Siber güvenlik

Cloudflare, kaynak sunucularla TLS anahtar değişimini otomatikleştiriyor ve yeniden el sıkışma isteklerini azaltıyor

Cloudflare, müşterilerin sunucularının yeteneklerini inceleyen ve en uygun anahtar değişim algoritmasını seçen Automatic Key Exchange özelliğini duyurdu; sunucu desteklediği sürece X25519MLKEM768 tercih ediliyor. Şirket, bunun HelloRetryRequest isteklerini yaklaşık %52’den %3,7’ye düşürdüğünü ve yüz binlerce alan adı için manuel yapılandırma olmadan kuantum sonrası bağlantıları etkinleştirdiğini söylüyor.

2026-09-08
4 dk okuma
9 görüntülenme
فريق تحرير certi.news
Cloudflare, kaynak sunucularla TLS anahtar değişimini otomatikleştiriyor ve yeniden el sıkışma isteklerini azaltıyor

Cloudflare, müşterilerin kaynak sunucularının yeteneklerini gerçek bağlantılardan önce öğrenen ve ilk denemede uygun anahtar değişim algoritmasını seçen Automatic Key Exchange özelliğiyle Automatic SSL/TLS hizmetini genişlettiğini duyurdu. Özellik, kaynak sunucu ve ağ yolu bunu kullanabiliyorsa kuantum bilişime dirençli hibrit algoritma olan X25519MLKEM768’i tercih ediyor.

Özellik, kullanıcının platforma bağlantısını değil, Cloudflare altyapısı ile kaynak sunucu arasında kurduğu ikinci bağlantıyı hedefliyor. TLS 1.3, istemcinin ilk mesajda bir anahtar değişim algoritması göndermesini zorunlu kıldığından Cloudflare’ın sabit bir tahmin olarak X25519’u kullanması gerekiyordu. Sunucu başka bir algoritmayı tercih ederse HelloRetryRequest gönderiyor ve el sıkışma yeniden başlıyor; bu da ağ gecikmesine tam bir tur ekliyor.

Tahminden ölçüme

Cloudflare, üretim trafiğinin yolunun dışında bir dizi hafif TLS el sıkışması gerçekleştiriyor; her testte X25519, P-256, P-384, P-521 veya X25519MLKEM768 algoritmalarından birini sunuyor. Sonuçlar, her kaynağın desteklediği seçenekleri belirlemek için kullanılıyor; alt alan adları bağımsız olarak değerlendiriliyor ve sonuçlar her birinin gerçek trafik hacmine göre ağırlıklandırılıyor.

Ardından platform, kuantum sonrası hibrit algoritmayla başlayan sıralamaya göre kullanılabilir en üst seçeneği belirliyor ve kaynağın kabul ettiği en hızlı klasik algoritmaya geri dönüyor. Cloudflare, değişikliği kaynak trafiğinin küçük bir bölümüne kademeli olarak sunuyor; hata oranını ve HelloRetryRequest isteklerini izliyor, performans temel çizgiyi aşarsa yapılandırmayı geri alıyor. Ayrıca yük dengeleyicilerdeki, TLS kitaplıklarındaki veya sunucu ayarlarındaki değişikliklere ayak uydurmak için kaynakları günlük olarak yeniden kontrol ediyor.

Performans ve güvenlik üzerindeki açıklanan etki

Cloudflare, ölçüme dahil edilen kaynaklarda HelloRetryRequest istek oranının yaklaşık %52’den %3,7’ye düştüğünü ve 90. yüzdelik dilimde el sıkışma süresinde 150 milisaniyeyi aşan bir azalma sağlandığını söylüyor. Etki, özellikle dinamik istekler veya CDN önbelleğinde içeriğin bulunmaması gibi kaynakla yeni bir bağlantı gerektiren isteklerde görülüyor; keep-alive üzerinden mevcut bağlantılar yeni bir el sıkışma gerektirmiyor.

Şirkete göre incelenen gruptaki kuantum sonrası TLS 1.3 bağlantılarının %99,2’si tek turda tamamlanıyor. Kuantum sonrası anahtar değişimine sahip kaynakların trafik hacmi de günde yaklaşık 25 milyar bağlantıdan 45 milyar bağlantıya yükseldi; yüz binlerce alan adı bu korumayı manuel müdahale olmadan aldı. Cloudflare, ilk gruptaki bir milyondan fazla alan adının %33’ünde X25519MLKEM768’in seçildiğini, %64’ünün X25519’da kaldığını ve %3’ünün diğer klasik algoritmaları kullandığını belirtiyor.

Müşteriler açısından pratikte ne değişiyor?

Özellik, TLS 1.3’ü destekleyen kaynakları kullanan yeni ve mevcut alan adlarında varsayılan olarak etkinleştiriliyor ve Cloudflare kontrol panelinde SSL/TLS ardından Origin connection & post-quantum encryption bölümünden yönetilebiliyor. Kaynak X25519MLKEM768’i desteklemiyorsa özellik bu yeteneği kendiliğinden eklemiyor; ancak uyumlu bir klasik algoritma seçebiliyor ve gereksiz yeniden el sıkışmalardan kaçınabiliyor.

Cloudflare ayrıca uyumluluk için iki ayar sunuyor: görüşmeyi kuantum sonrası hibrit değişimle sınırlamak veya FIPS ile uyumlu algoritmalarla sınırlamak. Ancak desteklemeyen bir kaynakta kuantum sonrası değişimi etkinleştirmek, tüm TLS 1.3 bağlantılarının başarısız olmasına yol açabilir; bu nedenle şirket, önceden doğrulama yapılmadan bu seçeneğin kullanılmaması konusunda uyarıyor. Cloudflare Radar, güvenlik duvarları, ara sistemler ve bölümlenmiş mesajlarla ilgili sorunlar da dahil olmak üzere sunucunun ve ağ yolunun bu bağlantıları işleyip işleyemediğini kontrol etmeyi sağlıyor.

Bu duyuru neden önemli?

Değişiklik, doğrudan bir performans iyileştirmesini, site operatörlerinden algoritmayı manuel olarak belirlemelerini istemeden kuantum sonrası şifrelemenin benimsenmesini genişletme girişimiyle birleştiriyor. Ancak kaynak sunucunun veya yük dengeleyicinin yükseltilmesinin yerini almıyor; platform desteklenmeyen bir algoritmayla görüşme yapamıyor. Ayrıca kuantum sonrası anahtar değişimi, şifrelenmiş verilerin kaydedilip daha sonra çözülmesi senaryosuna karşı koruma sağlıyor; ancak tek başına kaynak kimliğinin taklit edilmesini veya kimlik doğrulama düzeyinin düşürülmesi risklerini ele almıyor. Cloudflare, sonraki adımların ML-DSA sertifikaları desteğini kontrol etmeyi ve katı kuantum sonrası koruma mevcut olduğunda klasik sertifikalara geri dönüşü engellemeyi içerdiğini söylüyor.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör