Imagen: Cloudflare
Cada vez que Cloudflare abre una conexión TLS 1.3 con un servidor de origen tiene que adivinar, en el primer paquete que envía, qué algoritmo de intercambio de claves va a usar, antes de saber lo que ese servidor soporta. Según explica Cloudflare en su blog, la compañía ha presentado Automatic Key Exchange, una extensión de su sistema Automatic SSL/TLS que sustituye esa suposición por una medición previa de cada origen.
Durante años, ese primer intento se hacía siempre con el mismo algoritmo, X25519. La propia compañía calcula que esa elección resultaba subóptima para alrededor del 30% de las conexiones de origen que ha medido desde entonces.
Por qué acertar el algoritmo ahorra más de 150 milisegundos de conexión
Cuando Cloudflare actúa como proxy inverso, lo que parece una sola conexión segura son en realidad dos: una entre el visitante y Cloudflare, y otra entre Cloudflare y el origen. Automatic Key Exchange afecta a la segunda. Cloudflare envía un mensaje ClientHello con el nombre del servidor y una lista de algoritmos soportados junto con una propuesta de clave. Si el origen acepta esa propuesta, la conexión se completa en un único viaje de ida y vuelta de red. Si prefiere otro algoritmo, responde con un HelloRetryRequest que obliga a repetir el proceso con una nueva clave, añadiendo un viaje de red completo antes de poder cargar contenido.
X25519 era la apuesta segura porque, según la compañía, más del 95% de los orígenes lo soportan, pero es un algoritmo vulnerable frente a ordenadores cuánticos. Desde septiembre de 2023 Cloudflare anuncia a los orígenes soporte de intercambio post-cuántico, primero como X25519Kyber768Draft00 y hoy como X25519MLKEM768, la versión estandarizada. Anunciar soporte no es lo mismo que liderar con esa clave: una propuesta X25519MLKEM768 pesa 1.216 bytes frente a los 32 bytes de X25519, lo que empuja el ClientHello más allá de un solo paquete de red, y en un estudio previo de la compañía alrededor del 0,34% de los orígenes analizados fallaba el saludo TLS al recibir primero una clave post-cuántica. Por eso Cloudflare usaba el reintento como red de seguridad: anunciaba soporte post-cuántico pero enviaba primero una clave X25519 clásica, y dejaba que fueran los orígenes capaces los que pidieran el cifrado post-cuántico mediante reintento.
El nuevo sistema escanea cada origen antes de conectar
Automatic Key Exchange reutiliza el mismo mecanismo de escaneo que ya usa Automatic SSL/TLS: en lugar de inferir la capacidad de cada origen, la mide directamente, y adapta la clave inicial dominio por dominio. Está activo por defecto para todos los dominios existentes y nuevos, y no requiere configuración para la mayoría de los casos; quien quiera gestionarlo puede hacerlo desde el panel de Cloudflare, en SSL/TLS > Overview > Configure > Origin connection & post-quantum encryption.
Según los datos que aporta la compañía, con el despliegue en marcha las peticiones de reintento cayeron de aproximadamente el 52% al 3,7%, lo que recorta más de 150 milisegundos de latencia en el percentil 90 del saludo de conexión. Entre 2023 y hoy, el porcentaje de orígenes que soportan algoritmos de intercambio de claves post-cuántico creció del 0,5% al 12,8%, y cientos de miles de dominios tienen ya conexiones post-cuánticas con su origen sin que nadie las haya configurado, una cifra que sigue creciendo cada día.
Un nuevo ajuste de cumplimiento, y una advertencia sobre cuándo tocarlo
Cloudflare ha añadido también un ajuste de «Compliance requirements» dentro de Automatic Key Exchange, que permite filtrar qué algoritmos de intercambio de claves puede usar y anunciar la compañía en las conexiones de origen. Si se marcan ambas opciones a la vez, la configuración se rechaza si no existe un algoritmo que cumpla los dos criterios a la vez.
Aquí está el aviso que más importa a quien administra un dominio en Cloudflare: forzar el cifrado híbrido post-cuántico en un origen que no soporta X25519MLKEM768 deja sin ningún algoritmo compartido, y todas las conexiones TLS 1.3 fallan. Cloudflare recomienda dejar ambas opciones sin marcar y permitir que Automatic Key Exchange negocie el algoritmo óptimo de forma segura, salvo que exista una obligación estricta de política interna o de cumplimiento FIPS que obligue a forzar el cifrado post-cuántico en todas las conexiones.
Automatic Key Exchange solo funciona con orígenes que hablan TLS 1.3, y la canalización de escaneo de Cloudflare ya ha asignado preferencias de intercambio de claves a más de un millón de dominios, y sigue incorporando más. De ese primer grupo, el 64% se mantuvo en la preferencia clásica X25519, sin cambios en su conexión; el 33% pasó a preferir X25519MLKEM768, quedando protegido en un solo viaje de red frente a ataques de tipo «recolectar ahora, descifrar después»; y el 3% restante eligió otra curva clásica distinta, como P-384, P-256 o P-521. Cada día, aproximadamente 9.000 dominios cambian su preferencia de intercambio de claves fuera de X25519, casi todos hacia el cifrado post-cuántico. La proporción de tráfico TLS 1.3 post-cuántico hacia orígenes que completa el saludo sin reintento ha pasado del 0% al 99,2%, y el tráfico de origen post-cuántico ha crecido de unos 25.000 millones a 45.000 millones de conexiones diarias en ese mismo grupo.
Escrito por Eloy Andrade





