Cloudflare Otimiza Handshakes TLS com Troca Automática de Chaves e Criptografia Pós-Quântica
Aprofundamento CEVIU
Aprofundamento
A otimização de handshakes TLS é um ponto crítico para a performance e segurança de aplicações modernas, especialmente para quem gerencia infraestrutura em escala. A Cloudflare aborda essa questão com o Automatic Key Exchange, que elimina a necessidade de adivinhar o algoritmo de acordo de chaves na primeira troca de mensagens do TLS 1.3. Tradicionalmente, enviar um ClientHello sem o algoritmo preferido pelo servidor de origem resultava em um HelloRetryRequest (HRR), adicionando uma viagem de ida e volta completa e, consequentemente, latência. Esta nova abordagem da Cloudflare sonda ativamente os servidores de origem para descobrir suas capacidades e preferências, garantindo que o algoritmo de chave mais forte seja usado de primeira, minimizando atrasos.
Mais do que só performance, a estratégia de automação tem um forte pilar de segurança pós-quântica. Ao priorizar o algoritmo híbrido X25519MLKEM768, a Cloudflare está protegendo as conexões contra o cenário de
O que mudou
Antes do Automatic Key Exchange, a Cloudflare operava com uma abordagem mais conservadora. Ela geralmente iniciava as conexões de origem com o algoritmo X25519, mesmo sabendo que muitos servidores poderiam preferir outras opções ou serem capazes de usar criptografia pós-quântica. Isso resultava em uma alta taxa de HelloRetryRequests (HRR), cerca de 52%, que forçava um novo ciclo de negociação e adicionava latência.
Com a nova funcionalidade, a Cloudflare não apenas adota os algoritmos pós-quânticos como o X25519MLKEM768 de forma mais agressiva, mas automatiza a detecção de compatibilidade. O que antes exigia, em muitos casos, um HRR para “atualizar” a conexão para pós-quântica, agora é negociado na primeira tentativa. Isso está alinhado com a visão de segurança pós-quântica que o CEVIU News noticiou em 19 de junho de 2026, sobre a adoção de criptografia híbrida por grandes players. A Cloudflare agora não só oferece essa capacidade, como a torna a opção padrão e automática onde for viável, reduzindo os HRRs para apenas 3,7% e cortando a latência de handshake em mais de 150 ms no percentil 90.
Por que isso importa
Para engenheiros de plataforma e equipes de DevOps, essa mudança é fundamental. Ela alivia a carga de configurar manualmente e monitorar a transição para criptografia pós-quântica, um processo complexo que, se feito de forma errada, pode quebrar a conectividade. A automação da Cloudflare garante que as aplicações fiquem mais seguras contra ataques futuros sem intervenção manual, liberando tempo para outras prioridades de infraestrutura.
A redução drástica na latência dos handshakes TLS também impacta diretamente a experiência do usuário e a performance geral das aplicações, especialmente aquelas com muitas conexões que exigem um handshake completo. Isso se traduz em páginas mais rápidas, menor tempo de carregamento de APIs e uma infraestrutura mais responsiva, tudo isso enquanto eleva o padrão de segurança para o futuro.
Linha do tempo
Cloudflare Radar introduz monitoramento TLS pós-quântico do lado da origem.
Criptografia pós-quântica para IPsec da Cloudflare atinge disponibilidade geral.
CEVIU News destaca avanço de empresas como Cloudflare na adoção de criptografia híbrida pós-quântica.
Signal e Cloudflare concluem migração coordenada para algoritmos pós-quânticos.
Cloudflare implementa autenticação pós-quântica para proteção de origens com assinaturas ML-DSA.
Cloudflare lança Automatic Key Exchange para otimizar handshakes TLS e acelerar criptografia pós-quântica.
Perguntas frequentes
O que é Automatic Key Exchange da Cloudflare?
É uma funcionalidade que otimiza a negociação de chaves TLS 1.3 entre a Cloudflare e os servidores de origem. Em vez de adivinhar o algoritmo de criptografia, a Cloudflare agora sonda proativamente os servidores de origem para identificar qual algoritmo eles suportam e preferem, incluindo opções pós-quânticas como X25519MLKEM768.
Como essa funcionalidade melhora a performance?
Ela reduz a necessidade de HelloRetryRequests (HRR), que são retentativas de negociação que adicionam uma viagem de ida e volta extra à conexão. Ao acertar o algoritmo na primeira tentativa, a Cloudflare diminui a latência do handshake em mais de 150 ms no percentil 90 e reduz a taxa de HRR de cerca de 52% para 3,7%.
Como isso contribui para a segurança pós-quântica?
A funcionalidade prioriza automaticamente algoritmos criptográficos pós-quânticos, como X25519MLKEM768, quando o servidor de origem os suporta. Isso protege as comunicações contra ataques futuros de computação quântica (o cenário de 'harvest-now, decrypt-later'), sem exigir configuração manual complexa por parte dos operadores de site, acelerando a transição para um internet mais segura.
É necessário configurar algo manualmente para usar o Automatic Key Exchange?
Não, a funcionalidade é ativada por padrão para todos os domínios novos e existentes que usam a Cloudflare, sem requerer ação manual. Embora existam opções de configuração avançadas para requisitos de conformidade específicos, a maioria dos usuários se beneficia automaticamente da otimização e da segurança pós-quântica.
Fontes
- blog.cloudflare.comfonte original
- Categoria
- CEVIU DevOps
- Publicado
- 11 de setembro de 2026
- Editoria
- CEVIU DevOps

