De eerste post-quantumstap die uw CDN niet voor u zet
Een engineer die de post-quantumstatuspagina van Cloudflare opent, leest daar al drie jaar goed nieuws zonder iets te hebben gedaan. Op het traject tussen de browser van een bezoeker en de rand van Cloudflare staat post-quantumversleuteling sinds 2023 standaard aan, met de hybride sleuteluitwisseling die tegenwoordig X25519MLKEM768 heet, en geen enkele klant heeft die ingesteld. Zij arriveerde zoals het weer arriveert.
Op 29 juli hield die vorm van werken op. Cloudflare kondigde post-quantum authenticatie aan op het andere traject, tussen zijn netwerk en de origin-servers die klanten zelf draaien, met ML-DSA-handtekeningen. Authenticatie is niets wat een proxy namens u kan doen, want wat wordt aangetoond is uw server. Om ervan te profiteren moet die server een certificaat bewaren en tonen dat is ondertekend met een algoritme dat hij vermoedelijk nooit heeft gezien.
Wat er werkelijk is opgeleverd
Twee producten dragen de wijziging. Authenticated Origin Pulls is het mechanisme waarmee Cloudflare een clientcertificaat aan uw origin toont, zodat die verbindingen kan weigeren die niet via Cloudflare kwamen, en het accepteert ML-DSA nu op de configuratieniveaus per zone en per hostnaam. Het globale niveau wordt aangekondigd als later volgend. De Custom Origin Trust Store, waarmee een klant eigen certificaatautoriteiten kan uploaden in plaats van te leunen op de publieke verzameling, neemt nu autoriteiten op die met ML-DSA ondertekenen, zodat een origin-certificaat tegen een post-quantumondertekenaar kan worden gevalideerd.
Alle drie de parametersets uit FIPS 204 worden ondersteund: ML-DSA-44, ML-DSA-65 en ML-DSA-87. De sleuteluitwisseling van de verbinding blijft het hybride X25519MLKEM768. Anders gezegd: de vertrouwelijkheid van dit traject was al geregeld, en wat verandert is het deel dat aantoont wie er aan beide uiteinden staat.
Vijf dingen die moeten veranderen op een machine van uzelf
De lijst met vereisten is kort en elk punt valt aan uw kant van de verbinding. U hebt op de origin OpenSSL 3.5.0 of nieuwer nodig om überhaupt een ML-DSA-certificaatketen te kunnen maken. Het certificaat moet worden geüpload in de seed-only codering die FIPS 204 vastlegt, en dat is niet de codering die de meeste gereedschappen uit gewoonte afleveren. De webserver op de origin, in Cloudflares eigen voorbeeld NGINX, moet worden ingericht om het ML-DSA-certificaat te tonen dan wel het clientcertificaat ertegen te verifiëren. Gebruikt u de Custom Origin Trust Store, dan moet de SSL/TLS-modus van de zone op Full (strict) staan. En het vertrouwen in het kwantumkwetsbare mechanisme moet daarna worden verwijderd, want het laten staan geeft een aanvaller de kans het oude pad te onderhandelen en maakt het nieuwe louter decoratief.
Niets daarvan is exotisch. OpenSSL 3.5.0 verscheen op 8 april 2025 als langlopende ondersteuningslijn met updates tot april 2030 en was de eerste uitgave die de drie post-quantumstandaarden van NIST van huis uit meebracht. De moeilijkheid zit niet in het versienummer. Zij zit erin dat de origin vaak de minst bezochte machine van het hele serverpark is: een apparaat, een door een leverancier beheerde kast, een virtuele machine die niemand opnieuw heeft gebouwd sinds de aanmaak, of een loadbalancer wiens TLS-stack het probleem van iemand anders is totdat hij dat niet meer is.
Cloudflares eigen uitrol is het argument voor een testfase. Op 10 juni 2026 had het bedrijf tijdens deze uitrol een productiestoring, veroorzaakt door de controle op het KeyUsage-veld in de certificaten. Dat is een detail van een certificaatextensie, en het trof een team dat voor de kost TLS-bibliotheken bouwt, op infrastructuur die het van begin tot eind beheert. Een middelgroot bedrijf dat dezelfde wijziging op een donderdagmiddag doorvoert, mag rekenen op iets vergelijkbaars.
Waarom de aanbevolen parameterset de kleinste is
Cloudflare adviseert ML-DSA-44 voor de meeste toepassingen en noemt die de best presterende optie. Dat is een verdedigbare technische keuze en tegelijk de kleinste van de drie sets uit FIPS 204, geplaatst in NIST-beveiligingscategorie 2. Het gebruikelijker standaardadvies elders is ML-DSA-65, categorie 3. Post-quantumhandtekeningen zijn groot vergeleken met wat ze vervangen, en op een traject dat elk afzonderlijk verzoek tussen rand en origin draagt, is het verschil in omvang een reële kost in vertraging en bandbreedte en geen theoretische.
Voor een ondernemer telt dat hier een besluit ontstaat met uw naam eraan. Heeft uw securitybeleid of uw auditor voor ondertekening al categorie 3 vastgelegd, dan schept het stilzwijgend overnemen van het CDN-advies een uitzondering die u later moet uitleggen. Leg de parameterset met de reden schriftelijk vast, voordat een ander het verschil tijdens een toetsing ontdekt.
De deadline die echt is en die het niet is
Wees duidelijk over de urgentie, want de twee helften van post-quantum lopen werkelijk op verschillende klokken. Vandaag opgenomen versleuteld verkeer kan door een toekomstige machine worden ontsleuteld, en juist dat maakt sleuteluitwisseling een probleem van nu. Een handtekening laat zich niet op dezelfde manier achteraf vervalsen: niemand zal in 2032 een kwantumcomputer inzetten om met terugwerkende kracht een handdruk van vanochtend te verzinnen. De reden om nu te beginnen is niet dat u wordt aangevallen, maar de lengte van de rij achter deze wijziging, die loopt langs certificaatautoriteiten, hardware, apparatuur van leveranciers en elke origin die u was vergeten.
Cloudflare heeft zijn eigen rij van data voorzien: volledige post-quantumbeveiliging over alle producten in 2029, en een eerste uitrol van Merkle Tree Certificates aan de bezoekerskant met 2027 als doel. Dat zijn zijn deadlines, niet die van u. De uwe is de volgende audit die vraagt wat de verbinding tussen uw CDN en uw servers beschermt, en in Nederland geeft het Nationaal Cyber Security Centrum daarvoor de richting aan. Het eerlijke antwoord vandaag luidt voor bijna iedereen: klassieke cryptografie, met een ondersteunde opvolger die ongebruikt naast de deur staat.
Lees hierna: Multi-homing betekent niet dat u het pad kiest | De domeinen van Albanië vielen uit. Die van Duitsland in mei.



