INTEGRITY Dokumentace

Podpora PQC

Následující části shrnují podporu postkvantových algoritmů nasazených Cloudflare v softwaru třetích stran, uspořádanou podle kategorie softwaru. Příspěvky k udržení seznamu aktuálního jsou vítány.

Sledují se dvě třídy algoritmů:

Prohlížeče

Prohlížeče jsou seskupeny podle použitého vykreslovacího jádra a TLS zásobníku. Prohlížeče se stejným jádrem obvykle sdílejí stejnou podporu postkvantové kryptografie, odvozené prohlížeče ale mohou za nadřazeným jádrem zaostávat nebo mohou mít postkvantové funkce vypnuté zásadou. Před tím, než budete předpokládat podporu u odvozeného prohlížeče, ověřte chování v konkrétní verzi prohlížeče, která vás zajímá. Kontrola podpory prohlížečů v Cloudflare Radar je rychlý způsob, jak ověřit, zda daný prohlížeč vyjednává postkvantovou dohodu o klíči s Cloudflare.

Založené na Chromiu (BoringSSL)

Brave

Chrome

Chrome neplánuje do veřejného úložiště Chrome Root Store přidávat standardní postkvantové certifikáty X.509. Místo toho Chrome vyvíjí MTC v pracovní skupině IETF PLANTS, a to zatím ve fázi studie proveditelnosti ve spolupráci s Cloudflare.

Edge

Opera

Založené na Gecko (Firefox / NSS)

Firefox

Pro QUIC/HTTP3: Firefox 135+ (Desktop).

Tor Browser

Založeno na Firefox ESR s dodatečným zpevněním zabezpečení.

Založené na WebKit (Safari)

Safari

V celém systému v iOS 26, macOS Tahoe 26 a dalších Operační systémy Apple.

Knihovny

Tato sekce se dělí na základní nativní knihovny (napsané v C/C++) a jazykové vazby a knihovny vyšší úrovně, které na nich stavějí.

Nativní knihovny

AWS-LC

ML-KEM-512/768/1024 a hybridy X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024; ML-DSA-44/65/87.

BoringSSL

ML-DSA-44/65/87.

Botan C++

ML-DSA-44/65/87.

GnuTLS

Hybridy X25519MLKEM768 a SecP256r1MLKEM768 od verze 3.8.8+; SecP384r1MLKEM1024 přidáno ve verzi 3.8.9 a novější. ML-DSA-44/65/87.

OpenSSL

Hybridní X25519MLKEM768 ve verzi 3.5.0+; SecP256r1MLKEM768 a curveSM2MLKEM768 přidáno ve verzi 3.6.0 a novější. ML-DSA-44/65/87.

Open Quantum Safe

Referenční implementace, nevhodné pro produkční nasazení.

s2n-tls

Implementace TLS s otevřeným zdrojovým kódem od AWS, postavená na AWS-LC.

Jazykové vazby a knihovny vyšší úrovně

aws-lc-rs (Rust)

Vazby (bindings) pro Rust k AWS-LC; je základem rustls-post-quantum: podpora ML-DSA. ML-KEM prostřednictvím aws-lc-rs::kem; ML-DSA-44/65/87 prostřednictvím unstable::signature.

CIRCL (Cloudflare)

Knihovna kryptografických primitiv čistě v Go. ML-KEM-512/768/1024 a ML-DSA-44/65/87.

Go

Cloudflare fork jazyka Go také podporuje dohodu na klíči prostřednictvím CIRCL.

Java (OpenJDK)

Node.js

Používá sdružené OpenSSL 3.5. ML-DSA-44/65/87.

RustCrypto (Rust)

Balíčky (crates) v čistém Rustu, nezávislé na AWS-LC. ML-DSA-44/65/87.

rustls (Rust)

TLS knihovna postavená na rustls-post-quantum.

rustls-post-quantum (Rust)

Rozšiřující modul pro rustls která poskytuje postkvantové algoritmy pomocí aws-lc-rs ve skutečnosti.

Zig

Servery

Caddy

NGINX

rpxy

Traefik