互联网目前正转向后量子密码学(PQC),为 Q-Day 做准备——届时量子计算机将攻破支撑所有现代计算机系统的经典密码学。美国国家标准与技术研究院(NIST)已认识到此次转型的紧迫性,并宣布经典密码学(RSA、椭圆曲线密码学(ECC))必须在2030 年前弃用,并在 2035 年前完全禁止使用。
Cloudflare 已远远领先于 NIST 的时间表。目前,发往 Cloudflare 网络的人类生成互联网流量中,已有超过 45%采用了后量子加密。我们相信,安全且私密的互联网应当免费并人人可及;因此,我们致力于在所有产品中引入 PQC,无需专用硬件,并且不向客户和终端用户额外收费。
因此,我们很高兴宣布,Cloudflare WARP 客户端现已支持后量子密钥协商——包括免费的消费者 WARP 客户端 1.1.1.1,以及企业级 WARP 客户端 Cloudflare One Agent。
通过 WARP 客户端实现后量子隧道
此次将 WARP 客户端升级为支持后量子密钥协商,可立刻保护终端用户的互联网流量免受“现在收集、日后解密”攻击。价值很直接:通过 WARP 客户端的后量子 MASQUE 隧道传送互联网流量,你的网络流量可立即获得后量子加密保护。即使隧道内的各个连接尚未升级到后量子密码学,也同样如此。
其工作方式如下。
作为 Cloudflare One Zero Trust 平台的一部分,Cloudflare One Agent(我们的企业级 WARP 客户端)在将员工连接到企业内部资源时,现在可为网络流量提供端到端后量子加密。如下图所示,来自 WARP 客户端的流量会被封装进经后量子加密的 MASQUE(Multiplexed Application Substrate over QUIC Encryption)隧道,发送到 Cloudflare 的全球网络(链路 (1))。随后,Cloudflare 全球网络再通过另一组后量子加密隧道转发流量(链路 (2)),最后经由使用部署在企业资源附近的 cloudflared agent 所建立、经后量子加密的 Cloudflare Tunnel 将流量送至企业内部资源(链路 (3))。

我们已将 Cloudflare One Agent 升级为支持后量子密钥协商,从而为发往企业内部资源的流量提供端到端后量子保护。
终端用户安装消费者 WARP 客户端(1.1.1.1)后,WARP 客户端会将其网络流量封装进经后量子加密的 MASQUE 隧道。如下图所示,MASQUE 隧道会在流量前往 Cloudflare 全球网络的途中保护它(链路 (1))。随后,Cloudflare 全球网络通过后量子加密隧道,尽可能将流量送至接近最终目的地的位置(链路 (2))。最后,流量经由公共互联网转发至源站服务器(即其最终目的地)。最后这段连接(链路 (3))可能是、也可能不是后量子(PQ)连接:若源站服务器不支持 PQ,它就不是;若源站服务器已升级至 PQC,且终端用户通过支持 PQC 的客户端(如 Chrome、Edge 或 Firefox)连接,它就是 PQ 连接。未来,只要源站服务器位于 Cloudflare 之后且支持 PQ 连接,Automatic SSL/TLS 即可确保整个连接都是 PQ,即使浏览器本身不支持也可以。

消费者 WARP 客户端(1.1.1.1)现已升级为支持后量子密钥协商。
密码学格局
在深入介绍 WARP 客户端升级的细节之前,先回顾一下向 PQC 迁移所涉及的不同密码学原语。
密钥协商是指两个或多个参与方可以在不安全的通信信道上建立共享密钥的方法。之后可使用这个共享密钥,对后续通信进行加密和认证。传输层安全性(TLS)中的经典密钥协商通常使用椭圆曲线 Diffie–Hellman(ECDH)密码算法;量子计算机可通过 Shor 算法攻破它的安全性。
我们今天就需要后量子密钥协商来阻止“现在收集、日后解密”攻击:攻击者今天收集加密数据,待未来强大的量子计算机出现后再将其解密。任何处理十年后仍可能有价值的数据的机构(政府、金融机构、医疗保健组织等)都应部署后量子密钥协商,以防范此类攻击。
这正是我们将 WARP 客户端升级为后量子密钥协商的原因。
后量子密钥协商已经相当成熟,且性能优良。我们的实验表明:在 TLS 1.3 上以混合模式(与经典 ECDH 并行)部署后量子模块格密码密钥封装机制(ML-KEM),其性能实际上优于在 TLS 1.2 上使用经典密码学。

我们网络中由人类生成的流量已有超过三分之一使用 TLS 1.3 和混合后量子密钥协商(上图截图中显示为 X25519MLKEM768);事实上,若你正在使用 Chrome、Edge 或 Firefox 浏览器,你现在很可能正通过后量子加密连接阅读这篇博客。
相比之下,后量子数字签名和证书仍在为 TLS 和互联网公钥基础设施(PKI)用途进行标准化。后量子签名和证书对于防御主动攻击者至关重要:这类攻击者可利用量子计算机伪造数字证书或签名,再冒充可信服务器,进而解密或篡改通信。据我们所知,此类攻击者尚不存在,因此后量子签名和证书尚未在互联网中广泛部署。我们还没有将 WARP 客户端升级为使用后量子签名和证书,但计划很快完成。
独特挑战:在 WARP 客户端中升级 PQC
Cloudflare 处于PQC 迁移的前沿,但在升级 WARP 客户端时,我们遇到了另一类挑战。与可完全掌控、随时可以热修复的服务器不同,WARP 客户端直接运行在终端用户的设备上;实际上,它运行在数百万台我们无法控制的设备上。这个根本区别意味着,每次更新 WARP 客户端时,发布版本第一次就必须正确工作,容不得出错。
更具挑战的是,我们需要在五种不同的操作系统(Windows、macOS、Linux、iOS 和 Android/ChromeOS)上支持 WARP 客户端,同时确保消费者版 1.1.1.1 WARP 客户端与 Cloudflare One Agent 均具备一致性与可靠性。此外,WARP 客户端依赖相当新的 MASQUE 协议——业界直到 2022 年 8 月才将其标准化——因此我们必须格外谨慎,确保后量子密钥协商升级不会暴露 MASQUE 协议本身潜在的缺陷或不稳定性。
这些挑战决定了我们必须以缓慢而审慎的方式,让 WARP 客户端过渡到 PQC,同时仍支持希望立即启用 PQC 的客户。为此,我们采用了三项技术:
- 临时 PQC 降级;
- 在 WARP 客户端用户群中逐步推出;
- 移动设备管理(MDM)覆盖设置。
下面逐一深入介绍。
临时 PQC 降级
在将 MASQUE 中的后量子密钥协商逐步部署到 WARP 客户端时,我们希望确保不会有 WARP 客户端因错误、中间盒设备,或由 PQC 迁移触发的潜在实现缺陷而难以连接。实现这种健壮性的一种方式是:当协商后量子连接失败时,让客户端降级到经典密码学连接。
要真正理解该策略,我们需要回顾密码学降级的概念。在密码学中,降级攻击是指攻击者强制系统放弃安全的密码算法,改用较旧、安全性较低,甚至未加密的算法,从而让攻击者能够窥探通信。因此,在刚开始部署后量子加密时,标准做法是确保:如果客户端和服务器都支持后量子加密,攻击者就不应能够将其连接降级为经典加密。
因此,为防范降级攻击,我们应确保当客户端和服务器都支持 PQC、却未能协商出 PQC 连接时,连接直接失败。不过,虽然这样能防范降级攻击,也会给健壮性带来问题。
我们无法同时兼顾健壮性(即 PQC 失败时客户端能够降级为经典连接)和抗降级安全性(即客户端一旦支持 PQC,便禁止降级为经典密码学)。必须二者择一。因此,我们选择分阶段推进。
- 阶段 1:自动 PQC 降级。 我们先优先选择健壮性,代价是暂不提供对降级攻击的安全防护。在这一阶段,我们支持自动 PQC 降级:如果客户端未能协商出 PQC 连接,它会降级为经典密码学。这样一来,如果 PQC 引入了漏洞或其他不稳定因素,客户端会自动降级为经典密码学,终端用户不会受到影响。(请注意:MASQUE 只会在用户登录时建立一条寿命很长的 TLS 连接,因此终端用户不太可能察觉发生了降级。)
- 阶段 2:具备抗降级安全性的 PQC。 当推出过程稳定、且我们确信没有任何问题会干扰 PQC 时,我们将优先选择抗降级安全性而非健壮性。在这一阶段,如果客户端未能协商出 PQC 连接,连接将直接失败,从而防御降级攻击。
为实现这种分阶段方式,我们引入了一个 API 标志,客户端据此决定如何发起 TLS 握手。它有三种状态:
- 无 PQC: 客户端仅使用经典密码学发起 TLS 握手。
- 允许 PQC 降级: 客户端使用后量子密钥协商发起 TLS 握手。如果 PQC 握手协商失败,客户端会降级为经典密码学。该标志支持推出的阶段 1。
- 仅 PQC: 客户端使用后量子密钥协商密码学发起 TLS 握手。如果 PQC 握手协商失败,连接将失败。该标志支持推出的阶段 2。
WARP 桌面版 2025.5.893.0、iOS 版 1.11和 Android 版 2.4.2都支持后量子密钥协商以及这一 API 标志。
有了这个框架,下一个问题就是:这个分阶段方案应采用怎样的时间安排?
在 WARP 客户端用户群中逐步推出
为了限制 PQC 迁移可能触发的错误或潜在实现缺陷的风险,我们在 WARP 客户端用户群中逐步推出 PQC。
在推出的阶段 1,我们优先考虑健壮性,而非对降级攻击的安全防护。因此,起初整个客户端用户群的 API 标志都设为“无 PQC”,然后再逐步为不同的客户端群组开启“允许 PQC 降级”。在此过程中,我们会监控是否有客户端从 PQC 降级为经典密码学。截至本文撰写时,我们已为全部消费者 WARP(1.1.1.1)客户端完成阶段 1 的推出;预计将在 2025 年底前为 Cloudflare One Agent 完成阶段 1。
阶段 1 期间不应发生降级;事实上,任何降级都表明可能存在需要修复的潜在问题。如果你使用 WARP 客户端,并遇到自认为可能与 PQC 有关的问题,可以通过 WARP 客户端界面的反馈按钮告知我们(点击 WARP 客户端应用右上角的 bug 图标)。企业用户也可以为 Cloudflare One Agent 提交支持工单。
我们计划在 2026 年夏季进入阶段 2:将 API 标志设为“仅 PQC”,以防御降级攻击。
MDM 覆盖设置
最后,我们知道部分客户可能不愿等到我们完成这次审慎的 PQC 升级。因此,这些客户现在就可以激活 PQC。
我们为 Cloudflare One Agent 构建了移动设备管理(MDM)覆盖设置。MDM 可让组织集中管理、监控并保护访问企业资源的移动设备;它适用于多种设备,而不只是移动设备。Cloudflare One Agent 的覆盖设置允许具有设备管理权限的管理员启用 PQC。要使用 MDM 后量子覆盖设置,请将 `enable_post_quantum` MDM 标志设为 true。该标志优先于前文所述 API 标志发出的信号,并会在不允许降级的情况下激活 PQC。启用该设置后,客户端只会协商 PQC 连接;若 PQC 协商失败,连接也会失败,从而防御降级攻击。
密码套件、FIPS 与 FedRAMP
联邦风险与授权管理计划(FedRAMP)是美国用于保护云中联邦数据的标准。Cloudflare 拥有一项 FedRAMP 认证,该认证要求我们为 FIPS 边界内的某些产品使用符合 FIPS(联邦信息处理标准)要求的密码套件。
由于 WARP 客户端位于 Cloudflare FedRAMP认证的 FIPS 边界内,我们必须确保它使用符合 FIPS 要求的密码学。对于 FIPS 边界内的内部链路(即 Cloudflare 控制连接两端的链路),我们目前采用混合密钥协商:基于 P256 椭圆曲线、符合 FIPS 要求的 ECDH,与 ML-KEM-768 的早期版本并行使用(我们在 ML-KEM 标准最终定稿前就已开始使用它);这种密钥协商称为 P256Kyber768Draft00。若要在 WARP 客户端中观察此密码套件的实际使用情况,可以使用 `warp-cli tunnel stats` 工具。以下是启用 PQC 时的示例:

PQC 未启用时的示例如下:

面向所有人的 PQC 隧道
我们相信,PQC 应当无需专用硬件、不增加额外成本地提供给所有人。为此,我们很自豪能分担互联网升级到 PQC 的重担。
一种强有力的策略是使用受后量子密钥协商保护的隧道,批量保护互联网流量免受“现在收集、日后解密”攻击——即使隧道内的各个连接尚未升级到 PQC。最终,我们也会将这些隧道升级为支持后量子签名和证书,以在 Q-Day 后阻止拥有量子计算机的对手发动主动攻击。
这种分阶段方法与互联网标准保持同步;隧道的使用还为客户和终端用户带来了内置的密码学敏捷性,使他们无需进行重大的架构改造,就能轻松适应密码学格局的变化。
Cloudflare WARP 客户端只是我们升级为支持后量子密钥协商的最新一种隧道技术。你现在即可在个人设备上通过免费的消费者 WARP 客户端 1.1.1.1 免费试用,也可在企业设备上使用面向少于 50 位用户团队的免费 Zero Trust 方案,或付费的企业 Zero Trust 或 SASE 订阅。只需下载并在 Windows、Linux、macOS、iOS、Android/ChromeOS 设备上安装客户端,即可开始用 PQC 保护你的网络流量。