Cloudflare, 2029 yılına kadar kuantum sonrası şifrelemeye tamamen hazır hale gelmeyi hedefliyor ve bu amaçla CryptoLabe adlı yapay zekâ destekli dahili bir araç kullanıyor. Aracın görevi yalnızca bilinen algoritmaların adlarını aramak değil; kod, yapılandırmalar ve bağımlılıklar içindeki şifreleme kullanım alanlarını keşfetmek, ardından bunların rolünü yorumlayarak yükseltme için nelerin gerektiğini belirlemek.
Şirket, ürünlerinin büyük bir bölümünü TLS 1.3 üzerinden kuantum sonrası şifrelemeye taşıdığını, ancak kalan iletişimleri kapsamak ve kuantum sonrası kimlik doğrulamayı desteklemek için çalışmalarını sürdürdüğünü söylüyor. Cloudflare, altyapı sağlayıcısı olarak rolü nedeniyle «her şey için kuantum sonrası şifreleme» olarak tanımladığı bir yaklaşım benimsiyor ve müşterilerin trafiğini gelecekteki kuantum hesaplama tehditlerinden korumayı hedefliyor.
Metin araması neden yeterli değil?
Envanter çıkarma süreci üç temel sorunla karşılaşıyor: kodun çok sayıda depoya yayılmış olması, şifrelemenin ortak kütüphanelerde veya onu çağıran koddan uzaktaki yapılandırmalarda gizlenmesi ve yanıltıcı sonuçlara yol açabilecek test ya da terk edilmiş yolların bulunması. Ayrıca RSA veya X25519 gibi kelimeleri aramak, gerçek kullanımların olduğundan fazla tahmin edilmesine neden olabilir ya da dolaylı kullanımları ve protokollerin varsayılan ayarlarını gözden kaçırabilir.
Örneğin bir ECDSA imzasının görünmesi, gerekli geçiş yolunu belirlemez; bu imza JWT, TLS, SSH veya IPsec içinde kullanılıyor olabilir ve her durumun bağımlılıklarıyla adımları farklıdır. Ayrıca algoritma seçimi yalnızca sunucu yapılandırmasına değil, iletişimdeki karşı tarafa da bağlı olabilir.
CryptoLabe nasıl çalışıyor?
Araç, çalışmasını keşif ve analiz olmak üzere iki aşamaya ayırıyor. İlk aşama, deponun haritasını çıkarmak ve kodu, yapılandırma dosyalarını, meta verileri, kilit dosyalarını, testleri ve belgeleri aramakla başlıyor. Bu işlem; anahtar değişimi, imzalar, asimetrik şifreleme, PKI, belirteçler, donanım güvenlik modülü ortamları ve diğer unsurlar hakkında ilk gözlemler üretiyor.
İkinci aşamada model, her gözlemi kodla karşılaştırarak yeniden inceliyor; kullanım sırasında kullanımı, deponun rolünü ve ona dayanan dahili ve harici tarafları izliyor. Ayrıca yapılandırma geçersiz kılmaları veya test kodu gibi çelişkileri ya da eksik kanıtları araştırıyor ve ardından sonucu sınıflandırıyor. Yeterli kanıt bulunmadığında tahmin yürütmek yerine «daha fazla kanıt gerekiyor», «harici bağımlılık» veya «bilinmiyor» gibi sınıflandırmalar kullanıyor.
Mevcut sınıflandırmalar arasında geleneksel şifreleme, imzalar ve belirteçler; kuantum sonrası kullanıma hazır hibrit anahtar değişimi ve kullanıma hazır diğer seçenekler bulunuyor. Örnekler arasında TLS 1.3'te X25519MLKEM768 ile RS256 veya ES256 tabanlı JWT belirteçleri yer alıyor. Cloudflare, RFC 9964 uyarınca bunlar için ML-DSA kullanan bir kuantum sonrası alternatif bulunduğunu belirtiyor.
Uygulamada ne değişiyor?
CryptoLabe, tarama için bir worker, envanter ve gösterge paneli için başka bir worker ve bir D1 veritabanıyla Cloudflare Workers üzerinde çalışıyor; bu iki worker Service Bindings üzerinden iletişim kuruyor. Her depo, Durable Object tabanlı sürekli bir düzenleyici kullanıyor. Cloudflare Workflows ise keşif, analiz, birleştirme ve dağıtım aşamalarını; sürdürme ve yeniden deneme olanaklarıyla yönetiyor.
Araç, depoyu belirli bir sürümde indiriyor ve bunun bir anlık görüntüsünü R2'de saklıyor; ardından bu görüntüyü salt okunur araçların bulunduğu yalıtılmış bir Cloudflare Sandbox içinde geri yüklüyor. Bu, yürütme sırasında depo değişse bile tarama sonucunun sabitlenmesine yardımcı oluyor. Maliyet ve kapasiteyi kontrol etmek için model istekleri AI Gateway üzerinden Workers AI'da barındırılan açık ağırlıklı modellere yönlendiriliyor. İstekler, oran sınırı 429 hataları ortaya çıktığında istekleri koordine eden ve bekleme sürelerini paylaşan küresel bir Durable Object tarafından yönetiliyor.
Aracın tek başına çözemediği engeller
Cloudflare, ürün ekibinin tek başına çözemeyeceği durumlar için «ön koşullar» kavramını kullanıyor. Örneğin belirli bir kütüphanenin kuantum sonrası JWT belirteçlerini desteklememesi veya belirteçleri yayımlayan tarafın bunları üretememesi bu kapsamda yer alıyor. Araç ayrıca özel protokoller, donanıma gömülü şifreleme, sınırlı boyuta sahip alanlar ve henüz kuantum sonrası şifrelemeyi desteklemeyen harici taraflara bağımlılık gibi «zor durumları» arıyor.
Şirketin bulduğu örneklerden biri, bir HTTP başlığı içinde gönderilen sertifikaydı. Sertifikaların ve kuantum sonrası imzaların daha büyük olması, uygulamanın veya aracının maksimum boyut sınırlarına ilişkin varsayımlarını bozabilir. Bu durum, geçişin her zaman bir algoritmayı başka bir algoritmayla değiştirmek anlamına gelmediğini; sistem sınırlarının ölçülmesini ve tüm kullanım yolunun incelenmesini gerektirebileceğini gösteriyor.
certi.news'un değerlendirmesi
Cloudflare deneyiminin pratik değeri, kuantum sonrası geçişi algoritmalar listesinden bir bağımlılık ve risk yönetimi sürecine dönüştürmesinde yatıyor. Ancak kaynak önemli sınırlamaları kabul ediyor: Şirketin henüz farklı istemlerin performansını yeniden üretilebilir biçimde karşılaştıran bir referans veri seti bulunmuyor; tüm kullanımların kapsanacağı garanti edilmiyor ve her sonucun sistemden sorumlu mühendisler tarafından incelenmesi gerekiyor.
Bu nedenle Cloudflare, her depo için kapsamlı bir envanter çıkarmaya başlamayı önermiyor. Önerilen yol; hassas veya uzun vadeli verilerle çalışan, kullanıcıların kimliğini doğrulayan ya da internete açık olan önemli bir sistem seçmek, kullanım alanlarını keşfetmek, sonuçları sorumlu ekiple doğrulamak ve nelerin yükseltilebileceğini, nelerin ortak bağımlılıklar tarafından engellendiğini belirlemek. CryptoLabe ise müşterilere sunulan bir ürün değil; Cloudflare'ın derslerini ve bazı istemlerini diğer kuruluşlar için başlangıç noktaları olarak yayımladığı dahili bir deney.