Der erste Post-Quantum-Schritt, den Ihr CDN nicht für Sie geht
Wer als Techniker die Post-Quantum-Statusseite von Cloudflare öffnet, konnte dort drei Jahre lang gute Nachrichten lesen, ohne selbst etwas zu tun. Auf der Teilstrecke zwischen dem Browser eines Besuchers und dem Cloudflare-Rand ist die post-quantensichere Verschlüsselung seit 2023 standardmäßig aktiv, mit dem hybriden Schlüsselaustausch, der heute X25519MLKEM768 heißt, und kein Kunde hat sie eingerichtet. Sie kam wie das Wetter.
Am 29. Juli hat diese Form der Arbeit ein Ende. Cloudflare kündigte die post-quantensichere Authentifizierung für die andere Teilstrecke an, zwischen seinem Netz und den Ursprungsservern der Kunden, mit Signaturen nach ML-DSA. Authentifizierung kann ein Proxy nicht stellvertretend erledigen, denn das, was ausgewiesen wird, ist Ihr Server. Damit sie greift, muss dieser Server ein Zertifikat halten und vorzeigen, das mit einem Verfahren signiert wurde, das er vermutlich noch nie gesehen hat.
Was tatsächlich ausgeliefert wurde
Zwei Produkte tragen die Änderung. Authenticated Origin Pulls ist das Verfahren, mit dem Cloudflare Ihrem Ursprungsserver ein Client-Zertifikat vorlegt, damit dieser Verbindungen ablehnen kann, die nicht über Cloudflare kamen; es akzeptiert ML-DSA jetzt auf Zonen- und auf Hostnamen-Ebene. Für die globale Ebene wird die Unterstützung als später kommend angegeben. Der Custom Origin Trust Store, über den ein Kunde eigene Zertifizierungsstellen hinterlegen kann statt sich auf den öffentlichen Satz zu verlassen, nimmt nun Stellen auf, die mit ML-DSA signieren, sodass ein Ursprungszertifikat gegen einen post-quantensicheren Signierer geprüft werden kann.
Alle drei Parametersätze aus FIPS 204 werden unterstützt: ML-DSA-44, ML-DSA-65 und ML-DSA-87. Der Schlüsselaustausch der Verbindung bleibt das hybride X25519MLKEM768. Die Vertraulichkeit dieser Teilstrecke war also bereits geregelt; geändert hat sich der Teil, der belegt, wer an beiden Enden sitzt.
Fünf Dinge, die sich auf einer Maschine ändern müssen, die Ihnen gehört
Die Liste der Voraussetzungen ist kurz, und jeder Punkt liegt auf Ihrer Seite der Verbindung. Auf dem Ursprungsserver brauchen Sie OpenSSL 3.5.0 oder neuer, um überhaupt eine ML-DSA-Zertifikatskette erzeugen zu können. Das Zertifikat muss in der von FIPS 204 definierten reinen Seed-Kodierung hochgeladen werden, die die meisten Werkzeuge nicht von sich aus liefern. Der Webserver am Ursprung, in Cloudflares eigenem Beispiel NGINX, muss so eingerichtet werden, dass er entweder das ML-DSA-Zertifikat vorzeigt oder das Client-Zertifikat dagegen prüft. Wer den Custom Origin Trust Store nutzt, muss den SSL/TLS-Modus der Zone auf Full (strict) stellen. Und das Vertrauen in das quantenanfällige Verfahren muss anschließend entfernt werden, denn wer es stehen lässt, erlaubt einem Angreifer, den alten Weg auszuhandeln, und macht den neuen damit zur Zierde.
Nichts davon ist exotisch. OpenSSL 3.5.0 erschien am 8. April 2025 als Langzeitversion mit Aktualisierungen bis April 2030 und war die erste Ausgabe, die die drei NIST-Standards für Post-Quantum von Haus aus mitbrachte. Die Schwierigkeit liegt nicht bei der Versionsnummer. Sie liegt darin, dass der Ursprungsserver oft die am seltensten besuchte Maschine der ganzen IT-Landschaft ist: ein Gerät, eine vom Dienstleister betreute Kiste, eine virtuelle Maschine, die seit der Einrichtung niemand neu gebaut hat, oder ein Lastverteiler, dessen TLS-Stapel so lange das Problem eines anderen ist, bis er es nicht mehr ist.
Cloudflares eigene Einführung ist das Argument für eine Teststufe. Am 10. Juni 2026 gab es während dieser Ausrollung eine Produktionsstörung, ausgelöst durch die Prüfung des KeyUsage-Feldes in den Zertifikaten. Das ist ein Detail einer Zertifikatserweiterung, und es traf ein Team, das beruflich TLS-Bibliotheken baut, auf einer Infrastruktur, die es vollständig selbst kontrolliert. Ein mittelständisches Unternehmen, das dieselbe Änderung an einem Donnerstagnachmittag vornimmt, sollte damit rechnen, etwas Vergleichbares zu finden.
Warum der empfohlene Parametersatz der kleinste ist
Cloudflare empfiehlt für die meisten Anwendungen ML-DSA-44 und beschreibt ihn als die leistungsfähigste Option. Das ist eine vertretbare technische Entscheidung, und es ist zugleich der kleinste der drei Sätze aus FIPS 204, angesiedelt in NIST-Sicherheitskategorie 2. Die anderswo verbreitetere Standardempfehlung lautet ML-DSA-65, Kategorie 3. Post-quantensichere Signaturen sind groß im Vergleich zu denen, die sie ablösen, und auf einer Teilstrecke, die jede einzelne Anfrage zwischen Rand und Ursprung trägt, ist der Größenunterschied ein realer Aufwand an Laufzeit und Bandbreite, kein theoretischer.
Für einen Eigentümer zählt, dass hier eine Entscheidung mit Ihrem Namen entsteht. Wenn Ihre Sicherheitsrichtlinie oder Ihr Prüfer sich beim Signieren bereits auf Kategorie 3 festgelegt hat, schaffen Sie mit der stillen Übernahme der CDN-Empfehlung eine Ausnahme, die Sie später begründen müssen. Halten Sie den Parametersatz samt Begründung schriftlich fest, bevor jemand anderes die Abweichung in einer Prüfung entdeckt.
Die Frist, die echt ist, und die, die es nicht ist
Seien Sie bei der Dringlichkeit genau, denn die beiden Hälften von Post-Quantum laufen wirklich nach verschiedenen Uhren. Heute mitgeschnittener verschlüsselter Verkehr lässt sich von einer künftigen Maschine entschlüsseln, und genau das macht den Schlüsselaustausch zu einem Problem der Gegenwart. Eine Signatur lässt sich nicht auf dieselbe Weise rückwirkend fälschen: Niemand wird 2032 einen Quantenrechner einsetzen, um nachträglich einen Handschlag von heute Morgen zu erfinden. Der Grund, jetzt anzufangen, ist nicht ein laufender Angriff, sondern die Länge der Warteschlange hinter dieser Änderung, die über Zertifizierungsstellen, Hardware, Geräte von Zulieferern und jeden vergessenen Ursprungsserver läuft.
Cloudflare hat seine eigene Warteschlange mit Daten versehen: vollständige post-quantensichere Absicherung aller Produkte bis 2029 und ein erster Einsatz von Merkle Tree Certificates auf der Besucherseite mit Ziel 2027. Das sind die Fristen von Cloudflare, nicht Ihre. Ihre ist die nächste Prüfung, die fragt, was die Verbindung zwischen Ihrem CDN und Ihren Servern schützt, und in Deutschland ist es das BSI, dessen Empfehlungen dabei den Maßstab setzen. Die ehrliche Antwort lautet heute für fast alle: klassische Kryptografie, mit einem unterstützten Nachfolger, der ungenutzt danebensteht.
Weiterlesen: Multi-Homing heißt nicht, dass Sie den Pfad wählen | Albaniens Domains fielen aus. Deutschlands im Mai.



