A Cloudflare trabalha para alcançar a preparação completa para a criptografia pós-quântica até 2029 e usa, para essa tarefa, uma ferramenta interna com suporte de inteligência artificial chamada CryptoLabe. Sua função não é apenas procurar nomes de algoritmos conhecidos, mas descobrir onde a criptografia é usada no código, nas configurações e nas dependências, interpretar seu papel e determinar o que é necessário para atualizá-la.
A empresa afirma ter migrado um grande número de seus produtos para a criptografia pós-quântica por meio do TLS 1.3, mas ainda trabalha para cobrir as comunicações restantes e oferecer suporte à autenticação pós-quântica. A Cloudflare adota uma abordagem que descreve como «criptografia pós-quântica para tudo», devido ao seu papel como provedora de infraestrutura, com o objetivo de proteger o tráfego dos clientes contra ameaças da computação quântica futura.
Por que a busca textual não é suficiente?
O processo de inventário enfrenta três problemas principais: a disseminação do código por um grande número de repositórios, o fato de a criptografia estar oculta em bibliotecas compartilhadas ou em configurações distantes do código que a invoca e a existência de caminhos de teste ou abandonados que podem levar a resultados enganosos. Além disso, a busca por palavras como RSA ou X25519 pode superestimar os usos reais ou deixar de identificar usos indiretos e padrões predefinidos dos protocolos.
A presença de uma assinatura ECDSA, por exemplo, não determina o caminho de migração necessário; ela pode ser usada em JWT, TLS, SSH ou IPsec, e cada caso tem dependências e etapas diferentes. A escolha do algoritmo também pode depender da outra parte da comunicação, e não apenas da configuração do servidor.
Como funciona a CryptoLabe?
A ferramenta divide seu trabalho em duas etapas: descoberta e análise. A primeira etapa começa mapeando o repositório e pesquisando no código, nos arquivos de configuração, nos metadados, nos arquivos de bloqueio, nos testes e na documentação. Esse processo produz observações iniciais sobre troca de chaves, assinaturas, criptografia assimétrica, PKI, tokens, ambientes de módulos de segurança de hardware, entre outros.
Na segunda etapa, o modelo verifica novamente cada observação em relação ao código e rastreia o uso durante a execução, o papel do repositório e as partes internas e externas que dependem dele. Também procura conflitos ou evidências ausentes, como substituições de configuração ou código de teste, e então classifica o resultado. Quando não há evidências suficientes, usa classificações como «precisa de mais evidências», «dependência externa» ou «desconhecido», em vez de fazer suposições.
As classificações atuais incluem criptografia, assinaturas e tokens tradicionais; troca de chaves híbrida pronta para o pós-quântico; e outros usos prontos. Entre os exemplos estão X25519MLKEM768 no TLS 1.3 e tokens JWT baseados em RS256 ou ES256, para os quais a Cloudflare aponta a existência de uma alternativa pós-quântica usando ML-DSA, de acordo com a RFC 9964.
O que muda na prática?
A CryptoLabe é executada no Cloudflare Workers, com um worker para a varredura e outro para o inventário, o painel e um banco de dados D1, que se comunicam por meio de Service Bindings. Cada repositório usa um coordenador contínuo baseado em Durable Object, enquanto o Cloudflare Workflows gerencia as etapas de descoberta, análise, integração e implantação, com recursos de retomada e nova tentativa.
A ferramenta baixa o repositório em uma versão específica e armazena uma captura dele no R2, depois a recupera dentro de um Cloudflare Sandbox isolado, com ferramentas somente de leitura. Isso ajuda a fixar o resultado da varredura mesmo que o repositório mude durante a execução. Para controlar custo e capacidade, as solicitações aos modelos passam pelo AI Gateway para modelos de pesos abertos hospedados no Workers AI, com um Durable Object global coordenando as solicitações e compartilhando períodos de espera quando surgem erros de limite de taxa 429.
Obstáculos que a ferramenta não resolve sozinha
A Cloudflare usa o conceito de «pré-requisitos» para situações que a equipe do produto não consegue resolver sozinha, como a falta de suporte de determinada biblioteca a tokens JWT pós-quânticos ou a incapacidade da autoridade emissora de tokens de produzi-los. A ferramenta também procura «casos difíceis», como protocolos personalizados, criptografia incorporada ao hardware, campos de tamanho limitado e dependência de partes externas que ainda não oferecem suporte à criptografia pós-quântica.
Um dos exemplos encontrados pela empresa foi um certificado enviado dentro de um cabeçalho HTTP; o tamanho maior dos certificados e das assinaturas pós-quânticas pode quebrar as suposições da aplicação ou do intermediário sobre o tamanho máximo. Esse caso mostra que a migração nem sempre consiste em substituir um algoritmo por outro, mas pode exigir a medição dos limites do sistema e a análise de todo o caminho de uso.
Leitura da certi.news
O valor prático da experiência da Cloudflare é transformar a migração pós-quântica de uma lista de algoritmos em um processo de gerenciamento de dependências e riscos. Mas a fonte reconhece limitações importantes: a empresa ainda não possui um conjunto de dados de referência que compare o desempenho das diferentes solicitações de forma reproduzível, não garante a cobertura de todos os usos e cada resultado precisa ser revisado pelos engenheiros responsáveis pelo sistema.
Por isso, a Cloudflare não recomenda começar com um inventário abrangente de cada repositório. O caminho sugerido é escolher um sistema importante que lide com dados sensíveis ou de longo prazo, autentique usuários ou esteja exposto à internet; depois, descobrir seus usos, verificar os resultados com a equipe responsável e determinar o que pode ser atualizado e o que é impedido por dependências compartilhadas. A própria CryptoLabe não é um produto disponível para clientes, mas uma experiência interna cujas lições e algumas solicitações a Cloudflare publica como pontos de partida para outras organizações.