Web Analytics
08 Ekim 2026, Perşembe

Cloudflare Automatic Key Exchange ile origin el sıkışmalarını hızlandırıyor ve post-kuantum güvenliğe taşıyor

Cloudflare Automatic Key Exchange ile origin el sıkışmalarını hızlandırıyor ve post-kuantum güvenliğe taşıyor

Cloudflare, Automatic SSL/TLS'nin uzantısı olan Automatic Key Exchange'i duyurdu. Origin'leri tarayarak desteklenen ve tercih edilen anahtar anlaşma algoritmalarını öğrenen sistem, ilk denemede en güçlü algoritmayı seçiyor. Böylece HelloRetryRequest oranı %52'den %3,7'ye düşerken p90 gecikmesi 150 ms'den fazla azaldı; yüz binlerce alan adı yapılandırma gerektirmeden post-kuantum origin bağlantılarına kavuştu.

Automatic Key Exchange nedir?

Cloudflare Automatic Key Exchange ile origin el sıkışmalarını hızlandırıyor ve post-kuantum güvenliğe taşıyor

Cloudflare, Automatic SSL/TLS'nin bir uzantısı olan Automatic Key Exchange'i duyurdu. Bu özellik, Cloudflare'in origin sunucularına bağlanırken kullandığı anahtar anlaşma algoritmasını tahmin etmek yerine ölçüme dayalı olarak seçmesini sağlıyor. Şirket, Automatic SSL/TLS'nin artık Automatic Key Exchange'i içerdiğini ve özelliğin tüm mevcut ve yeni alan adları için varsayılan olarak etkin olduğunu belirtiyor.

Cloudflare Blog'a göre, 2023'ten bugüne post-kuantum anahtar anlaşma algoritmalarını destekleyen origin'lerin oranı %0,5'ten %12,8'e yükseldi.

TLS 1.3 el sıkışmasında tahmin sorunu

TLS 1.3 el sıkışmasında Cloudflare, origin sunucusu hakkında hiçbir bilgi almadan önce ilk pakette bir anahtar anlaşma algoritması seçmek zorundadır. Cloudflare, ClientHello mesajında ana bilgisayar adını ve desteklenen anahtar anlaşma algoritmalarının bir listesini gönderir. Doğru tahmin yapılırsa TLS 1.3 el sıkışması tek gidiş-dönüşte tamamlanır; bu, origin'in Cloudflare'in gönderdiği anahtar payını kabul etmesi durumunda gerçekleşir.

Yanlış tahmin yapılırsa origin HelloRetryRequest ile yanıt verir ve bağlantı iki gidiş-dönüşe mal olur. HelloRetryRequest sonrasında Cloudflare, origin'in belirttiği anahtar anlaşma algoritmasına göre yeni bir istemci anahtar payı oluşturarak ikinci bir ClientHello gönderir. Yeniden deneme, Cloudflare içeriği getiremeden önce tam bir ağ gidiş-dönüşü ekler.

Cloudflare yıllar boyunca her origin için aynı tahmini kullandı: X25519. Diğer algoritmalar için destek reklamı yaparken her zaman X25519 anahtar payı gönderiyordu. Origin'lerin %95'inden fazlası X25519'u desteklediği için bu statik tahmin güvenli bir stratejiydi. Ancak Cloudflare Blog'a göre X25519 yaygın olarak desteklenmekle birlikte ölçtükleri origin bağlantılarının yaklaşık %30'u için optimal değildir.

Post-kuantum geçiş ve X25519MLKEM768

X25519 kuantum bilgisayarlara karşı savunmasızdır. Cloudflare, Eylül 2023'ten bu yana origin'lere post-kuantum anahtar anlaşma desteğini duyurmaktadır; ilk olarak X25519Kyber768Draft00 ve bugün X25519MLKEM768 olarak. Ancak X25519MLKEM768 anahtar payı 1.216 bayt iken X25519'unki 32 bayttır; bu, ClientHello'yu tek bir ağ paketinin ötesine taşır.

Cloudflare Blog'a göre önceki çalışmada taranan origin'lerin yaklaşık %0,34'ü önce post-kuantum anahtar payı aldığında TLS el sıkışmasını tamamlayamamıştır. Ayrıca origin'lerin %6'sından fazlası X25519 yerine P-256 veya P-384'ü tercih ederek statik başlangıç anahtar payı seçimi nedeniyle HRR gidiş-dönüşünü tetiklemektedir.

Automatic Key Exchange nasıl çalışıyor?

Automatic Key Exchange, tahmin yerine ölçüm kullanır: her origin'i tarayarak hangi anahtar anlaşma algoritmalarını desteklediğini ve tercih ettiğini öğrenir. Cloudflare, her TLS 1.3 uyumlu origin için tam olarak bir anahtar anlaşma grubu sunan bir dizi hafif TLS el sıkışması çalıştırır. Kullanılan anahtar anlaşma grupları X25519, P-256, P-384, P-521 veya X25519MLKEM768'dir.

Cloudflare Blog'a göre bir origin'in desteklediği anahtar anlaşma gruplarından katı bir öncelik sırası kullanarak en güçlü aday seçilir: önce post-kuantum hibritler, ardından en hızlı klasik algoritma. Post-kuantum hibrit X25519MLKEM768, yalnızca origin bu algoritmayı destekliyorsa tercih edilir. Cloudflare her origin'i günlük olarak yeniden tarar.

Yapılandırma ve uyumluluk seçenekleri

Automatic Key Exchange ayarları Cloudflare kontrol panelinde SSL/TLS > Overview > Configure > Origin connection & post-quantum encryption altında yönetilebilir. Post-quantum hybrid seçeneği, anlaşmayı yalnızca hibrit post-kuantum anahtar anlaşmalarıyla (X25519MLKEM768) sınırlar ve klasik algoritmaları tamamen kaldırır. FIPS seçeneği ise anlaşmayı yalnızca FIPS uyumlu anahtar anlaşmalarıyla sınırlar.

X25519MLKEM768 desteği olmayan bir origin'de post-kuantum hibrit zorlanması, karşılıklı desteklenen algoritma bırakmayarak tüm TLS 1.3 bağlantılarının başarısız olmasına neden olur. Mevcut keep-alive bağlantıları üzerinden gönderilen istekler yeni bir el sıkışma gerektirmediğinden etkilenmez.

Ölçülen sonuçlar

Cloudflare Blog'a göre Automatic Key Exchange'in devreye alınmasıyla HelloRetryRequest oranı yaklaşık %52'den %3,7'ye düştü. Automatic Key Exchange, p90'da bağlantı el sıkışma gecikmesinden 150 ms'den fazla kesinti sağladı. HelloRetryRequest olmadan tamamlanan post-kuantum origin TLS 1.3 trafiğinin payı %0'dan %99,2'ye yükseldi. Post-kuantum origin trafiği günde yaklaşık 25 milyar bağlantıdan 45 milyar bağlantıya büyümektedir.

Cloudflare Blog'a göre yüz binlerce alan adı artık kimsenin yapılandırması gerekmeden post-kuantum origin bağlantılarına sahiptir ve bu sayı her gün artmaktadır. Tarama hattı bir milyondan fazla alan adına anahtar değişim tercihleri atamıştır ve kayıt kalan ağ genelinde devam etmektedir.

İlk gruptaki alan adlarının yaklaşık %64'ü klasik X25519'u tercih olarak korumuş, böylece bağlantılarında değişiklik olmamıştır. Bu alan adlarının yaklaşık %33'ü artık tercihlerini X25519MLKEM768 olarak ayarlamıştır. Kalan %3'lük kısım origin'lerinin tercih ettiği P-384, P-256 veya P-521 gibi farklı bir klasik eğri seçmiştir. Her gün yaklaşık 9.000 alan adının anahtar anlaşma tercihi X25519 dışında bir yönteme ayarlanmaktadır.

Yol haritası ve kuantum hedefi

Cloudflare Blog'a göre şirket, bazı sektör uzmanlarının klasik şifreleme algoritmalarının kırılabileceğini tahmin ettiği 2029 yılına kadar İnternet'i kuantum güvenli hale getirmek için hızla çalışmaktadır. Kuantum bilgisayarların klasik şifrelemeyi kırabileceği gün Q-Day olarak adlandırılmaktadır.

Cloudflare Radar, bir sunucunun post-kuantum TLS anahtar değişimini destekleyip desteklemediğini kontrol eden bir araç sunmaktadır. cloudflared ile Cloudflare arasındaki bağlantı zaten post-kuantum anahtar anlaşması kullanmaktadır.

Cloudflare Blog'a göre şirket, anahtar anlaşmasının tek bir alan adına hizmet veren birden fazla origin arasında değişebilmesi için alt alan adı/origin başına ayrıntı düzeyi üzerinde çalışmaktadır. Ayrıca origin TLS yığınını yükselttikten sonra kullanıcıların planlanan sonraki taramayı beklemesini gerektirmeyecek isteğe bağlı yeniden tarama seçeneği geliştirmektedir. Şirket, post-kuantum kimlik doğrulama için origin desteğini (ML-DSA sertifikaları ve gelecekte Merkle Tree Certificates) tespit etmek üzere Automatic SSL/TLS taramasını genişletmeyi planlamaktadır.

Diğer Haberler