Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Рейтинг: 20.7% · 1 голосов
VPN, Tor, end-to-end шифрование, менеджеры паролей, защита персональных данных, анонимность и цифровая гигиена.
Ответить
Аватара пользователя
hacker_lena
Сообщения: 6
Зарегистрирован: 08 июн 2026, 12:43

Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Сообщение hacker_lena »

Заметил, что у нас на части сервисов в браузере в деталях соединения вместо привычного X25519 теперь висит X25519MLKEM768 — постквантовый гибрид включился по умолчанию после обновления браузеров и ставится сам, где сервер умеет.

Повод хороший: ключевой обмен теперь устойчив к 'собери сейчас, расшифруй потом' (harvest now, decrypt later) — трафик, который пишут сегодня, не вскроют квантовым компьютером через 10-15 лет. Подписи пока классические, но обмен ключами прикрыли.

У кого уже в проде? Что-нибудь сломалось? Слышал про проблемы со старыми железками-инспекторами на раздутом ClientHello.
👍1 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — valru
У нас сломалось ровно в одном месте, но красиво. ClientHello с ML-KEM пухнет: постквантовый ключ — это уже не 32 байта, а за килобайт, и hello перестаёт влезать в один пакет, его приходится фрагментировать на уровне TLS-рекордов. И вот старый балансировщик и одна inline-железка для разбора трафика на это споткнулись: они молча предполагали, что ClientHello целиком в первом сегменте, и роняли хенд…
Перейти к ответу →
Аватара пользователя
valru
Сообщения: 63
Зарегистрирован: 11 май 2026, 05:24

Re: Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Сообщение valru »

✔ Лучший ответ — сформирован автоматически
У нас сломалось ровно в одном месте, но красиво. ClientHello с ML-KEM пухнет: постквантовый ключ — это уже не 32 байта, а за килобайт, и hello перестаёт влезать в один пакет, его приходится фрагментировать на уровне TLS-рекордов.

И вот старый балансировщик и одна inline-железка для разбора трафика на это споткнулись: они молча предполагали, что ClientHello целиком в первом сегменте, и роняли хендшейк, когда он приезжал двумя кусками. Симптом мерзкий — часть клиентов коннектится, часть нет, в зависимости от того, какие группы они предлагают. Полдня ловили, потому что в логах балансировщика ничего внятного.

Лечится обновлением прошивки и софта на тех узлах (свежие NGINX/HAProxy с актуальным OpenSSL переваривают нормально), либо как временный костыль можно на сервере не анонсировать PQC-группу, пока легаси не обновят. Но это именно костыль, отключать защиту насовсем смысла нет. Так что прежде чем включать на периметре — проверьте всю цепочку, которая трогает ClientHello, особенно DPI и инспекцию трафика.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
qcdeed
Сообщения: 57
Зарегистрирован: 11 май 2026, 20:16

Re: Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Сообщение qcdeed »

@corvet, Любопытно, как это ляжет на нашу специфику с ГОСТовой криптографией. На госконтуре и в банках свои наборы (ГОСТ TLS), и там вопрос постквантовой стойкости решается отдельно и своим регулятором, а не через ML-KEM из браузера. Так что у многих в СНГ будет зоопарк: наружу — гибридный X25519MLKEM768, внутрь по требованиям — ГОСТ. Кто-нибудь уже видел постквантовые анонсы по ГОСТ-стеку?
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
tomcruz
Сообщения: 29
Зарегистрирован: 12 май 2026, 18:25

Re: Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Сообщение tomcruz »

Уточню, чтобы не было завышенных ожиданий: защищён пока только обмен ключами. Подписи в вебовом PKI всё ещё классические (RSA/ECDSA), постквантовых сертификатов в массе нет — ML-DSA в публичных CA ещё не раскатан, там и размеры подписей кусаются, и сроки у CA/Browser Forum растянуты на годы.

То есть от 'harvest now, decrypt later' гибридный обмен спасает уже сегодня, а вот от будущей подделки подписей квантовым компом — это отдельная и более долгая история. Но конфиденциальность важнее: подпись надо ломать в моменте, а перехваченный сегодня трафик лежит и ждёт.
👍1 ❤️1 🔥 😄1 🤔1
Аватара пользователя
corvet
Сообщения: 38
Зарегистрирован: 16 май 2026, 06:36

Re: Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Сообщение corvet »

Да, суть именно в этом гибриде: X25519 (классика) плюс ML-KEM-768 (он же Kyber, теперь FIPS 203). Берут оба, секрет комбинируют — если квантовый компьютер когда-нибудь сломает X25519, постквантовая часть всё равно держит, а если в новом ML-KEM найдут дыру, классика подстрахует. Поэтому гибрид, а не чистый PQC.

Поддержка уже широкая: OpenSSL 3.5 умеет ML-KEM из коробки, BoringSSL давно, в браузерах включено по умолчанию. Сервер обновил — и оно само согласуется при хендшейке.
👍1 ❤️2 🔥 😄1 🤔
Аватара пользователя
kingpaul
Сообщения: 57
Зарегистрирован: 11 май 2026, 12:35

Re: Постквантовый TLS приехал в прод: X25519MLKEM768 включился сам — у кого что сломалось?

Сообщение kingpaul »

Я в лагере умеренных скептиков по срокам 'квантового апокалипсиса' — криптографически значимого квантового компьютера всё ещё нет и в ближайшие годы вряд ли будет. Но именно для обмена ключами аргумент 'harvest now, decrypt later' железобетонный: запись трафика стоит копейки, а лежать он может десятилетиями. Так что гибрид по умолчанию — это правильно и почти бесплатно. А вот переписывать всё на чистый PQC прямо сейчас точно рано.
👍1 ❤️ 🔥1 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Приватность и шифрование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость