InfoQ 中文· 作者:Steef-Jan Wiggers·· 2 小时前精选AI 评分78
Cloudflare 通过自动密钥交换将源站 TLS 握手重试率从 52% 降至 3.7%
Cloudflare 通过测量源站 TLS 偏好将握手重试率从 52% 降至 3.7%
AI 导读
Cloudflare 推出自动密钥交换功能,通过主动探测每个源站的 TLS 偏好替代静态假设,将 HelloRetryRequests 比例从约 52% 降至 3.7%,并将 p90 握手延迟缩短 150 多毫秒。该功能优先支持后量子混合算法 X25519MLKEM768,若源站不支持则回退至经典算法。
这一变更解决了长期存在的性能瓶颈:过去 Cloudflare 默认假设所有源站使用 X25519,但实际扫描显示超过 6% 的源站更倾向于 P-256 或 P-384,导致不必要的往返通信。新机制在生产流量路径之外进行每日扫描,动态更新偏好设置。目前后量子源站流量占比已从 0% 上升至 99.2%,日均连接数从 250 亿次增长至 450 亿次。
事实层面,该功能已在所有区域启用,用户可通过控制台开关控制;推断层面,这标志着后量子加密从实验性支持转向生产级部署;猜测层面,随着 2029 年“Q 日”临近,此类优化将成为企业应对“先采集、后解密”攻击的关键基础设施。
推荐理由
实测将握手重试率从 52% 降至 3.7%,为后量子加密在 TLS 1.3 中的规模化落地提供了可验证的工程路径。
来源:InfoQ 中文 · infoq.cn