Cloudflare travaille à atteindre une préparation complète à la cryptographie post-quantique d’ici 2029 et utilise à cette fin un outil interne alimenté par l’intelligence artificielle appelé CryptoLabe. Sa fonction ne consiste pas seulement à rechercher les noms d’algorithmes connus, mais à découvrir où la cryptographie est utilisée dans le code, les configurations et les dépendances, puis à interpréter son rôle et à déterminer ce qui est nécessaire pour la mettre à niveau.
L’entreprise affirme avoir transféré un grand nombre de ses produits vers la cryptographie post-quantique via TLS 1.3, mais elle travaille encore à couvrir les communications restantes et à prendre en charge l’authentification post-quantique. Cloudflare adopte une approche qu’elle décrit comme « la cryptographie post-quantique pour tout », compte tenu de son rôle de fournisseur d’infrastructure, avec pour objectif de protéger le trafic des clients contre les menaces futures de l’informatique quantique.
Pourquoi la recherche textuelle ne suffit-elle pas ?
Le processus d’inventaire se heurte à trois problèmes principaux : la dispersion du code dans un grand nombre de dépôts, le fait que la cryptographie soit dissimulée dans des bibliothèques partagées ou des configurations éloignées du code qui l’appelle, et l’existence de chemins de test ou abandonnés susceptibles de produire des résultats trompeurs. De plus, rechercher des mots comme RSA ou X25519 peut surestimer les utilisations réelles ou manquer les utilisations indirectes et les paramètres par défaut des protocoles.
La présence d’une signature ECDSA, par exemple, ne détermine pas le chemin de migration requis ; elle peut être utilisée dans JWT, TLS, SSH ou IPsec, chaque cas ayant des dépendances et des étapes différentes. Le choix de l’algorithme peut également dépendre de l’autre partie de la communication, et pas uniquement de la configuration du serveur.
Comment fonctionne CryptoLabe ?
L’outil divise son travail en deux phases : la découverte et l’analyse. La première phase commence par la cartographie du dépôt et la recherche dans le code, les fichiers de configuration, les métadonnées, les fichiers de verrouillage, les tests et la documentation. Ce processus produit des observations initiales concernant l’échange de clés, les signatures, le chiffrement asymétrique, la PKI, les jetons, les environnements de modules de sécurité matérielle et autres éléments.
Lors de la deuxième phase, le modèle réexamine chaque observation par rapport au code et suit l’utilisation pendant l’exécution, le rôle du dépôt ainsi que les parties internes et externes qui en dépendent. Il recherche également les contradictions ou les preuves manquantes, telles que les contournements de configuration ou le code de test, puis classe le résultat. Lorsque les preuves sont insuffisantes, il utilise des catégories telles que « nécessite davantage de preuves », « dépendance externe » ou « inconnu », plutôt que de faire des suppositions.
Les catégories actuelles comprennent la cryptographie, les signatures et les jetons traditionnels, l’échange de clés hybride prêt pour l’ère post-quantique, ainsi que d’autres utilisations prêtes à cette transition. Parmi les exemples figurent X25519MLKEM768 dans TLS 1.3 et les jetons JWT fondés sur RS256 ou ES256, pour lesquels Cloudflare indique qu’il existe une alternative post-quantique utilisant ML-DSA conformément à la RFC 9964.
Qu’est-ce qui change concrètement ?
CryptoLabe fonctionne sur Cloudflare Workers, avec un agent chargé de l’analyse et un autre de l’inventaire, un tableau de bord et une base de données D1, qui communiquent via Service Bindings. Chaque dépôt utilise un orchestrateur continu fondé sur Durable Object, tandis que Cloudflare Workflows prend en charge les étapes de découverte, d’analyse, de fusion et de publication, avec des capacités de reprise et de nouvelle tentative.
L’outil télécharge le dépôt à une révision donnée et en conserve un instantané dans R2, puis le restaure dans un Cloudflare Sandbox isolé doté d’outils en lecture seule. Cela aide à stabiliser le résultat de l’analyse même si le dépôt change pendant l’exécution. Pour maîtriser les coûts et la capacité, les requêtes adressées aux modèles passent par AI Gateway vers des modèles à poids ouverts hébergés sur Workers AI, avec un objet Durable Object mondial qui coordonne les requêtes et partage les périodes de temporisation lorsque des erreurs de limitation de débit 429 apparaissent.
Les obstacles que l’outil ne résout pas à lui seul
Cloudflare utilise le concept de « prérequis » pour les situations qu’une équipe produit ne peut pas résoudre seule, comme l’absence de prise en charge, par une bibliothèque donnée, des jetons JWT post-quantiques, ou l’incapacité de l’entité émettrice des jetons à les produire. L’outil recherche également les « cas difficiles », tels que les protocoles personnalisés, la cryptographie intégrée au matériel, les champs de taille limitée et la dépendance à des parties externes qui ne prennent pas encore en charge la cryptographie post-quantique.
Parmi les exemples trouvés par l’entreprise figure un certificat envoyé dans un en-tête HTTP ; la taille plus importante des certificats et des signatures post-quantiques pourrait entraîner la rupture des hypothèses de l’application ou du middleware concernant la taille maximale. Ce cas montre que la migration ne consiste pas toujours à remplacer un algorithme par un autre, mais peut nécessiter de mesurer les limites du système et d’examiner l’ensemble du parcours d’utilisation.
Lecture de certi.news
La valeur pratique de l’expérience de Cloudflare réside dans la transformation de la migration post-quantique, qui passe d’une liste d’algorithmes à un processus de gestion des dépendances et des risques. Mais la source reconnaît d’importantes limites : l’entreprise ne dispose pas encore d’un jeu de données de référence permettant de comparer les performances des différentes requêtes de manière reproductible, ne garantit pas la couverture de toutes les utilisations, et chaque résultat doit être révisé par les ingénieurs responsables du système.
Cloudflare ne recommande donc pas de commencer par un inventaire exhaustif de chaque dépôt. La démarche proposée consiste à choisir un système important qui traite des données sensibles ou conservées à long terme, authentifie les utilisateurs ou est exposé à Internet, puis à découvrir ses utilisations, à vérifier les résultats avec l’équipe responsable et à déterminer ce qui peut être mis à niveau et ce qui est entravé par des dépendances partagées. Quant à CryptoLabe elle-même, ce n’est pas un produit accessible aux clients, mais une expérience interne dont Cloudflare publie les enseignements et certaines requêtes comme points de départ pour d’autres organisations.