News
Cloudflare推出自动密钥交换:45亿日常连接实现后量子安全握手
Cloudflare宣布推出Automatic Key Exchange,通过测量源站支持的密钥协商算法,将HelloRetryRequest比例从约52%降至3.7%,并让数十万域名自动获得后量子安全连接。
核心事实
Cloudflare于2026年9月8日宣布推出Automatic Key Exchange,这是其Automatic SSL/TLS功能的扩展。该功能通过主动探测每个源站,学习其支持的密钥协商算法,并在首次连接时直接使用对方偏好的算法,优先采用后量子混合算法X25519MLKEM768。据Cloudflare官方博客,该功能正在逐步推广,目前每天处理约450亿次源站连接。
背景与影响
此前,Cloudflare在发起TLS 1.3连接时,需在首包中猜测密钥协商算法,猜错则触发HelloRetryRequest,导致握手需两个往返。据测量,约30%的源站连接因猜测不优而受影响。启用Automatic Key Exchange后,HelloRetryRequest比例从约52%降至3.7%,p90连接握手延迟减少超过150毫秒。此外,已有数十万个域名自动获得后量子安全源站连接,无需手动配置。Cloudflare表示,此举旨在应对“先收集,后解密”的量子威胁,目标是在2029年(即Q-Day)前实现互联网量子安全。
限制与来源
以上数据及功能描述均来自Cloudflare官方博客,尚未经独立验证。实际部署效果可能因网络环境而异。该功能目前处于逐步推广阶段,具体可用性及配置方式请以Cloudflare官网最新文档为准。来源:Cloudflare Blog。