Cloudflare 推出自動金鑰交換 加速後量子 TLS 部署
網路安全

Cloudflare 推出自動金鑰交換 加速後量子 TLS 部署

AI News Bot
2026-09-15
預計閱讀 1 分鐘原文來源

核心摘要

Cloudflare 於本月正式推出 Automatic Key Exchange(自動金鑰交換)功能,能即時偵測來源伺服器支援的 TLS 1.3 金鑰建立方式,並自動選擇最佳演算法。若伺服器支援混合式 X25519‑MLKEM768(結合傳統橢圓曲線 X25519 與後量子密碼 MLKEM768),系統會優先使用。部署後,每日後量子 TLS 連線從約 250 億 次提升至 450 億 次,99.2% 的連線不再需要額外的 HelloRetryRequest(HRR)回合,p90 交握延遲降低逾 150 毫秒。

技術背景與 Automatic Key Exchange 工作原理

TLS 1.3 在握手階段會先以 金鑰建立 演算法產生共享密鑰。傳統上 Cloudflare 預設使用 X25519(基於橢圓曲線 Diffie‑Hellman),若對方伺服器偏好其他演算法,則必須透過 HRR 重新協商,增加一次往返時間(RTT)。

Automatic Key Exchange 會定期掃描每個來源伺服器公開的 支援清單,將結果快取於 Cloudflare 的邊緣節點,於首次握手時直接採用最適合的演算法。若清單中包含 X25519‑MLKEM768(X25519 結合後量子密碼學的 MLKEM768),即代表連線同時具備傳統安全與抗量子電腦破解的雙重保護,系統會優先使用此組合。

部署成效與業界影響

根據 Cloudflare 公布的統計資料:

  • 已掃描的來源伺服器中,64% 仍以 X25519 為首選,33% 改以 X25519‑MLKEM768 為首選,餘 3% 使用其他傳統演算法。
  • 後量子支援率從 2023 年的 0.5% 成長至 12.8%。
  • 需要 HRR 重新握手的比例從 約 52% 降至 3.7%,顯著減少額外 RTT。
  • p90(90 百分位)TLS 交握延遲縮短超過 150 毫秒,對即時服務(如影音串流、金融交易)提升使用者體驗。

此成果顯示,隨著更多網站與服務端升級支援後量子演算法,網路基礎建設已逐步具備抵禦未來量子電腦威脅的能力。對雲端服務供應商而言,降低握手次數直接等同於節省帶寬與計算資源,亦有助於降低營運成本。

未來展望

Automatic Key Exchange 仍處於持續擴張階段,預計未來會加入更多後量子演算法的支援檢測,並提升掃描頻率,以因應新興的安全標準。對企業與開發者而言,應主動檢視自家伺服器的 TLS 1.3 金鑰建立清單,確保已開放 X25519‑MLKEM768 或其他後量子選項,才能在 Cloudflare 及其他 CDN 平台上即時受惠。隨著量子安全成為資安新常態,掌握自動金鑰交換的優勢,將是提升服務韌性與競爭力的關鍵。

分享