Cybersicherheit

Cloudflare fügt detaillierte Überwachung der Post-Quanten-Verschlüsselung in TLS 1.3 hinzu

Cloudflare hat Indikatoren und Berichte auf Domain- und Verbindungsebene zur Überwachung der Nutzung von Post-Quanten-Verschlüsselung in TLS 1.3 über HTTP Traffic Analytics, Log Explorer und Logpush hinzugefügt. Die Werkzeuge ermöglichen die Ermittlung des Anteils der mit dem Algorithmus X25519MLKEM768 geschützten Verbindungen und helfen Organisationen dabei, ihre Quantenbereitschaft zu prüfen und Verbindungen zu erkennen, die weiterhin herkömmliche Verschlüsselung verwenden.

2026-09-29
3 Min. Lesezeit
3 Aufrufe
certi.news Editorial Team
Cloudflare fügt detaillierte Überwachung der Post-Quanten-Verschlüsselung in TLS 1.3 hinzu

Cloudflare hat neue Werkzeuge eingeführt, die seinen Kunden detaillierte Einblicke in die Nutzung von Post-Quanten-Verschlüsselung bei TLS-1.3-Verbindungen geben, anstatt sich auf zusammengefasste Statistiken auf Internetebene zu beschränken. Die neuen Daten erscheinen im Dashboard von HTTP Traffic Analytics und können außerdem nach Log Explorer und Logpush exportiert werden, um einzelne Verbindungen zwischen Domainbesuchern und der Cloudflare-Plattform sowie zwischen Cloudflare und den Ursprungsservern zu untersuchen.

Die Werkzeuge erfassen den bei jeder eingehenden Verbindung ausgehandelten Schlüsselaustausch-Algorithmus. Dadurch können Sicherheitsverantwortliche den Anteil des Datenverkehrs ermitteln, der den hybriden Algorithmus X25519MLKEM768 verwendet, sowie Verbindungen identifizieren, die herkömmliche Algorithmen nutzen oder keine TLS-Verschlüsselung einsetzen. Anschließend können sie diese Ergebnisse mit Compliance-Anforderungen und Plänen für den Übergang zu quantenresistenter Verschlüsselung verknüpfen.

Was hat sich praktisch geändert?

Cloudflare stellte zuvor über Cloudflare Radar weit gefasste Indikatoren bereit. Diese deuteten darauf hin, dass etwa 70 % des Browserdatenverkehrs zu seinem Netzwerk durch Post-Quanten-Verschlüsselung mit dem hybriden ML-KEM geschützt waren, gegenüber nur etwa 15 % der Ursprungsserver, mit denen Cloudflare Verbindungen herstellt. Diese Anteile zeigen jedoch nicht die Situation einer bestimmten Domain. Das neue Update verlagert die Messung auf Domain- und Verbindungsebene, sodass Fragen beantwortet werden können wie der Anteil des Datenverkehrs zu einer bestimmten Domain, der Post-Quanten-Verschlüsselung verwendet.

Statistiken zu TLS-Schlüsselgruppen werden in einer eigenen Karte innerhalb von HTTP Traffic Analytics angezeigt und können auch als Filter verwendet werden, um Datenverkehr zu isolieren, der X25519MLKEM768 nicht nutzt. In den Protokollen fügt der Dienst das Feld ClientTLSKeyExchangeGroup zum Datensatz der HTTP-Anfragen hinzu, während das Feld OriginTLSKeyExchangeGroup den Schlüsselaustausch-Algorithmus der Verbindung von Cloudflare zum Ursprungsserver anzeigt.

Warum ist diese Nachricht wichtig?

Die Bedeutung der Überwachung beruht auf dem Risiko von Angriffen nach dem Muster „Jetzt sammeln, später entschlüsseln“. Dabei können derzeit verschlüsselte Daten gesammelt und in Zukunft entschlüsselt werden, sobald leistungsfähige Quantencomputer verfügbar sind. Cloudflare weist darauf hin, dass das US-amerikanische National Institute of Standards and Technology (NIST) 2024 empfohlen hat, RSA und die Verschlüsselung elliptischer Kurven bis 2030 schrittweise aufzugeben. Diesen Termin übernehmen mehrere Regierungen und Aufsichtsbehörden.

In TLS 1.3 kombiniert X25519MLKEM768 den ECDHE-Schlüsselaustausch über X25519 mit dem quantenresistenten ML-KEM-Verfahren. Der hybride Ansatz ermöglicht den Fortbestand des Schutzes, wenn eine der beiden Austauschkomponenten sicher bleibt. TLS 1.2 und frühere Versionen bieten nach dem von Cloudflare beschriebenen Verfahren keine Post-Quanten-Verschlüsselung.

Grenzen der Messung und verfügbare Schritte

Wenn keine Nutzung von X25519MLKEM768 angezeigt wird, empfiehlt Cloudflare, die Aktivierung von TLS 1.3 zu überprüfen. Es gibt keinen separaten Schalter zur Aktivierung der Post-Quanten-Verschlüsselung, da sie automatisch ausgehandelt wird, wenn der Browser den Algorithmus unterstützt. Die niedrigen Anteile können auch darauf zurückzuführen sein, dass Besucher nicht browserbasierte Clients verwenden, die TLS 1.3 oder den hybriden Algorithmus nicht unterstützen.

Cloudflare ermöglicht außerdem, ältere Ursprungsserver hinter Cloudflare Tunnel zu platzieren, sodass der Kanal zwischen Server und Plattform TLS 1.3 mit X25519MLKEM768 verwendet, ohne den Server selbst aufzurüsten. Das Update konzentriert sich derzeit jedoch auf den Schlüsselaustausch und nicht auf die Post-Quanten-Authentifizierung. Auf RSA und ECC basierende Zertifikate und Signaturen wurden noch nicht in großem Umfang ersetzt. Das Unternehmen erklärt, es werde Einblicke in Authentifizierungsalgorithmen, einschließlich Merkle-Tree-Zertifikaten, hinzufügen, sobald deren Einsatz weiter verbreitet ist.

Nachrichtenquelle
Cloudflare Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen