Cloudflareは、インターネット全体の集計統計だけに頼るのではなく、TLS 1.3接続におけるポスト量子暗号の利用状況を詳細に把握できる新しいツールを顧客に提供開始した。新しいデータはHTTP Traffic Analyticsのダッシュボード内に表示されるほか、Log ExplorerとLogpushにエクスポートして、ドメイン訪問者とCloudflareプラットフォーム間、およびCloudflareとオリジンサーバー間の個別接続を調査できる。
このツールは、各受信接続でネゴシエートされた鍵交換アルゴリズムを記録する。これにより、セキュリティ管理者は、ハイブリッドアルゴリズムX25519MLKEM768を使用するトラフィックの割合を把握し、従来型アルゴリズムを使用する接続やTLS暗号化を使用しない接続を特定できる。そのうえで、これらの結果をコンプライアンス要件や量子コンピューティング耐性暗号への移行計画と関連付けられる。
実際に何が変わったのか?
Cloudflareは以前からCloudflare Radarを通じて広範な指標を提供しており、同社のネットワークに向かうブラウザーのトラフィックの約70%が、ハイブリッドML-KEMを使用したポスト量子暗号で保護されている一方、Cloudflareが接続するオリジンサーバーでは約15%にとどまることを示していた。しかし、これらの割合から特定のドメインの状況を知ることはできない。今回のアップデートにより、測定対象がドメインおよび接続レベルに移行し、特定のドメインへのトラフィックのうち、ポスト量子暗号を使用している割合などの問いに答えられるようになった。
TLS鍵交換グループの統計は、HTTP Traffic Analytics内の専用カードに表示され、X25519MLKEM768を使用していないトラフィックを分離するフィルター条件としても利用できる。ログでは、HTTPリクエストのデータセットにClientTLSKeyExchangeGroupフィールドが追加される。一方、OriginTLSKeyExchangeGroupフィールドには、Cloudflareとオリジンサーバー間の接続で使用された鍵交換アルゴリズムが表示される。
なぜこのニュースが重要なのか?
この監視が重要なのは、「今すぐ収集し、後で復号する」攻撃のリスクがあるためだ。現在暗号化されているデータを収集し、将来、強力な量子コンピューターが利用可能になった時点で復号できる可能性がある。Cloudflareによると、米国国立標準技術研究所(NIST)は2024年、2030年までにRSAと楕円曲線暗号を段階的に廃止するよう勧告しており、複数の政府や規制機関がこの期限を採用している。
TLS 1.3では、X25519MLKEM768が、X25519によるECDHE鍵交換と、量子コンピューティング耐性を持つML-KEM方式を組み合わせる。このハイブリッド方式により、交換を構成する要素の一方が安全であり続ける場合でも保護を継続できる。一方、TLS 1.2以前のバージョンは、Cloudflareが説明する方式によるポスト量子暗号を提供しない。
測定の限界と利用可能な手順
X25519MLKEM768の利用がまったく表示されない場合、CloudflareはTLS 1.3が有効になっているか確認することを推奨している。ポスト量子暗号を有効にする独立した設定はなく、ブラウザーがアルゴリズムをサポートしている場合に自動的にネゴシエートされるためだ。割合が低い理由として、TLS 1.3やハイブリッドアルゴリズムをサポートしない、ブラウザー以外のクライアントに訪問者が依存していることも考えられる。
またCloudflareでは、古いオリジンサーバーをCloudflare Tunnelの背後に配置し、サーバー自体をアップグレードすることなく、サーバーとプラットフォーム間のチャネルでX25519MLKEM768を使用したTLS 1.3を利用できる。ただし、今回のアップデートが現時点で重点を置いているのは鍵交換であり、ポスト量子認証ではない。RSAとECCに基づく証明書や署名は、まだ広範には置き換えられていない。同社は、Merkle Tree証明書を含む認証アルゴリズムの可視化を、その展開がより広がった段階で追加すると述べている。