Voltar
Troca Automática de Chaves: Handshakes de Origem Mais Rápidos e Pós-Quânticos para Bilhões de Conexões Diárias

Cloudflare Otimiza Handshakes TLS com Troca Automática de Chaves e Criptografia Pós-Quântica

Aprofundamento CEVIU

Aprofundamento

A otimização de handshakes TLS é um ponto crítico para a performance e segurança de aplicações modernas, especialmente para quem gerencia infraestrutura em escala. A Cloudflare aborda essa questão com o Automatic Key Exchange, que elimina a necessidade de adivinhar o algoritmo de acordo de chaves na primeira troca de mensagens do TLS 1.3. Tradicionalmente, enviar um ClientHello sem o algoritmo preferido pelo servidor de origem resultava em um HelloRetryRequest (HRR), adicionando uma viagem de ida e volta completa e, consequentemente, latência. Esta nova abordagem da Cloudflare sonda ativamente os servidores de origem para descobrir suas capacidades e preferências, garantindo que o algoritmo de chave mais forte seja usado de primeira, minimizando atrasos.

Mais do que só performance, a estratégia de automação tem um forte pilar de segurança pós-quântica. Ao priorizar o algoritmo híbrido X25519MLKEM768, a Cloudflare está protegendo as conexões contra o cenário de

O que mudou

Antes do Automatic Key Exchange, a Cloudflare operava com uma abordagem mais conservadora. Ela geralmente iniciava as conexões de origem com o algoritmo X25519, mesmo sabendo que muitos servidores poderiam preferir outras opções ou serem capazes de usar criptografia pós-quântica. Isso resultava em uma alta taxa de HelloRetryRequests (HRR), cerca de 52%, que forçava um novo ciclo de negociação e adicionava latência.

Com a nova funcionalidade, a Cloudflare não apenas adota os algoritmos pós-quânticos como o X25519MLKEM768 de forma mais agressiva, mas automatiza a detecção de compatibilidade. O que antes exigia, em muitos casos, um HRR para “atualizar” a conexão para pós-quântica, agora é negociado na primeira tentativa. Isso está alinhado com a visão de segurança pós-quântica que o CEVIU News noticiou em 19 de junho de 2026, sobre a adoção de criptografia híbrida por grandes players. A Cloudflare agora não só oferece essa capacidade, como a torna a opção padrão e automática onde for viável, reduzindo os HRRs para apenas 3,7% e cortando a latência de handshake em mais de 150 ms no percentil 90.

Por que isso importa

Para engenheiros de plataforma e equipes de DevOps, essa mudança é fundamental. Ela alivia a carga de configurar manualmente e monitorar a transição para criptografia pós-quântica, um processo complexo que, se feito de forma errada, pode quebrar a conectividade. A automação da Cloudflare garante que as aplicações fiquem mais seguras contra ataques futuros sem intervenção manual, liberando tempo para outras prioridades de infraestrutura.

A redução drástica na latência dos handshakes TLS também impacta diretamente a experiência do usuário e a performance geral das aplicações, especialmente aquelas com muitas conexões que exigem um handshake completo. Isso se traduz em páginas mais rápidas, menor tempo de carregamento de APIs e uma infraestrutura mais responsiva, tudo isso enquanto eleva o padrão de segurança para o futuro.

Linha do tempo

  1. Cloudflare Radar introduz monitoramento TLS pós-quântico do lado da origem.

  2. Criptografia pós-quântica para IPsec da Cloudflare atinge disponibilidade geral.

  3. CEVIU News destaca avanço de empresas como Cloudflare na adoção de criptografia híbrida pós-quântica.

  4. Signal e Cloudflare concluem migração coordenada para algoritmos pós-quânticos.

  5. Cloudflare implementa autenticação pós-quântica para proteção de origens com assinaturas ML-DSA.

  6. Cloudflare lança Automatic Key Exchange para otimizar handshakes TLS e acelerar criptografia pós-quântica.

Perguntas frequentes

O que é Automatic Key Exchange da Cloudflare?

É uma funcionalidade que otimiza a negociação de chaves TLS 1.3 entre a Cloudflare e os servidores de origem. Em vez de adivinhar o algoritmo de criptografia, a Cloudflare agora sonda proativamente os servidores de origem para identificar qual algoritmo eles suportam e preferem, incluindo opções pós-quânticas como X25519MLKEM768.

Como essa funcionalidade melhora a performance?

Ela reduz a necessidade de HelloRetryRequests (HRR), que são retentativas de negociação que adicionam uma viagem de ida e volta extra à conexão. Ao acertar o algoritmo na primeira tentativa, a Cloudflare diminui a latência do handshake em mais de 150 ms no percentil 90 e reduz a taxa de HRR de cerca de 52% para 3,7%.

Como isso contribui para a segurança pós-quântica?

A funcionalidade prioriza automaticamente algoritmos criptográficos pós-quânticos, como X25519MLKEM768, quando o servidor de origem os suporta. Isso protege as comunicações contra ataques futuros de computação quântica (o cenário de 'harvest-now, decrypt-later'), sem exigir configuração manual complexa por parte dos operadores de site, acelerando a transição para um internet mais segura.

É necessário configurar algo manualmente para usar o Automatic Key Exchange?

Não, a funcionalidade é ativada por padrão para todos os domínios novos e existentes que usam a Cloudflare, sem requerer ação manual. Embora existam opções de configuração avançadas para requisitos de conformidade específicos, a maioria dos usuários se beneficia automaticamente da otimização e da segurança pós-quântica.

Fontes

Avalie este artigo:
Categoria
CEVIU DevOps
Publicado
11 de setembro de 2026
Editoria
CEVIU DevOps

Quer receber mais sobre CEVIU DevOps?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser