Cybersécurité

Cloudflare ajoute une surveillance détaillée du chiffrement post-quantique dans TLS 1.3

Cloudflare a ajouté des indicateurs et des rapports au niveau du domaine et de la connexion afin de surveiller l’utilisation du chiffrement post-quantique dans TLS 1.3, via HTTP Traffic Analytics, Log Explorer et Logpush. Ces outils permettent de déterminer la proportion de connexions protégées par l’algorithme X25519MLKEM768, aidant ainsi les organisations à auditer leur préparation à l’ère quantique et à repérer les connexions qui reposent encore sur un chiffrement traditionnel.

2026-09-29
4 min de lecture
8 vues
certi.news Editorial Team
Cloudflare ajoute une surveillance détaillée du chiffrement post-quantique dans TLS 1.3

Cloudflare a lancé de nouveaux outils offrant à ses clients une visibilité détaillée sur l’utilisation du chiffrement post-quantique dans les connexions TLS 1.3, au lieu de se limiter à des statistiques agrégées à l’échelle d’Internet. Les nouvelles données apparaissent dans le tableau de bord HTTP Traffic Analytics et peuvent également être exportées vers Log Explorer et Logpush afin d’examiner les connexions individuelles entre les visiteurs d’un domaine et la plateforme Cloudflare, ainsi qu’entre Cloudflare et les serveurs d’origine.

Les outils enregistrent l’algorithme d’échange de clés négocié pour chaque connexion entrante. Les responsables de la sécurité peuvent ainsi connaître la proportion du trafic qui utilise l’algorithme hybride X25519MLKEM768, identifier les connexions qui reposent sur des algorithmes traditionnels ou qui n’utilisent pas le chiffrement TLS, puis mettre ces résultats en relation avec les exigences de conformité et les plans de transition vers un chiffrement résistant à l’informatique quantique.

Qu’est-ce qui a changé concrètement ?

Cloudflare fournissait auparavant des indicateurs généraux via Cloudflare Radar, indiquant qu’environ 70 % du trafic des navigateurs à destination de son réseau était protégé par un chiffrement post-quantique utilisant le ML-KEM hybride, contre seulement environ 15 % des serveurs d’origine auxquels Cloudflare se connecte. Toutefois, ces pourcentages ne révèlent pas la situation d’un domaine donné. La nouvelle mise à jour porte la mesure au niveau du domaine et de la connexion, ce qui permet de répondre à des questions telles que la proportion du trafic vers un domaine précis qui utilise le chiffrement post-quantique.

Les statistiques des groupes de clés TLS apparaissent dans une carte dédiée au sein de HTTP Traffic Analytics et peuvent également servir de filtre pour isoler le trafic qui n’utilise pas X25519MLKEM768. Dans les journaux, le client ajoute le champ ClientTLSKeyExchangeGroup au sein de l’ensemble de données des requêtes HTTP, tandis que le champ OriginTLSKeyExchangeGroup affiche l’algorithme d’échange de clés utilisé dans la connexion entre Cloudflare et le serveur d’origine.

Pourquoi cette actualité est-elle importante ?

L’importance de cette surveillance tient aux risques liés aux attaques « récolter maintenant, déchiffrer plus tard », qui consistent à recueillir aujourd’hui des données chiffrées pour les déchiffrer ultérieurement, lorsque des ordinateurs quantiques suffisamment puissants seront disponibles. Cloudflare indique que le National Institute of Standards and Technology (NIST) des États-Unis a recommandé en 2024 l’abandon progressif de RSA et du chiffrement sur courbes elliptiques d’ici 2030, une échéance adoptée par plusieurs gouvernements et organismes de réglementation.

Dans TLS 1.3, X25519MLKEM768 combine un échange de clés ECDHE via X25519 et le mécanisme ML-KEM résistant à l’informatique quantique. L’approche hybride permet de maintenir la protection si l’un des deux composants de l’échange reste sécurisé. En revanche, TLS 1.2 et les versions antérieures ne fournissent pas de chiffrement post-quantique selon le mécanisme décrit par Cloudflare.

Limites de la mesure et étapes possibles

Si aucune utilisation de X25519MLKEM768 n’apparaît, Cloudflare recommande de vérifier que TLS 1.3 est activé : il n’existe pas de bouton indépendant pour activer le chiffrement post-quantique, celui-ci étant négocié automatiquement lorsque le navigateur prend en charge l’algorithme. Les faibles pourcentages peuvent également refléter le recours des visiteurs à des clients autres que des navigateurs qui ne prennent pas en charge TLS 1.3 ou l’algorithme hybride.

Cloudflare permet également de placer les anciens serveurs d’origine derrière Cloudflare Tunnel, afin que le canal entre le serveur et la plateforme utilise TLS 1.3 avec X25519MLKEM768 sans mettre à niveau le serveur lui-même. Toutefois, la mise à jour se concentre actuellement sur l’échange de clés et non sur l’authentification post-quantique : les certificats et signatures fondés sur RSA et ECC n’ont pas encore été remplacés à grande échelle. L’entreprise affirme qu’elle ajoutera une visibilité sur les algorithmes d’authentification, y compris les certificats Merkle Tree, lorsque leur déploiement sera plus large.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités