Cloudflare 推出了新工具,使客户能够详细了解 TLS 1.3 连接中后量子加密的使用情况,而不再局限于互联网层面的汇总统计数据。这些新数据会显示在 HTTP Traffic Analytics 面板中,也可以导出到 Log Explorer 和 Logpush,用于检查域名访客与 Cloudflare 平台之间的单个连接,以及 Cloudflare 与源站服务器之间的单个连接。
这些工具会记录每个入站连接中协商使用的密钥交换算法。因此,安全管理员可以了解使用 X25519MLKEM768 混合算法的流量比例,确定哪些连接依赖传统算法或未使用 TLS 加密,并将这些结果与合规要求及向抗量子计算加密迁移的计划关联起来。
实际发生了什么变化?
此前,Cloudflare 通过 Cloudflare Radar 提供广泛指标,显示约 70% 的前往其网络的浏览器流量受到使用混合 ML-KEM 的后量子加密保护,而与 Cloudflare 连接的源站服务器中这一比例仅约为 15%。但这些比例无法揭示某个具体域名的情况。新更新将测量范围下沉到域名和连接层面,因此可以回答诸如某个特定域名的流量中有多大比例使用了后量子加密等问题。
TLS 密钥组统计数据会显示在 HTTP Traffic Analytics 中的专用卡片内,也可以将其用作筛选条件,以隔离未使用 X25519MLKEM768 的流量。在日志方面,客户端会在 HTTP 请求数据集中增加 ClientTLSKeyExchangeGroup 字段,而 OriginTLSKeyExchangeGroup 字段则会显示 Cloudflare 与源站服务器连接中使用的密钥交换算法。
为什么这条消息很重要?
这项监测的重要性源于“现在收集、以后解密”攻击的风险:攻击者可以收集当前加密的数据,并在未来拥有强大量子计算机时将其解密。Cloudflare 指出,美国国家标准与技术研究院(NIST)在 2024 年建议,到 2030 年逐步放弃 RSA 和椭圆曲线加密,这是多个政府和监管机构所采纳的期限。
在 TLS 1.3 中,X25519MLKEM768 将通过 X25519 进行的 ECDHE 密钥交换与抗量子计算的 ML-KEM 机制结合起来。只要交换过程中的一个组件仍然安全,这种混合方式就能保持保护。TLS 1.2 及更早版本则不具备 Cloudflare 所解释机制中的后量子加密能力。
测量限制与可采取的措施
如果没有发现任何 X25519MLKEM768 的使用情况,Cloudflare 建议检查是否已启用 TLS 1.3;因为不存在用于单独启用后量子加密的开关,只要浏览器支持该算法,系统就会自动协商使用它。较低的比例也可能反映出访客依赖不支持 TLS 1.3 或该混合算法的非浏览器客户端。
Cloudflare 还允许将旧版源站服务器置于 Cloudflare Tunnel 之后,使服务器与平台之间的通道使用带有 X25519MLKEM768 的 TLS 1.3,而无需升级服务器本身。不过,此次更新目前侧重于密钥交换,而不是后量子身份验证;基于 RSA 和 ECC 的证书与签名尚未大规模替换。该公司表示,当相关技术得到更广泛部署后,将增加对身份验证算法的可见性,包括 Merkle Tree 证书。