Cloudflare chính thức hỗ trợ xác thực hậu lượng tử (post-quantum) cho kết nối tới máy chủ gốc
Cloudflare vừa đạt cột mốc quan trọng trong lộ trình bảo mật hậu lượng tử khi tích hợp xác thực ML-DSA cho các kết nối Authenticated Origin Pulls và Custom Origin Trust...
- Giọng nữ Bắc
Cloudflare vừa thông báo một bước tiến lớn trong lộ trình bảo mật hậu lượng tử (post-quantum) của mình. Hiện tại, các dịch vụ Authenticated Origin Pulls và Custom Origin Trust Store của hãng đã chính thức hỗ trợ xác thực hậu lượng tử thông qua thuật toán ML-DSA (Module-Lattice-Based Digital Signature Algorithm).
Table Of Content
Tại sao cần xác thực hậu lượng tử?
Trong những năm qua, trọng tâm của Cloudflare là triển khai mã hóa hậu lượng tử để chống lại các cuộc tấn công “thu thập dữ liệu ngay bây giờ, giải mã sau này” (harvest-now/decrypt-later). Tuy nhiên, với sự phát triển nhanh chóng của máy tính lượng tử, nguy cơ từ các cuộc tấn công mạo danh bằng cách bẻ khóa thông tin xác thực truyền thống đang trở nên cấp bách hơn bao giờ hết. Việc chuyển sang xác thực hậu lượng tử giúp bảo vệ kết nối giữa Cloudflare và máy chủ gốc (origin server) của khách hàng trước các mối đe dọa này.
Cấu hình bảo mật hậu lượng tử cho kết nối Origin
Cloudflare đã tích hợp hỗ trợ ML-DSA (bao gồm các tham số ML-DSA-44, ML-DSA-65 và ML-DSA-87) vào hai sản phẩm chính:
- Custom Origin Trust Store (COTS): Cho phép khách hàng thay thế kho lưu trữ CA mặc định bằng các CA do chính họ kiểm soát. Giờ đây, người dùng có thể tải lên các CA sử dụng ML-DSA để xác thực chứng chỉ máy chủ gốc.
- Authenticated Origin Pulls (AOP): Cho phép thiết lập kết nối mTLS (mutual TLS) giữa Cloudflare và máy chủ gốc. Người dùng hiện có thể tải lên chứng chỉ và khóa riêng tư ML-DSA để Cloudflare sử dụng khi kết nối tới origin.
Để đạt được bảo mật hậu lượng tử toàn diện, Cloudflare nhấn mạnh rằng các bên xác thực cần loại bỏ hoàn toàn sự tin tưởng vào các cơ chế xác thực cũ dễ bị tổn thương bởi máy tính lượng tử, nhằm tránh các cuộc tấn công hạ cấp (downgrade attacks).
Kỹ thuật đằng sau sự thay đổi
Việc triển khai này đòi hỏi sự phối hợp giữa hai hệ thống chính:
- Control Plane: Cloudflare đã cập nhật thư viện CIRCL để hỗ trợ phân tích và xác thực chứng chỉ ML-DSA trong khi chờ đợi thư viện chuẩn của Go (dự kiến hỗ trợ native trong phiên bản 1.27).
- Data Plane: Hệ thống proxy Pingora đã được nâng cấp để sử dụng phiên bản BoringSSL mới nhất, vốn đã bổ sung hỗ trợ xác thực hậu lượng tử từ tháng 4/2026.
Mặc dù quá trình cập nhật gặp một số thách thức nhỏ liên quan đến việc tuân thủ quy định KeyUsage trong chứng chỉ TLS, Cloudflare đã nhanh chóng khắc phục để đảm bảo tính ổn định. Đây là một phần trong cam kết của hãng nhằm đạt được mục tiêu bảo mật hậu lượng tử toàn diện vào năm 2029.
Nguồn tham khảo: Cloudflare Blog
No Comment! Be the first one.