Cibersegurança

A Cloudflare adiciona monitoramento detalhado da criptografia pós-quântica no TLS 1.3

A Cloudflare adicionou indicadores e relatórios em nível de domínio e conexão para monitorar o uso de criptografia pós-quântica no TLS 1.3, por meio do HTTP Traffic Analytics, do Log Explorer e do Logpush. As ferramentas permitem determinar a proporção de conexões protegidas pelo algoritmo X25519MLKEM768, ajudando as organizações a auditar sua preparação quântica e identificar conexões que ainda dependem de criptografia tradicional.

2026-09-29
4 min de leitura
8 visualizações
certi.news Editorial Team
A Cloudflare adiciona monitoramento detalhado da criptografia pós-quântica no TLS 1.3

A Cloudflare lançou novas ferramentas que oferecem aos seus clientes uma visão detalhada do uso de criptografia pós-quântica em conexões TLS 1.3, em vez de se limitar a estatísticas agregadas em nível da Internet. Os novos dados aparecem no painel HTTP Traffic Analytics e também podem ser exportados para o Log Explorer e o Logpush, para examinar conexões individuais entre os visitantes do domínio e a plataforma Cloudflare, bem como entre a Cloudflare e os servidores de origem.

As ferramentas registram o algoritmo de troca de chaves negociado em cada conexão recebida. Assim, os responsáveis pela segurança podem saber qual proporção do tráfego utiliza o algoritmo híbrido X25519MLKEM768, identificar conexões que dependem de algoritmos tradicionais ou que não utilizam criptografia TLS e, em seguida, relacionar esses resultados aos requisitos de conformidade e aos planos de transição para uma criptografia resistente à computação quântica.

O que mudou na prática?

A Cloudflare já oferecia anteriormente indicadores amplos por meio do Cloudflare Radar, indicando que cerca de 70% do tráfego de navegadores direcionado à sua rede era protegido por criptografia pós-quântica usando o ML-KEM híbrido, contra apenas cerca de 15% dos servidores de origem aos quais a Cloudflare se conecta. No entanto, essas proporções não revelam a situação de um determinado domínio. A nova atualização leva a medição ao nível do domínio e da conexão, permitindo responder a perguntas como qual proporção do tráfego para um domínio específico utiliza criptografia pós-quântica.

As estatísticas dos grupos de chaves TLS aparecem em um cartão dedicado dentro do HTTP Traffic Analytics e também podem ser usadas como filtro para isolar o tráfego que não utiliza X25519MLKEM768. Nos registros, o cliente adiciona o campo ClientTLSKeyExchangeGroup ao conjunto de dados de solicitações HTTP, enquanto o campo OriginTLSKeyExchangeGroup exibe o algoritmo de troca de chaves na conexão da Cloudflare com o servidor de origem.

Por que esta notícia é importante?

A importância do monitoramento se baseia nos riscos de ataques de «colete agora e descriptografe depois», nos quais dados atualmente criptografados podem ser coletados e descriptografados no futuro, quando computadores quânticos potentes estiverem disponíveis. A Cloudflare afirma que o Instituto Nacional de Padrões e Tecnologia dos Estados Unidos (NIST) recomendou em 2024 o abandono gradual do RSA e da criptografia de curvas elípticas até 2030, prazo adotado por vários governos e órgãos reguladores.

No TLS 1.3, o X25519MLKEM768 combina a troca de chaves ECDHE por meio do X25519 com o mecanismo ML-KEM resistente à computação quântica. A abordagem híbrida permite manter a proteção se um dos dois componentes da troca continuar seguro. Já o TLS 1.2 e as versões anteriores não oferecem criptografia pós-quântica segundo o mecanismo explicado pela Cloudflare.

Limitações da medição e etapas disponíveis

Se não houver nenhum uso do X25519MLKEM768, a Cloudflare recomenda verificar se o TLS 1.3 está ativado; não existe uma chave independente para ativar a criptografia pós-quântica, pois ela é negociada automaticamente quando o navegador é compatível com o algoritmo. As proporções baixas também podem refletir a dependência dos visitantes de clientes que não são navegadores e não oferecem suporte ao TLS 1.3 ou ao algoritmo híbrido.

A Cloudflare também permite colocar servidores de origem antigos atrás do Cloudflare Tunnel, de modo que o canal entre o servidor e a plataforma utilize TLS 1.3 com X25519MLKEM768 sem atualizar o próprio servidor. No entanto, a atualização se concentra atualmente na troca de chaves, não na autenticação pós-quântica; os certificados e as assinaturas baseados em RSA e ECC ainda não foram substituídos em larga escala. A empresa afirma que adicionará visibilidade para algoritmos de autenticação, incluindo certificados Merkle Tree, quando sua implantação se tornar mais ampla.

Fonte da notícia
Cloudflare Blog
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias