deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Cloudflare blog

Cloudflare, alan başına post-quantum TLS görünürlüğü ekledi; hedef 2029'da PQ hazırlığı

Cloudflare'ın logları ve analitiği artık bir alana gelen her istekte hangi TLS anahtar değişimi algoritmasının negotiated olduğunu gösteriyor; bu, 2029'a kadar tam post-quantum hazırlığı hedefleyen bir çabanın parçası.

Cloudflare, alan başına post-quantum TLS görünürlüğü ekledi; hedef 2029'da PQ hazırlığı

Cloudflare, Application Security ve Logs ürünlerine post-quantum kriptografi görünürlüğü ekledi; böylece müşteriler, ziyaretçilerin gerçekten hangi TLS anahtar değişimi algoritmasını negotiated olduğunu bağlantı bazında görebiliyor. Şirketin bloguna göre veriler Logpush, Log Explorer ve HTTP Traffic Analytics panelinde mevcut; yeni TLS Key Exchange kartı, platformdaki herhangi bir alanın trafiğini algoritmaya göre ayrıştırıyor.

İnternet geneli istatistiklerden alan bazlı yanıtlara

Cloudflare, post-quantum benimseme rakamlarını zaten Cloudflare Radar üzerinden toplu halde yayınlıyor ve tablo çarpık bir görünüm çiziyor. Cloudflare ağına ulaşan tarayıcı kaynaklı trafiğin yaklaşık %70'i hibrit ML-KEM (FIPS 203) ile korunurken, Cloudflare'ın bağlandığı origin sunucularının yalnızca yaklaşık %15'i bunu kullanıyor. Bu rakamlar tüm trafik ve tüm originler arasında harmanlanmış durumda; müşteriler Cloudflare'a daha yakınlaşmaları, yani belirli bir alan gelen isteklerin ne kadarının post-quantum şifreli ulaştığı gibi soruları yanıtlayabilmeleri gerektiğini söyledi.

Şirket şimdiye kadar alan bazında kullanılan TLS sürümünü açıklıyordu ama o sürüm içinde negotiated algoritmaları göstermiyordu. Cloudflare ayrıca yakın zamanda Cloudflare–origin ayağı için Automatic Key Exchange'i başlattı; bu özellik bir origin'in hangi kriptografik algoritmaları desteklediğini raporluyor, çünkü güncel olmayan yapılandırma yetenekli bir origin'in bile klasik kriptografiyle bağlanmasına yol açabiliyor.

Yeni telemetri ne gösteriyor

İzlenmesi gereken anahtar değişimi grubu X25519MLKEM768; Cloudflare bunu TLS 1.3'teki tek önerilen post-quantum seçenek ve şu anda büyük tarayıcıların çoğunun tercih ettiği grup olarak tanımlıyor. TLS 1.2 veya daha eski hiçbir bağlantı post-quantum olamaz. Grup hibrit bir yapıda: klasik eliptik eğri Diffie-Hellman'ı X25519 üzerinden, kafes tabanlı ML-KEM ile birlikte çalıştırıyor, iki paylaşılan gizliyi birleştiriyor ve oturumu sonuçla şifreliyor. İki ilkeden herhangi biri ayakta kaldığı sürece bağlantı güvenli kalıyor.

Yeni panel kartında trafik; post-quantum X25519MLKEM768, X25519 ve P-256 gibi klasik ECDHE grupları, TLS 1.2 veya altındaki RSA anahtar anlaşmasını (ya da hiç TLS olmama durumunu) kapsayan bir "Yok" kovası ve hâlâ X25519Kyber768Draft00 kullanan küçük bir artık arasında ayrışıyor — bu sonuncusu, Cloudflare'ın kullanımı küçülene kadar bilinçli olarak koruduğu daha eski bir taslak algoritma; çünkü bazı istemciler için PQ şifrelemeye giden tek yol oydu.

Ancak şifreleme göçün yalnızca yarısı. Cloudflare, post-quantum kimlik doğrulamanın — sertifikaların ve imzaların RSA ve ECC'den ML-DSA gibi şemalara taşınmasının — geride kaldığına dikkat çekiyor. Şirket yakın zamanda TLS 1.3 üzerinden ML-DSA-44 origin sertifikaları desteğini ve post-quantum Merkle Tree Certificates verecek bir sertifika otoritesi duyurdu.

Göçün içinde: CryptoLabe adlı bir AI aracı

Eşlik eden bir yazı, Cloudflare'ın kendi geçişini nasıl yönettiğini ayrıntılarıyla anlatıyor. Şirket, tam post-quantum hazırlığı için 2029 son tarihini belirledi; bu, müşterilerinin çoğunun karşı karşıya olduğu kabaca 2030 quantum-hazırlık son tarihlerinin önünde yer alıyor. Cloudflare kodlarının çoğu tek bir merkezi source-control platformunda yaşadığı için şirket, kod tabanındaki kriptografi kullanımını envantere çıkarmak amacıyla CryptoLabe adlı — denizcinin usturlabından adını alan — dahili bir araç geliştirdi.

Yazı, naif aramanın neden başarısız olduğundan açıkça söz ediyor: algoritma adlarını grep'lemek, ölü ya da yalnızca test amaçlı kodları eşleştirerek fazla sayar; varsayılanları, dolaylı bağımlılıkları ve uzak dosyalarda saklanan yapılandırmaları kaçırarak az sayar; ve bir algoritmanın nasıl kullanıldığını açıklayamaz. JWT içindeki klasik bir ECDSA imzası, TLS, SSH veya IPsec'tekinden bambaşka bir düzeltme gerektirir. CryptoLabe bunun yerine iki aşamalı AI taramaları çalıştırıyor. Keşif aşaması kaynak kodu, yapılandırmayı, manifestleri, lockfile'ları, scriptleri, testleri ve dokümantasyonu tarayarak ham gözlemler üretiyor. Analiz aşaması ise her bulguyu yeniden doğruluyor, kriptografinin runtime'da nasıl davrandığını izliyor, gerektiğinde ilgili repoları inceliyor, kendi vardığı sonuçları gözden geçiriyor ve "klasik şifreleme", "klasik imza" veya "klasik token" gibi bir sınıflandırma atıyor — sonuncusu RS256 ve ES256 JWT'leri yakalıyor; RFC 9964 bunlar için ML-DSA tabanlı bir tanımlıyor. Kanıt yetersiz olduğunda araç, tahmin yürütmek yerine "daha fazla kanıt gerekiyor", "harici bağımlılık" veya "bilinmiyor" raporluyor. CryptoLabe dahili kalacak ama Cloudflare, diğer kuruluşların yaklaşımın üzerine inşa edebilmesi için öğrendiklerini yayınladığını söylüyor.

Neden önemli

NIST, 2024'te RSA ve eliptik eğri kriptografisinin 2030'a kadar kullanımdan kaldırılması gerektiğini belirtti; hükümetler ve düzenleyiciler de o zamandan beri bu takvimi destekliyor. Aciliyet, harvest-now-decrypt-later saldırılarından geliyor: bugün klasik anahtar değişimiyle yakalanan trafik, güçlü kuantum bilgisayarlar ortaya çıktığında çözülebilir durumda olacak — bu da üç ila on yıl boyunca hassas kalan her veri için önemli; kamu sektörü, savunma, finans, telekom ve sağlık başta olmak üzere. Tarayıcı tarafında %70, origin tarafında %15'lik benimseme arasındaki uçurum, ekosistemin ne kadarlık bir kısmının hâlâ hareket etmesi gerektiğini gösteriyor; Cloudflare'ın örtük argümanı ise şu: göremediğiniz şeyi göç ettiremezsiniz ya da uyumluluğunu kanıtlayamazsınız. Yeni alan bazlı telemetri müşterilere bu kanıtı verirken, CryptoLabe büyük kuruluşların geniş kod tabanlarındaki kriptografiyi envantere çıkarmak için AI modellerinden nasıl yararlanabileceğine dair erken bir bakış sunuyor.

  • #cloudflare
  • #post-quantum-cryptography
  • #tls
  • #encryption
  • #security
  • #ai

İlgili yazılar