Cloudflare官方
25-03-28 17:59 微博认证:Cloudflare官方微博

传统加密技术正面临威胁 - 使用 Cloudflare Zero Trust 升级到后量子加密(一)

量子计算机正在积极开发中,最终将有能力破解我们用于保护现代通讯的加密技术。量子计算近期取得的突破凸显了传统密码学面对这些攻击时的脆弱性。自 2017 年以来,Cloudflare 一直处于进行后量子密码技术开发、标准化和实施的最前沿,旨在抵御量子计算机的攻击。

我们的使命很简单:希望每一位 Cloudflare 客户拥有实现量子安全的清晰路径。Cloudflare 深知其紧迫性,因此致力于管理升级加密算法的复杂过程,让您无需担心。我们绝不仅是说说而已。如今,超过 35% 到达 Cloudflare 网络的非机器人 HTTPS 流量是后量子安全的。

美国国家标准与技术研究院(NIST)也认识到这一过渡的紧迫性。2024 年 11 月 15 日,NIST 发布了一个具有里程碑意义的公告,设定逐步淘汰 RSA 和椭圆曲线加密(ECC)的时间表。这两种传统加密算法几乎支撑着当今互联网的每一个部分。根据 NIST 的公告,这些算法将在 2030 年被弃用,并于 2035 年完全禁止使用。

在 Cloudflare,我们并不打算等到 2035 年,甚至 2030 年。我们认为隐私是一项基本人权,高级加密技术应该对每个人可用,无需妥协。没有人应该为后量子安全支付额外费用。这就是为什么任何访问者在使用 Chrome、Edge 或 Firefox 等主流浏览器访问 Cloudflare 保护的网站时都受益于后量子加密技术。(并且,我们很高兴在 Cloudflare Radar 数据中看到少量的(移动)Safari 浏览器流量。)目前通过 Cloudflare 的人类流量中有超过三分之一已经享受到这种增强的安全性,随着更多浏览器和客户端升级到支持后量子加密技术,我们预计这个比例将进一步增加。

虽然在保护人类 Web 流量方面已经取得了巨大进步,但并非每个应用都是 Web 应用。每个组织都有不支持后量子加密技术的内部应用(包括 Web 应用和其他应用))。

组织应如何升级其敏感的企业网络流量以支持后量子加密技术?

这就是本次公告的意义所在 - 我们隆重宣布,我们的 Zero Trust 平台已进入端到端量子就绪第一阶段,允许客户使用后量子加密技术保护其企业网络流量。组织可以使用 Cloudflare 的 Zero Trust 平台建立隧道以传输其企业网络流量,保护其免受使用量子技术的对手攻击,而无需单独升级每个企业应用、系统或网络连接。

更具体地说,组织可以(通过 Web 浏览器或 Cloudflare 的 WARP 设备客户端)使用我们的 Zero Trust 平台路由来自终端用户设备的通信,保护使用 Cloudflare Tunnel 连接的应用,获得端到端的量子安全性,包括如下用例:

Cloudflare 无客户端 Access:我们的无客户端 Zero Trust 网络访问(ZTNA) 解决方案为 Web 浏览器发送到企业应用的每个 HTTPS 请求验证用户身份和设备上下文。无客户端的 Access 现已通过后量子加密技术实现端到端保护。

Cloudflare 的 WARP 设备客户端:到 2025 年中,使用 WARP 设备客户端的客户所有流量(无论使用什么协议)都将通过受后量子加密技术保护的连接进行隧道传输。WARP 客户端通过将企业设备的流量私密路由至 Cloudflare 的全球网络,然后由 Gateway 应用高级 Web 过滤,Access 执行安全访问应用的策略,从而有效保护企业设备。

Cloudflare Gateway : 我们的安全 Web 网关(SWG) 旨在检查和过滤 TLS 流量,以阻止威胁和未经授权的通信,该产品现在通过后量子加密技术支持 TLS。

在本文的后续章节中,我们将探讨量子计算带来的威胁,以及组织在向后量子密码学过渡过程中面临的挑战。我们还将深入探讨目前 Zero Trust 平台如何支持后量子密码学的技术细节,并分享一些未来规划。

为什么要过渡到后量子密码学?为什么是现在?

现在采用后量子密码学有两个主要原因:

1.弃用加密技术所面临的挑战
历史表明,从生产系统中更新或移除过时的加密算法极其困难。例如,尽管 MD5 哈希函数早在 2004 年就被认定不安全并被废弃,但直至 2024 年仍在 RADIUS 企业身份认证协议中使用。2024 年 7 月, Cloudflare 参与的研究披露了一次利用对 MD5 的依赖对 RADIUS 发动的攻击。这个示例凸显了更新遗留系统所面临的巨大挑战 - 即实现加密敏捷性的困难,在过渡到后量子密码学时,这一问题仍将带来同样严峻的挑战。因此,现在就开始这个过程是合情合理的。

2. “先收集再解密”威胁
尽管当前量子计算机尚未拥有足够的量子比特来破解传统密码学,但对手可以收集并存储加密通信,或窃取数据集,意图在量子技术成熟后进行解密。如果您今天的加密数据可能在 10 到 15 年后成为负担,那么为后量子未来进行规划至关重要。因此,我们已经开始与世界上一些最具创新性的银行、ISP 和政府合作,帮助他们启动实现量子安全的过程。

美国政府已经在着手应对这些风险。2025 年 1 月 16 日,白宫发布了关于加强和促进国家网络安全创新的第 14144 号行政命令。该命令要求政府机构“定期更新支持后量子密码学(PQC)产品广泛可用的产品类别清单……在某一产品类别被列入清单后的 90 天内,机构应采取措施,在该类别的任何产品采购中增加产品支持 PQC 的要求。”

自 2017 年以来,Cloudflare 一直致力于后量子密码学的研究、开发和标准化。我们的策略很简单:

只需将您的流量通过 Cloudflare 的量子安全连接进行隧道传输,就能立即防范“先收集后解密”攻击,而无需自行升级每一个加密库。

让我们深入了解 Cloudflare 后量子密码学迁移的发展。

从任何设备访问 1.1.1.1,使用我们的免费应用加速和保护您的互联网。

立即联系我们,获取更多相关信息http://t.cn/A6Tx4yTT

#Cloudflare##后量子加密#

发布于 北京