自动密钥交换:更快、更后量子安全的原始握手,每天连接450亿次(并且还在不断增加)

自动密钥交换探测支持TLS 1.3的客户来源,以了解他们支持哪些密钥协议算法。然后,我们在连接到原点时采用最安全的算法,更喜欢原点支持的后量子连接。

自动密钥交换探测支持TLS 1.3的客户来源,以了解他们支持哪些密钥协议算法。然后,我们在连接到原点时采用最安全的算法,更喜欢原点支持的后量子连接。

每次Cloudflare打开与源服务器的新TLS 1.3连接时,我们都必须进行猜测:该协议要求我们在发送的第一个数据包中承诺密钥协商算法,然后源才会告诉我们有关其自身或它可以支持的内容。如果我们猜对了,握手将在一次往返中完成。

猜错了,来源回复HelloRetryRequest,我们重新开始,连接需要两次往返。多年来,我们对互联网上每个来源的猜测都是一样的: X25519。广泛支持,但事实证明,对于我们此后测量的大约30 %的原始连接来说,这是次优的。今天,我们宣布推出自动密钥交换,这是自动SSL/TLS的扩展,用测量代替了猜测。

我们探索每个源以了解它支持和偏好的密钥一致性算法,然后在第一次尝试时引导该算法,更喜欢后量子混合X25519MLKEM768,无论源可以在哪里说话。随着自动密钥交换跨源连接的持续推出, HelloRetryRequests从大约52%下降到3.7%,在p90上减少了超过150毫秒的连接握手延迟。

此外,作为我们持续推出的一部分,现在有数十万个域名拥有无需配置的后量子源连接,而且这个数字每天都在增长。虽然毫秒很重要,但第二部分可能更重要。现在某个地方,对手正在记录它还无法读取的加密流量,打赌它将来能够这样做(这种攻击被称为harvest-now, decrypt-later )。