量子计算

Cloudflare如何利用人工智能绘制向后量子密码迁移的路线图

Cloudflare正在开发一款名为CryptoLabe的内部工具,用于发现其代码库中的密码学使用情况,并衡量其在2029年前迁移至后量子密码的准备程度。这项实践表明,人工智能能够追踪间接使用情况和依赖关系,但其结果仍需要工程师审核,该工具也不向客户提供。

2026-09-29
1 分钟阅读
5 浏览量
certi.news Editorial Team
Cloudflare如何利用人工智能绘制向后量子密码迁移的路线图

Cloudflare正致力于在2029年实现全面的后量子密码准备,并使用一款名为CryptoLabe的人工智能驱动内部工具完成这项任务。它的功能不仅是搜索知名算法的名称,还包括发现代码、配置和依赖项中的密码学使用位置,解释其作用,并确定升级所需的工作。

该公司表示,已通过TLS 1.3将大量产品迁移至后量子密码,但仍在继续覆盖剩余通信,并支持后量子身份验证。鉴于其作为基础设施提供商的角色,Cloudflare采取了其称为“万物后量子密码”的方法,目标是保护客户流量免受未来量子计算威胁。

为什么文本搜索还不够?

盘点过程面临三个主要问题:代码分散在大量代码库中;密码学隐藏在共享库或远离调用它的代码的配置中;以及测试路径或废弃路径可能导致误导性结果。此外,搜索RSA或X25519等关键词,可能会高估实际使用情况,或遗漏间接使用和协议的默认假设。

例如,出现ECDSA签名并不能确定所需的迁移路径;它可能用于JWT、TLS、SSH或IPsec,而每种情况都有不同的依赖项和步骤。此外,算法的选择可能取决于通信另一端,而不只是服务器端的配置。

CryptoLabe如何工作?

该工具将工作分为发现和分析两个阶段。第一阶段从绘制代码库地图开始,并搜索代码、配置文件、元数据、锁定文件、测试和文档。此过程会生成关于密钥交换、签名、非对称加密、PKI、令牌、硬件安全模块环境等内容的初步观察结果。

在第二阶段,模型会针对代码重新检查每条观察结果,并追踪运行时使用情况、代码库的角色,以及依赖它的内部和外部各方。它还会寻找冲突或缺失证据,例如配置覆盖或测试代码,然后对结果进行分类。在证据不足时,它会使用“需要更多证据”“外部依赖”或“未知”等分类,而不是进行猜测。

当前分类包括传统密码学、签名和令牌;后量子就绪的混合密钥交换;以及其他就绪使用场景。其中包括TLS 1.3中的X25519MLKEM768,以及基于RS256或ES256的JWT令牌。Cloudflare指出,根据RFC 9964,这些令牌已有使用ML-DSA的后量子替代方案。

实际发生了哪些变化?

CryptoLabe运行在Cloudflare Workers上,包括一个扫描工作程序、一个库存工作程序、一个信息面板和一个D1数据库,二者通过Service Bindings进行通信。每个代码库都使用基于Durable Object的持续协调器,而Cloudflare Workflows负责发现、分析、合并和发布阶段,并提供恢复和重试能力。

该工具会在指定版本下载代码库,并将其快照保存到R2中,然后在隔离的Cloudflare Sandbox中使用只读工具恢复该快照。这有助于固定扫描结果,即使代码库在执行期间发生变化。为控制成本和容量,模型请求会通过AI Gateway发送至托管在Workers AI上的开放权重模型;同时,一个全球Durable Object负责协调请求,并在出现429速率限制错误时共享冷却时间。

工具本身无法解决的障碍

Cloudflare对那些产品团队无法单独解决的情况使用“前置要求”这一概念,例如某个库不支持后量子JWT令牌,或令牌签发方无法生成这些令牌。该工具还会寻找“困难情况”,例如定制协议、嵌入硬件中的密码学、大小受限的字段,以及依赖尚未支持后量子密码的外部各方。

公司发现的一个例子是,证书被放入HTTP标头中发送;后量子证书和签名的尺寸更大,可能会打破应用程序或中间件对最大尺寸的假设。这一情况表明,迁移并不总是简单地用一种算法替换另一种算法,而可能需要测量系统限制,并检查完整的使用路径。

certi.news的解读

Cloudflare实践的实际价值在于,它将后量子迁移从算法清单转变为依赖关系和风险管理流程。不过,消息源承认存在重要限制:公司目前还没有参考数据集,能够以可复现的方式比较不同提示词的表现;也不能保证覆盖所有使用情况;此外,每项结果都需要负责该系统的工程师进行审核。

因此,Cloudflare不建议从盘点每个代码库开始。建议的路径是选择一个处理敏感数据或长期数据、对用户进行身份验证或面向互联网的重要系统,然后发现其使用情况,与负责团队核实结果,并确定哪些内容可以升级、哪些内容受到共享依赖的阻碍。至于CryptoLabe本身,它并不是面向客户提供的产品,而是一项内部实践;Cloudflare会发布其中的经验教训以及部分提示词,作为其他机构的起点。

新闻来源
Cloudflare Blog
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻