Квантовые вычисления

Как Cloudflare использует искусственный интеллект для составления карты перехода к постквантовой криптографии

Cloudflare разрабатывает внутренний инструмент под названием CryptoLabe для обнаружения использований криптографии в своих репозиториях и оценки готовности к переходу на постквантовую криптографию к 2029 году. Эксперимент показывает, что искусственный интеллект способен отслеживать косвенные использования и зависимости, однако его результаты требуют проверки инженерами, а сам инструмент не предоставляется клиентам.

2026-09-29
5 мин. чтения
5 просмотров
certi.news Editorial Team
Как Cloudflare использует искусственный интеллект для составления карты перехода к постквантовой криптографии

Cloudflare стремится достичь полной готовности к постквантовой криптографии к 2029 году и использует для этой задачи внутренний инструмент с поддержкой искусственного интеллекта под названием CryptoLabe. Его задача заключается не только в поиске названий известных алгоритмов, но и в обнаружении мест использования криптографии в коде, конфигурациях и зависимостях, а затем в интерпретации её роли и определении того, что необходимо обновить.

Компания заявляет, что перевела большое количество своих продуктов на постквантовую криптографию через TLS 1.3, однако продолжает работать над покрытием оставшихся коммуникаций и поддержкой постквантовой аутентификации. Cloudflare придерживается подхода, который она описывает как «постквантовая криптография для всего», учитывая свою роль поставщика инфраструктуры и стремясь защитить клиентский трафик от угроз будущих квантовых вычислений.

Почему текстового поиска недостаточно?

Процесс инвентаризации сталкивается с тремя основными проблемами: распространением кода по большому количеству репозиториев, сокрытием криптографии внутри общих библиотек или конфигураций, удалённых от вызывающего её кода, а также наличием тестовых или заброшенных путей, которые могут приводить к вводящим в заблуждение результатам. Кроме того, поиск таких слов, как RSA или X25519, может завышать оценку фактических использований либо пропускать косвенные использования и значения протокольных настроек по умолчанию.

Например, само появление подписи ECDSA не определяет необходимый путь миграции: она может использоваться в JWT, TLS, SSH или IPsec, и для каждого случая требуются разные зависимости и шаги. Кроме того, выбор алгоритма может зависеть от другой стороны соединения, а не только от настроек сервера.

Как работает CryptoLabe?

Инструмент разделяет свою работу на два этапа: обнаружение и анализ. Первый этап начинается с составления карты репозитория и поиска в коде, конфигурационных файлах, метаданных, lock-файлах, тестах и документации. В результате формируются первоначальные наблюдения о согласовании ключей, подписях, асимметричном шифровании, PKI, токенах, средах модулей аппаратной безопасности и других компонентах.

На втором этапе модель повторно проверяет каждое наблюдение по коду, отслеживает использование во время выполнения, роль репозитория и зависящие от него внутренние и внешние стороны. Она также ищет противоречия или недостающие доказательства, например переопределения конфигурации или тестовый код, после чего классифицирует результат. При отсутствии достаточных доказательств инструмент использует такие категории, как «требуются дополнительные доказательства», «внешняя зависимость» или «неизвестно», вместо того чтобы делать предположения.

Текущие категории включают традиционные криптографию, подписи и токены, гибридный обмен ключами, готовый к постквантовой эпохе, а также другие готовые использования. Среди примеров — X25519MLKEM768 в TLS 1.3 и токены JWT на основе RS256 или ES256, для которых, как указывает Cloudflare, существует постквантовая альтернатива с использованием ML-DSA согласно RFC 9964.

Что меняется на практике?

CryptoLabe работает на Cloudflare Workers, включая один воркер для сканирования, другой — для инвентаризации, информационную панель и базу данных D1, а взаимодействие между ними осуществляется через Service Bindings. Для каждого репозитория используется координатор, постоянно работающий на основе Durable Object, тогда как Cloudflare Workflows отвечает за этапы обнаружения, анализа, объединения и публикации, обеспечивая возможность возобновления и повторных попыток.

Инструмент загружает репозиторий в определённой ревизии и сохраняет его снимок в R2, после чего восстанавливает его внутри изолированной Cloudflare Sandbox с инструментами только для чтения. Это помогает зафиксировать результат сканирования, даже если репозиторий изменится во время выполнения. Для контроля затрат и ёмкости запросы к моделям проходят через AI Gateway к моделям с открытыми весами, размещённым на Workers AI, а глобальный Durable Object координирует запросы и распределяет периоды ожидания при возникновении ошибок ограничения частоты 429.

Препятствия, которые сам инструмент не устраняет

Cloudflare использует концепцию «предварительных требований» для случаев, которые команда продукта не может решить самостоятельно, например при отсутствии у определённой библиотеки поддержки постквантовых токенов JWT или при неспособности выпускающей стороны создавать такие токены. Инструмент также ищет «сложные случаи», такие как пользовательские протоколы, встроенная в аппаратное обеспечение криптография, поля ограниченного размера и зависимость от внешних сторон, которые ещё не поддерживают постквантовую криптографию.

Одним из обнаруженных компанией примеров оказался сертификат, передаваемый внутри HTTP-заголовка: больший размер постквантовых сертификатов и подписей может нарушить предположения приложения или промежуточного компонента о максимальном размере. Этот случай показывает, что миграция не всегда сводится к замене одного алгоритма другим — она может потребовать измерения системных ограничений и проверки всего пути использования.

Прочтение certi.news

Практическая ценность эксперимента Cloudflare заключается в превращении постквантовой миграции из списка алгоритмов в процесс управления зависимостями и рисками. Однако источник признаёт важные ограничения: у компании пока нет эталонного набора данных, позволяющего воспроизводимым образом сравнивать эффективность различных запросов, она не гарантирует охват всех использований, а каждый результат требует проверки инженерами, ответственными за систему.

Поэтому Cloudflare не рекомендует начинать с полной инвентаризации каждого репозитория. Предлагаемый путь — выбрать важную систему, работающую с конфиденциальными или рассчитанными на длительное хранение данными, аутентифицирующую пользователей или доступную из интернета, затем выявить её использования, проверить результаты с ответственной командой и определить, что можно обновить, а чему препятствуют общие зависимости. Сам CryptoLabe не является продуктом, доступным клиентам, а представляет собой внутренний эксперимент, уроки которого и некоторые запросы Cloudflare публикует как отправную точку для других организаций.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости