Web Analytics
08 Ekim 2026, Perşembe

Cloudflare, Yapay Zeka Destekli CryptoLabe ile Post-Kuantum Geçişi Hızlandırıyor

Cloudflare, Yapay Zeka Destekli CryptoLabe ile Post-Kuantum Geçişi Hızlandırıyor

Cloudflare, 2029 yılına kadar tam post-kuantum hazırlık hedefine ulaşmak için kod tabanındaki kriptografiyi keşfeden, kullanımını anlayan ve geçiş yolunu çizen yapay zeka destekli dahili aracı CryptoLabe'i geliştirdi. Araç, iki aşamalı tarama süreciyle klasik ve post-kuantum kriptografi kullanımlarını sınıflandırıyor, önkoşulları ve zor vakaları ortaya çıkarıyor. Cloudflare ayrıca, web siteleri ve özel ağ trafiği için halihazırda post-kuantum şifreleme sağladığını belirtiyor.

Cloudflare, 2029 yılına kadar tam post-kuantum (PQ) hazırlık hedefi belirlemiştir. Şirket, birçok ürününü TLS 1.3 üzerinden post-kuantum şifrelemeye yükseltmiş olsa da, post-kuantum kimlik doğrulama desteği ve platform genelinde tam hazırlık için hala yapılacak işler vardır. Cloudflare, altyapı sağlayıcısı olarak müşterilerine Cloudflare kullanımının trafiklerini kuantum saldırganlara karşı geleceğe hazır hale getirdiği güvencesini vermek istemektedir. Ancak, TLS bağlantılarının uzun kuyruğu ve diğer açık anahtarlı şifreleme kullanımları hala yükseltilmelidir.

Kriptografiyi Kodda Bulmanın Zorlukları

Cloudflare ürünlerini güçlendiren yazılım tek bir merkezi kaynak kontrol yönetim platformunda bulunmaktadır. Bu merkezileştirme, platform genelindeki çoğu kriptografi kullanımının yalnızca kod tabanına bakılarak bulunabileceği anlamına gelir. Ancak kriptografi kodda nadiren açıkça görünür; bunun yerine paylaşılan kütüphanelerde, protokol varsayılanlarında ve yapılandırma dosyalarında gizlenir. Örneğin, klasik bir anahtar değişimi olan X25519'u müzakere etmek üzere yapılandırılmış bir TLS 1.3 dinleyicisi veya anahtar değişim protokollerinin farklı bir depoda saklanan bir YAML dosyasında sabitlendiği bir TLS yanıtlayıcısı gibi durumlar ortaya çıkabilir. Ayrıca kriptografi, ölü, yalnızca test amaçlı veya kullanımdan kaldırılma yolunda olan kod yollarında da gizlenebilir.

Algoritma adları için grep araması yapmak, kullanılmayan koddaki kriptografiyi bulduğu için fazla sayım yapar. Grep araması aynı zamanda bağımlılıklardaki ve yapılandırmadaki varsayılanları ve dolaylı kullanımları kaçırdığı için eksik sayım yapar. En önemlisi, kriptografinin nasıl kullanıldığını söyleyemez. Klasik bir ECDSA imzası bir JWT, IPsec, TLS veya SSH'nin parçası olabilir ve her birinin tamamen farklı bir geçiş yolu vardır. Birçok kullanım bağlantının diğer ucuna da bağlıdır: bir TLS sunucusu hem post-kuantum anahtar değişimini hem de klasik anahtar değişimini destekleyebilir; hangisini seçeceği istemciye bağlıdır.

CryptoLabe: Yapay Zeka Destekli Keşif

Cloudflare, kod tabanında kriptografiyi keşfetmek, nasıl kullanıldığını anlamak ve post-kuantum geçiş için bir yol çizmek amacıyla CryptoLabe adlı dahili bir yapay zeka aracı geliştirmiştir. Araç, adını Portekizli denizciler tarafından geliştirilen denizci usturlabından alır. Tıpkı bir usturlabın denizcilerin nerede olduklarını belirlemelerine ve bir rota çizmelerine yardımcı olması gibi, CryptoLabe de post-kuantum geçişte benzer bir işlev görür. CryptoLabe, Cloudflare'ın dahili sistemlerine (depolar, bilet sistemleri ve dahili dokümantasyon süreçleri) yüksek düzeyde özelleşmiştir ve geliştirilmeye devam etmektedir; bu nedenle müşterilere sunulmamaktadır.

Bir yapay zeka modeli, bir kod tabanını arayabilir, kanıtları dosyalar arasında takip edebilir ve yapılandırılmış analiz döndürebilir. Ayrıca bulgularını dahili dokümantasyon ve bilet sistemleri gibi diğer kaynaklardan bilgi çekerek zenginleştirebilir. CryptoLabe'un mevcut uygulaması taramaları iki aşamada gerçekleştirir: keşif ve analiz. İlk keşif aşaması depoyu haritalar ve kaynak, yapılandırma, manifestolar, kilit dosyaları, betikler, testler ve dokümantasyon içinde kriptografiyi arar. Tarama; anahtar anlaşması, imzalar, asimetrik şifreleme, PKI, token'lar, kimlik bilgileri ve donanım güvenlik modülü entegrasyonları gibi kriptografi kullanımlarını arar. Bu aşama bir dizi 'ham gözlem' üretir.

Her ham gözlem, ikinci aşamanın bir çalışmasını besler. Bu analiz aşaması önce gözlemi kaynak koduna karşı yeniden kontrol eder. Ardından kriptografik işlemin çalışma zamanında nasıl kullanıldığını, deponun hangi rolü oynadığını ve hangi dahili veya harici taraflara bağlı olduğunu araştırır. Gerektiğinde, analizi tamamlamak için diğer depolardaki ilgili kodu inceleyebilir. Son olarak, yapılandırma geçersiz kılmaları, yalnızca test amaçlı kod veya çalışma zamanı davranışı hakkındaki yanlış varsayımlar gibi eksik veya çelişkili kanıtları arar. Yeterli kanıt yoksa model tahmin etmek yerine 'Daha fazla kanıt gerekli', 'Harici bağımlılık' veya 'Bilinmiyor' sınıflandırmasını atar.

Sınıflandırmalar ve Bulgular

CryptoLabe'un kullandığı sınıflandırmalar arasında klasik şifreleme, klasik imza, klasik token, PQ-ready hibrit anahtar değişimi ve PQ-ready kategorileri bulunur. Klasik şifreleme kategorisi ECDHE (X25519, P-256, P-384 gibi), RSA anahtar anlaşması veya HPKE gibi açık anahtarlı şifreleme kullanımlarını bulur. Bu kriptografi türleri, Shor algoritmasını çalıştıran bir kuantum bilgisayarı tarafından kırılabilir ve harvest-now-decrypt-later saldırıları riski taşır. Klasik imza kategorisi, bir sertifika, TLS el sıkışması veya başka bir protokol el sıkışması gibi herhangi bir şeyde RSA veya ECDSA imzası kullanımını bulur.

Klasik token kategorisi, RS256 veya ES256 JWT token'ları için özel olarak oluşturulmuştur. Bu token'lar klasik RSA ve ECDSA imzaları kullanır; RFC 9964, ML-DSA kullanarak post-kuantum bir değişim tanımlar. PQ-ready hibrit anahtar değişimi kategorisi, TLS 1.3'te hibrit post-kuantum anahtar değişimini, yani X25519MLKEM768'i bulur. Bu, Cloudflare'ın kod tabanındaki en yaygın PQ şifreleme kullanımıdır. PQ-ready kategorisi ise TLS 1.3'te X25519MLKEM768 dışındaki post-kuantum kriptografi kullanımlarını, örneğin ML-DSA'yı bulur.

Cloudflare, 'zor vakaları' bulmak için özel bir istem yazmıştır. Bu istem, sıradan kriptografi kullanımlarını (örneğin iç sistemler arasındaki olağan TLS) yok sayar ve bunun yerine özel kriptografik protokolleri, boyut kısıtlı alanlarda kullanılan anahtarları veya imzaları, donanıma gömülü kriptografiyi, kör imzalar gibi özel kriptografik yapıları, PQ standardı olmayan protokolleri ve henüz PQ kriptografiyi desteklemeyen harici taraflara bağımlılıkları arar. Bulunan bir 'zor vaka' örneği, bir HTTP başlığında taşınan bir sertifikadır. Post-kuantum sertifikalar ve imzalar klasik muadillerinden daha büyüktür, bu nedenle başlık (veya bir aracı ya da başlığı işleyen uygulama) bir sertifikanın belirli bir boyuta sahip olduğunu varsayarsa, imza algoritmasını değiştirmek sistemi bozabilir.

CryptoLabe, post-kuantum SAML önkoşuluna sahip altı bulgu göstermektedir. SAML, tek oturum açma (SSO) için bir protokoldür. Cloudflare'ın henüz CryptoLabe'un farklı istem sürümlerini tekrarlanabilir şekilde karşılaştırmak için bir referans veri seti yoktur.

Cloudflare Developer Platform Üzerinde Mimari

CryptoLabe, Cloudflare'ın Developer Platform'u üzerinde iki Cloudflare Workers arasında çalışır. Tarayıcı Worker taramaları çalıştırırken, envanter Worker panoyu sunar, API'yi açar ve her şeyi bir D1 veritabanında saklar. İki Worker, Service Bindings aracılığıyla iletişim kurar. Her depo, bir Durable Object üzerine kurulu kendi kalıcı koordinatörüne sahiptir. Koordinatörlerin önündeki sınırlı bir kuyruk, aynı anda kaç taramanın çalışacağını sınırlar. Koordinatör, işi ilerlemeyi kalıcı hale getiren ve başarısız adımları otomatik olarak yeniden deneyen Cloudflare Workflows'a devreder.

CryptoLabe, her taramanın başında depoyu tam bir commit'te bir kez indirir ve anlık görüntüyü R2'de saklar. Her Workflow anlık görüntüyü izole bir konteyner olan yeni, kısa ömürlü bir Cloudflare Sandbox'a geri yükler. Model, kodun değişmez bir anlık görüntüsü üzerinde salt okunur araçlarla Sandbox ile çalışır. CryptoLabe, model isteklerini AI Gateway üzerinden Workers AI üzerinde barındırılan uygun maliyetli açık ağırlıklı modellere gönderir. Modeli AI Gateway arkasına koymak, daha iyi veya daha ucuz modeller mevcut olduğunda model değiştirmeyi kolaylaştırır.

Çok sayıda depo aynı anda tarandığında model isteklerindeki patlamalar AI Gateway'den HTTP 429 hız sınırı yanıtlarını tetiklemeye başladı. Cloudflare, tüm taramalardaki her model isteğini tek bir küresel Durable Object ile hızlandırarak hız sınırı sorununu çözdü.

Ekosistem Hazırlığı ve Önkoşullar

Cloudflare, X25519MLKEM768'i 2022'de TLS 1.3'te dağıttı; bu algoritma 2026'da RFC 10024 olarak nihai hale getirildi. Post-kuantum JWT'ler için RFC 9964 standardı mevcuttur. Cloudflare, web siteleri Cloudflare üzerinden çalışıyorsa verilerinin bugün zaten post-kuantum şifreleme ile korunduğunu iddia ediyor. Cloudflare One SASE platformu özel ağ trafiği için post-kuantum şifreleme sağlar. Post-kuantum şifreleme ek maliyet olmadan ve kurumsal ağdaki her kaynak sunucuyu veya özel uygulamayı yükseltmeyi gerektirmeden sağlanır.

Cloudflare, altyapı sağlayıcısı olarak müşterilerine Cloudflare kullanımının trafiklerini kuantum saldırganlara karşı geleceğe hazır hale getirdiği güvencesini vermek istiyor. TLS bağlantılarının uzun kuyruğu ve diğer açık anahtarlı şifreleme kullanımları hala yükseltilmelidir. Post-kuantum kimlik doğrulama dağıtımı için henüz erken günlerdedir. CryptoLabe, kod içinde kriptografiyi keşfetmeye, nasıl kullanıldığını anlamaya ve post-kuantum geçiş için bir yol çizmeye yardımcı olur.

Diğer Haberler