Cloudflare Workers bổ sung hỗ trợ các thuật toán mật mã hậu lượng tử hiện đại
Cloudflare Workers vừa cập nhật hỗ trợ các thuật toán mật mã kháng lượng tử (post-quantum) trong Web Crypto, giúp nhà phát triển thử nghiệm và tích hợp ML-KEM và ML-DSA mà không cần cài đặt thư viện...
Cloudflare Workers vừa chính thức bổ sung hỗ trợ cho các thuật toán kháng lượng tử (post-quantum) thông qua Web Crypto API. Đây là bước tiến quan trọng giúp các nhà phát triển chuẩn bị cho quá trình chuyển đổi sang các tiêu chuẩn bảo mật mới mà không cần phải tự đóng gói các thư viện mật mã phức tạp vào ứng dụng.
Các thuật toán mới được hỗ trợ
Dựa trên báo cáo từ nhóm cộng đồng về các thuật toán hiện đại trong Web Cryptography API, Cloudflare Workers hiện hỗ trợ:
- ML-KEM-768 và ML-KEM-1024: Dùng cho cơ chế đóng gói khóa (key encapsulation).
- ML-DSA-44, ML-DSA-65 và ML-DSA-87: Dùng cho chữ ký số (signatures).
- Các hàm hỗ trợ mới như
encapsulateBits(),decapsulateBits(),getPublicKey()vàSubtleCrypto.supports(). - Hỗ trợ nhập/xuất JWK cho các thuật toán này.
Hiện tại, các tính năng này đang được cung cấp dưới dạng tùy chọn thông qua cờ tương thích (compatibility flag) webcrypto_modern_algorithms.
Tại sao điều này quan trọng?
Việc chuyển đổi sang mật mã hậu lượng tử không phải là một công tắc bật/tắt đơn giản. Nó đòi hỏi sự đồng bộ từ các giao thức, thư viện và hạ tầng triển khai. Trước đây, nếu muốn thử nghiệm các thuật toán này trong môi trường JavaScript, lập trình viên buộc phải mang theo các thư viện mật mã riêng, làm tăng kích thước ứng dụng và gây khó khăn trong việc bảo trì.
Bằng cách tích hợp trực tiếp vào runtime, Cloudflare cho phép các thư viện như panva/jose hay panva/hpke ủy quyền các tác vụ mật mã cho hệ thống thay vì tự triển khai. Điều này không chỉ tối ưu hiệu năng mà còn giúp việc chuẩn hóa các giao thức như HPKE (Hybrid Public Key Encryption) trở nên dễ dàng hơn.
Lưu ý về triển khai
Việc triển khai này được thực hiện trên workerd – runtime mã nguồn mở dựa trên V8 của Cloudflare, với lớp bảo mật được hỗ trợ bởi BoringSSL. Tuy nhiên, cần lưu ý rằng các khóa và chữ ký ML-DSA có kích thước lớn hơn đáng kể so với các chuẩn truyền thống như RSA hay Ed25519. Dù việc hỗ trợ native giúp giảm bớt gánh nặng đóng gói code, nhà phát triển vẫn cần cân nhắc về dung lượng dữ liệu truyền tải trên mạng.
Cloudflare khuyến khích các nhà phát triển thư viện bắt đầu thử nghiệm với các API này và cung cấp phản hồi để hoàn thiện đặc tả trước khi tính năng được chuyển sang trạng thái mặc định.
Nguồn tham khảo: Cloudflare Blog



No Comment! Be the first one.