Cloudflare Implementa Autenticação Pós-Quântica para Proteção de Origens
Aprofundamento CEVIU
Aprofundamento
A Cloudflare deu um passo importante na segurança pós-quântica ao implementar autenticação de origem usando assinaturas ML-DSA. Isso aprofunda a proteção das conexões entre a rede da Cloudflare e os servidores de origem dos clientes, um ponto crítico para a integridade dos dados. A abordagem focou nos produtos Authenticated Origin Pulls e Custom Origin Trust Store, utilizando o algoritmo ML-DSA-44 por ser o mais performático e atingir o nível de segurança NIST Categoria 2, crucial para a confiabilidade de sistemas.
Para engenheiros de plataforma e equipes de DevOps, essa novidade significa maior robustez contra ataques de impersonificação que podem surgir com computadores quânticos. A Cloudflare atua como cliente na conexão com a origem, o que permitiu uma implementação de assinaturas pós-quânticas mais ágil. A empresa também precisou atualizar sua infraestrutura, incluindo a adaptação de serviços em Go e a atualização do BoringSSL, destacando os desafios e a dedicação para garantir a segurança da "última milha" da conexão.
O que mudou
Esta implementação de autenticação pós-quântica marca um avanço concreto na estratégia da Cloudflare. Em 5 de julho de 2026, o CEVIU News noticiou a migração coordenada da Cloudflare para algoritmos pós-quânticos como uma meta mais ampla. Agora, a empresa entrega um marco específico: a proteção autenticada das conexões para servidores de origem via ML-DSA, um dos primeiros passos para atingir a segurança pós-quântica total em 2029, conforme já apontado em 19 de junho de 2026. Vale lembrar que a criptografia pós-quântica para a conexão visitante-Cloudflare foi ativada em 2022, e para a conexão Cloudflare-origem, em 2023, pavimentando o caminho para esta nova camada de autenticação.
Por que isso importa
Para o ecossistema de DevOps e engenharia de plataformas, a autenticação pós-quântica da Cloudflare é fundamental para a confiabilidade e segurança contínua das aplicações. Ela protege a comunicação entre a rede global da Cloudflare e a infraestrutura de origem dos clientes, um elo que se torna vulnerável com a iminente ameaça dos computadores quânticos que podem quebrar credenciais clássicas. Garantir que apenas servidores autorizados possam trocar dados é crucial para prevenir vazamentos e ataques de impersonificação, mantendo a integridade da entrega contínua.
A adoção do ML-DSA-44 não é apenas sobre criptografia; é sobre garantir a confiança e a autenticidade das comunicações. Isso minimiza o risco de ataques "harvest-now/decrypt-later", que evoluem para a capacidade de quebrar credenciais clássicas e realizar ataques de impersonificação. Para as equipes que gerenciam a infraestrutura, isso significa uma camada extra de segurança sem a necessidade de reengenharia complexa em seus servidores de origem, especialmente com a flexibilidade que a Cloudflare oferece para integrar essa proteção.
Linha do tempo
Cloudflare ativa criptografia pós-quântica para conexões visitante-Cloudflare.
Cloudflare ativa criptografia pós-quântica para conexões Cloudflare-origem.
CEVIU noticia avanço de empresas como Cloudflare em segurança pós-quântica.
CEVIU noticia migração coordenada do Signal e Cloudflare para algoritmos pós-quânticos.
Cloudflare implementa autenticação pós-quântica ML-DSA para proteção de origens.
Perguntas frequentes
O que é autenticação pós-quântica (PQ) e por que ela é necessária?
Autenticação pós-quântica é um conjunto de algoritmos criptográficos projetados para resistir a ataques de computadores quânticos, que poderiam quebrar as criptografias tradicionais. Ela é necessária porque, no futuro, computadores quânticos podem ser capazes de decifrar credenciais e realizar ataques de impersonificação, comprometendo a segurança de sistemas e dados.
Como o ML-DSA protege as conexões com os servidores de origem?
O ML-DSA (Module-Lattice-Based Digital Signature Algorithm) é um algoritmo de assinatura digital resistente a ataques quânticos. Ao ser implementado na autenticação de origem da Cloudflare, ele garante que as conexões entre a rede da Cloudflare e os servidores de origem dos clientes sejam mutuamente autenticadas de forma segura, impedindo que entidades não autorizadas se passem por servidores legítimos ou pela Cloudflare.
O que são Authenticated Origin Pulls e Custom Origin Trust Store?
Authenticated Origin Pulls (AOP) permite que a Cloudflare se autentique no servidor de origem do cliente usando certificados TLS mútuos (mTLS), garantindo que apenas solicitações da Cloudflare sejam aceitas. Custom Origin Trust Store (COTS) permite que os clientes definam suas próprias autoridades certificadoras (CAs) confiáveis para validar os certificados de seus servidores de origem, garantindo que a Cloudflare se conecte apenas a origens de confiança.
Qual a recomendação da Cloudflare para o ML-DSA?
A Cloudflare recomenda o ML-DSA-44 para a maioria das aplicações. Este algoritmo é considerado o mais performático entre os conjuntos de parâmetros ML-DSA (que incluem também ML-DSA-65 e ML-DSA-87), além de atingir uma confortável força de segurança NIST Categoria 2. Isso assegura um equilíbrio entre desempenho e proteção robusta.
Fontes
- blog.cloudflare.comfonte original
- Categoria
- CEVIU DevOps
- Publicado
- 31 de julho de 2026
- Editoria
- CEVIU DevOps

