用 AI 推进后量子密码迁移:CryptoLabe 的实践
随着全球实验室竞相构建具备密码学相关能力的量子计算机,Cloudflare 也在推进其到 2029 年实现全面后量子就绪的目标。尽管部分产品已经迁移到后量子加密,平台仍需继续支持后量子认证,并完成更广泛的迁移工作。
Cloudflare 对这项工作的态度相当激进:尽可能让所有相关系统都具备后量子能力。作为基础设施服务商,其目标是让客户流量在未来面对量子攻击者时具备更好的安全保障。
为什么迁移如此复杂
密码学几乎是所有数字系统的基础层,包括软件服务、网络协议以及支撑平台运行的各种组件。对大型组织而言,后量子迁移并不只是替换几个算法名称,而是要理解密码学在代码、配置、依赖和运行时路径中的实际使用方式。
Cloudflare 为后量子迁移设定了三个主要目标:
-
帮助产品与工程团队理解密码学的使用方式,以及应如何升级
这既包括后量子加密,也包括后量子认证。许多产品已经通过 TLS 1.3 支持后量子加密,但仍需要覆盖长尾 TLS 连接,以及其他公钥加密使用场景。与此同时,后量子认证的部署仍处于较早阶段。 -
提供迁移进度指标
例如按代码仓库或产品统计传统密码学与后量子密码学的使用数量。 -
提前暴露迁移前置条件
如果某些产品或平台依赖的协议尚无后量子迁移计划,或相关标准、软件库、生态组件尚未成熟,就需要尽早识别,以便推动相关标准和生态演进。
CryptoLabe:用 AI 发现代码中的密码学
为支撑这项迁移工作,Cloudflare 正在开发一个内部工具 CryptoLabe。它的名字来自航海用的星盘,寓意是帮助团队定位当前状态,并规划通往后量子迁移的路线。
CryptoLabe 面向 Cloudflare 内部系统设计,包括内部代码仓库、工单系统和文档流程,目前仍在演进中,并不会对客户开放。不过,其建设经验对其他组织推进后量子迁移仍有参考价值。
问题规模:密码学并不总是显眼
Cloudflare 大多数产品的软件代码位于统一的源码管理平台中,这让其能够通过代码库扫描发现大部分密码学使用情况。但这仍面临几个挑战:
- 代码分布在多个仓库中;
- 密码学使用往往隐藏在共享库、协议默认值、配置文件或即将废弃的代码路径中;
- 简单搜索算法名称并不能准确反映真实使用情况。
例如,搜索 RSA 或 X25519 可能会出现两类问题:
- 高估:命中未使用代码、测试代码或死代码;
- 低估:漏掉默认配置、间接依赖或跨仓库配置。
更关键的是,关键词搜索无法判断密码学的用途。同样是传统 ECDSA 签名,可能用于 JWT、IPsec、TLS 或 SSH,而这些场景的迁移路径完全不同。对于 TLS 服务器而言,即使它同时支持后量子密钥交换和传统密钥交换,最终使用哪一种也取决于客户端能力。
AI 如何参与扫描与分析
Cloudflare 认为,AI 不只是比 grep 更强的搜索工具。模型可以在代码库中追踪跨文件证据,生成结构化分析,并结合内部文档、工单系统等信息补充上下文。它还可以解释密码学的使用方式,以及可能的升级方向。
当前 CryptoLabe 的扫描流程分为两个阶段。
第一阶段:发现
发现阶段会先映射代码仓库,然后在以下内容中搜索密码学相关线索:
- 源代码;
- 配置文件;
- manifest 文件;
- lockfile;
- 脚本;
- 测试;
- 文档。
扫描对象包括但不限于:
- 密钥协商;
- 签名;
- 非对称加密;
- PKI;
- token;
- 凭据;
- 硬件安全模块集成。
这一阶段会产出一组“原始观察结果”。
第二阶段:分析
每条原始观察结果都会进入分析阶段。模型会重新核对源码,并进一步调查:
- 该密码学操作在运行时如何被使用;
- 该仓库在系统中承担什么角色;
- 它依赖哪些内部或外部方;
- 是否需要检查其他仓库中的相关代码;
- 是否存在配置覆盖、测试专用代码、错误运行时假设等问题。
在证据不足时,模型不会强行猜测,而是将结果标记为“需要更多证据”“外部依赖”或“未知”。
当前分类方式
CryptoLabe 目前使用若干分类来描述发现结果。部分分类仍是较宽泛的“兜底”类别,后续可能随着迁移进展进一步细化。
| 分类 | 含义 |
|---|---|
| 传统加密 | 包括椭圆曲线 Diffie-Hellman 密钥交换,如 X25519、P-256、P-384,RSA 密钥协商或其他公钥加密用途。这类机制会受到运行 Shor 算法的量子计算机威胁,并存在“现在收集、未来解密”的风险。 |
| 传统签名 | 包括 RSA 签名或椭圆曲线 ECDSA 签名,可能出现在证书、TLS 握手或其他协议握手中,同样会受到 Shor 算法威胁。 |
| 传统 token | 主要指使用 RS256 或 ES256 的 JWT。这类 JWT 使用传统 RSA 或 ECDSA 签名,已有基于 ML-DSA 的后量子替代方向。 |
| 后量子就绪的混合密钥交换 | 指 TLS 1.3 中的混合后量子密钥交换,例如 X25519MLKEM768。这是其代码库中最常见的后量子加密使用形式。 |
| 后量子就绪 | 指 TLS 1.3 中 X25519MLKEM768 之外的其他后量子密码学使用,例如 ML-DSA。 |
报告面向两类读者
CryptoLabe 最终会生成报告,主要服务于两类人群:
- 产品经理:理解迁移对产品意味着什么;
- 工程师:获得足够细节来执行具体迁移工作。
Cloudflare 目前正在迭代审查这些发现,并与相关工程师对照源码验证。不过,其尚未建立可复现对比不同提示词版本的标准答案数据集。
对其他组织的启示
这项实践说明,后量子迁移首先是一次大规模资产识别与依赖梳理工程。仅靠关键词搜索很难准确判断密码学的实际使用方式,而 AI 可以在跨文件、跨仓库和跨文档的证据追踪中发挥作用。
但这也不是一个完全自动化的问题。模型输出仍需要结合源码审查、工程经验和真实运行路径进行验证。对于计划推进后量子迁移的组织而言,尽早建立密码学发现、分类、度量和依赖跟踪能力,可能比单点算法替换更关键。
