste Phase beginnt mit der Kartierung des Repositorys und der Suche im Code, in Konfigurationsdateien, Metadaten, Sperrdateien, Tests und Dokumentationen. Dieser Prozess erzeugt erste Hinweise zu Schlüsselaustausch, Signaturen, asymmetrischer Kryptografie, PKI, Token, Umgebungen für Hardware-Sicherheitsmodule und anderen Bereichen.

In der zweiten Phase prüft das Modell jeden Hinweis erneut anhand des Codes und verfolgt die Nutzung während der Ausführung, die Rolle des Repositorys sowie die darauf angewiesenen internen und externen Parteien. Es sucht außerdem nach Widersprüchen oder fehlenden Belegen, etwa Konfigurationsüberschreibungen oder Testcode, und klassifiziert anschließend das Ergebnis. Wenn ausreichende Belege fehlen, verwendet es statt einer Vermutung Kategorien wie „Weitere Belege erforderlich“, „Externe Abhängigkeit“ oder „Unbekannt“.

Zu den aktuellen Kategorien gehören herkömmliche Kryptografie, Signaturen und Token, hybrider, postquantenbereiter Schlüsselaustausch sowie andere bereite Nutzungen. Beispiele sind X25519MLKEM768 in TLS 1.3 und auf RS256 oder ES256 basierende JWT-Token. Cloudflare weist darauf hin, dass es dafür unter Verwendung von ML-DSA gemäß RFC 9964 eine Postquantenalternative gibt.

Was ändert sich in der Praxis?

CryptoLabe läuft auf Cloudflare Workers, mit einem Worker für die Prüfung und einem weiteren für Inventar, Dashboard und eine D1-Datenbank; sie kommunizieren über Service Bindings. Für jedes Repository koordiniert ein auf einem Durable Object basierender kontinuierlicher Prozess die Arbeit, während Cloudflare Workflows die Phasen Erkennung, Analyse, Zusammenführung und Veröffentlichung übernimmt, einschließlich Möglichkeiten zur Fortsetzung und Wiederholung.

Das Tool lädt das Repository in einer festgelegten Version herunter und speichert einen Snapshot davon in R2. Anschließend stellt es ihn in einer isolierten Cloudflare Sandbox mit schreibgeschützten Tools wieder her. Dadurch lässt sich das Prüfergebnis stabil halten, selbst wenn sich das Repository während der Ausführung ändert. Zur Steuerung von Kosten und Kapazität werden Modellanfragen über AI Gateway an Modelle mit offenen Gewichten weitergeleitet, die auf Workers AI gehostet werden. Ein globales Durable Object koordiniert die Anfragen und teilt Wartezeiten, wenn Fehler aufgrund des Ratenlimits 429 auftreten.

Hürden, die das Tool allein nicht löst

Cloudflare verwendet das Konzept der „Voraussetzungen“ für Fälle, die ein Produktteam nicht allein lösen kann, etwa wenn eine bestimmte Bibliothek keine Postquanten-JWT-Token unterstützt oder die ausstellende Stelle nicht in der Lage ist, diese zu erzeugen. Das Tool sucht außerdem nach „schwierigen Fällen“, beispielsweise benutzerdefinierten Protokollen, in Hardware eingebetteter Kryptografie, Feldern mit begrenzter Größe und der Abhängigkeit von externen Parteien, die Postquantenkryptografie noch nicht unterstützen.

Ein von dem Unternehmen gefundenes Beispiel war ein Zertifikat, das in einem HTTP-Header übertragen wird. Die größere Größe von Zertifikaten und Postquanten-Signaturen könnte dazu führen, dass Annahmen der Anwendung oder des Vermittlers über die maximale Größe verletzt werden. Dieser Fall verdeutlicht, dass die Migration nicht immer darin besteht, einen Algorithmus durch einen anderen zu ersetzen, sondern möglicherweise die Messung von Systemgrenzen und die Prüfung des gesamten Nutzungspfads erfordert.

Einordnung von certi.news

Der praktische Wert des Cloudflare-Experiments besteht darin, die Postquantenmigration von einer Liste von Algorithmen in einen Prozess zur Verwaltung von Abhängigkeiten und Risiken zu verwandeln. Die Quelle räumt jedoch wichtige Einschränkungen ein: Das Unternehmen verfügt bislang über keinen Referenzdatensatz, der die Leistung verschiedener Prompts reproduzierbar vergleicht, und es gibt keine Garantie, dass alle Nutzungen abgedeckt werden. Außerdem muss jedes Ergebnis von den für das System verantwortlichen Ingenieuren überprüft werden.

Cloudflare empfiehlt daher nicht, mit einer vollständigen Bestandsaufnahme jedes Repositorys zu beginnen. Der vorgeschlagene Weg besteht darin, ein wichtiges System auszuwählen, das mit sensiblen oder langfristig aufzubewahrenden Daten umgeht, Benutzer authentifiziert oder dem Internet ausgesetzt ist, anschließend seine Nutzungen zu ermitteln, die Ergebnisse mit dem zuständigen Team zu überprüfen und festzustellen, was aktualisiert werden kann und was durch gemeinsame Abhängigkeiten behindert wird. CryptoLabe selbst ist kein für Kunden verfügbares Produkt, sondern ein internes Experiment, dessen Erkenntnisse und einige Prompts Cloudflare als Ausgangspunkt für andere Organisationen veröffentlicht.

Nachrichtenquelle
Cloudflare Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen