A Cloudflare revelou suporte experimental a um novo mecanismo que protege túneis IPsec contra ataques de downgrade de criptografia para algoritmos tradicionais, uma categoria de ataques que poderia permitir que um atacante com um computador quântico descriptografasse a comunicação entre dois pontos que originalmente suportam criptografia pós-quântica. A empresa desenvolveu o mecanismo em colaboração com a equipe IPSECME da IETF, preparando-o para ser transformado em um padrão RFC.
A proteção tem como alvo uma extensão do protocolo IKEv2 chamada IKE_SA_INIT_FULL_TRANSCRIPT_AUTH. A extensão corrige uma falha de projeto do IPsec que permite que cada parte assine apenas suas mensagens enviadas, em vez de assinar o registro completo do handshake. Como resultado, um atacante que controle o caminho da comunicação pode criar algo semelhante a «duas visões separadas» da conversa: uma vista pelo cliente e outra vista pela parte oposta.
Como surge o risco de downgrade?
O IKEv2 permite negociar o uso de uma troca de chaves pós-quântica, como ML-KEM, mantendo o suporte à criptografia tradicional para compatibilidade com dispositivos que ainda não foram atualizados. Um atacante intermediário pode modificar as mensagens de negociação de modo que uma das partes pense que a outra não suporta criptografia pós-quântica, fazendo com que seja escolhida uma troca Diffie-Hellman tradicional.
No cenário quântico, o atacante pode usar sua capacidade de quebrar a troca Diffie-Hellman para recuperar a chave de criptografia das mensagens posteriores do handshake. A fonte descreve o ataque como relativamente difícil porque ele exige realizar o cálculo quântico durante o handshake, e não de forma offline, como nos ataques de «colete agora, descriptografe depois». Ainda assim, a Cloudflare considera que a aceleração das estimativas dos recursos necessários para ataques quânticos justifica uma preparação antecipada, e essas preocupações a levaram a antecipar seu cronograma de transição para 2029.
O que a extensão muda?
A extensão adiciona a autenticação de todo o registro do handshake. As duas partes anunciam seu suporte por meio de uma mensagem de notificação enviada sem condição durante a troca inicial. Se uma das partes vir a notificação de suporte, ela passa a usar a nova lógica de autenticação e espera que a outra parte assine o mesmo registro.
O envio incondicional da notificação impede algumas tentativas de removê-la durante o trajeto. Se o atacante remover a notificação de apenas uma parte, as duas partes usarão lógicas de assinatura diferentes, o que causará falha na autenticação. Se remover a notificação de ambas as partes, as duas retornarão à lógica antiga, mas a execução de um ataque bem-sucedido exigirá que o atacante falsifique as assinaturas das duas partes, e não apenas a assinatura de uma delas.
Disponibilidade e limitações práticas
A Cloudflare implementou o suporte experimental no Cloudflare WAN e no Magic Transit, e os clientes podem solicitar sua ativação por meio das equipes de gerenciamento de suas contas usando a flag ipsec_downgrade_protection. Em uma descrição posterior do mecanismo de ativação, a empresa indica que o recurso está sujeito a uma flag específica para cada conta e que ampliará a ativação para todos os clientes após o término dos testes experimentais.
A extensão exige suporte de ambas as partes para ser eficaz, e a Cloudflare manteve a ativação opcional devido à possibilidade de existirem clientes ou implementações de IKEv2 que não lidem corretamente com a nova notificação do protocolo. Portanto, o anúncio não representa uma solução imediata para todos os túneis IPsec, mas sim uma etapa de transição que depende da adoção da extensão pelo restante do ecossistema IPsec e da conclusão de seu processo dentro da IETF.
Por que esta notícia é importante?
O desenvolvimento mostra que a transição para a criptografia pós-quântica não se limita à adição de novos algoritmos, como ML-KEM ou ML-DSA; os próprios mecanismos de negociação e autenticação podem permitir contornar essa proteção se as partes não comprovarem que viram o mesmo handshake. Para as organizações que usam IPsec na interconexão de redes ou na proteção de infraestruturas, acompanhar o suporte à extensão por provedores de serviços e equipamentos de ponta torna-se parte do planejamento da transição pós-quântica, embora o momento em que a execução efetiva de um ataque quântico será viável continue indefinido.