A Cloudflare AI-jal térképezi fel a kvantumálló átállás útját

A Cloudflare 2029-re teljes posztkvantum-készenlétet akar elérni, ehhez pedig CryptoLabe néven belső AI-eszközt fejleszt. A rendszer a vállalat kódjaiban, konfigurációiban és dokumentációjában keresi a kriptográfiai megoldásokat, majd az átálláshoz szükséges lépéseket is elemzi.
- A Cloudflare 2029-re teljes posztkvantum-készenlétet céloz.
- A CryptoLabe AI-eszköz a kódokban és konfigurációkban keresi a kriptográfiai használatot.
- Az elemzés a klasszikus és a posztkvantum-megoldásokat külön kategóriákba sorolja.
- A CryptoLabe belső használatra készült, ügyfelek számára nem érhető el.
- A jelentések a termékfelelősök és a mérnökök munkáját támogatják.
A Cloudflare 2029-re készül
A kvantumszámítógépek fejlesztése világszerte zajlik, a Cloudflare pedig 2029-es céldátummal dolgozik a teljes posztkvantum-készenléten. A vállalat szerint több termékét már átállította posztkvantum-titkosításra, de a posztkvantum-hitelesítés támogatása és a teljes platform lefedése még további munkát igényel.
A cég „PQ everything”, vagyis mindent posztkvantumossá tevő megközelítést követ. Infrastruktúra-szolgáltatóként azt szeretné elérni, hogy a Cloudflare használata olyan forgalmat biztosítson ügyfeleinek, amely a jövőbeli kvantumalapú támadásokkal szemben is védettebb. A vállalat több termékében már elérhető a posztkvantum-titkosítás TLS 1.3 mellett, ugyanakkor a TLS-kapcsolatok teljes körét, valamint a nyilvános kulcsú titkosítás egyéb használatait is fel kell térképezni.
A kriptográfia gyakran rejtve marad a kódban
A Cloudflare szoftvereinek nagy része egyetlen központosított forráskódkezelő platformon található, ami megkönnyíti a keresést. A feladatot azonban nehezíti, hogy a kód számos tároló között oszlik meg, a kriptográfia pedig gyakran nem közvetlenül jelenik meg benne.
A használat elrejthető megosztott könyvtárakban, protokollok alapértelmezett beállításaiban vagy olyan konfigurációs fájlokban, amelyek egy másik tárolóban találhatók. A nem használt, tesztelési vagy kivezetés alatt álló kód szintén félrevezető eredményeket adhat. A puszta szöveges keresés ezért túlbecsülheti a tényleges használatot, miközben nem találja meg az indirekt függőségeket és az alapértelmezett beállításokat.
Az sem derül ki belőle, hogy egy adott algoritmus milyen szerepet tölt be. Egy klasszikus ECDSA-aláírás például JWT-ben, IPsec-ben, TLS-ben vagy SSH-ban is megjelenhet, ezekhez pedig eltérő átállási út tartozik.
A CryptoLabe két lépésben elemzi a rendszereket
A Cloudflare ezért AI-t használó belső eszközt fejleszt CryptoLabe néven. A név a tengerészek által használt asztrolábra utal. A vállalat szerint az eszköz a kódban található kriptográfia felfedezésében, használatának megértésében és a posztkvantum-átállás megtervezésében segít. A CryptoLabe kifejezetten a Cloudflare belső tárolóihoz, jegykezelő rendszereihez és dokumentációs folyamataihoz készült, ezért a cég nem teszi elérhetővé az ügyfelek számára.
A működés két szakaszból áll. A felfedezési szakasz feltérképezi a tárolót, majd a forráskódban, konfigurációkban, jegyzékekben, zárolási fájlokban, szkriptekben, tesztekben és dokumentációban keres kriptográfiai használatot. A vizsgálat többek között kulcscserét, aláírásokat, aszimmetrikus titkosítást, PKI-t, tokeneket, hitelesítő adatokat és hardveres biztonsági modulokat is vizsgál.
Az elemzési szakasz újraellenőrzi a megállapításokat a forráskód alapján, megvizsgálja a futásidejű használatot, a tároló szerepét, valamint a belső és külső függőségeket. Szükség esetén más tárolók kódját is bevonja, majd hiányzó vagy ellentmondó bizonyítékokat keres. Ha nincs elég információ, az eszköz a „További bizonyíték szükséges”, „Külső függőség” vagy „Ismeretlen” kategóriát használja a találgatás helyett.
A jelentések a termékfelelősöknek és a mérnököknek készülnek
A CryptoLabe külön kategóriákba sorolja a talált megoldásokat. A klasszikus titkosítás közé kerülnek például az ECDHE, az X25519, a P-256, a P-384 és az RSA kulcscsere használatai. A klasszikus aláírások között RSA- és ECDSA-aláírások szerepelnek, a klasszikus token kategória pedig az RS256 és ES256 algoritmusú JWT-ket tartalmazza.
A posztkvantum-készenléti kategóriák között megtalálható a TLS 1.3-ban használt X25519MLKEM768 hibrid kulcscsere, valamint az egyéb posztkvantum-kriptográfiai megoldások, például az ML-DSA. A rendszer végül olyan jelentést készít, amely a termékfelelősöknek az átállás következményeit, a mérnököknek pedig a megvalósításhoz szükséges részleteket mutatja be.
A Cloudflare közlése szerint a CryptoLabe fejlesztése még folyamatban van, és jelenleg nincs olyan referencia-adathalmazuk, amellyel az eltérő utasítások alapján készült eredmények reprodukálhatóan összehasonlíthatók lennének. A vállalat a tapasztalatokat azért osztja meg, hogy más szervezetek is felhasználhassák saját posztkvantum-átállásuk megtervezéséhez.
Cloudflare: Using AI to chart a course for our post-quantum migration


