ニュース

Cloudflareの自動鍵交換:オリジン向けのよりスマートなTLSハンドシェイク

Cloudflareの自動鍵交換は、オリジンスキャンを使用して初回で正しいTLS鍵合意アルゴリズムを選択し、HelloRetryRequestsを52%から3.7%に削減し、数十万のドメインで自動ポスト量子接続を可能にします。

September 8, 2026· 1 min read· 出典: Cloudflare Blog
Cloudflareの自動鍵交換:オリジン向けのよりスマートなTLSハンドシェイク

Cloudflareは、オリジンサーバーとのTLS 1.3ハンドシェイクにおける推測を排除する機能である自動鍵交換を展開しました。常にX25519で先行する代わりに、Cloudflareは各オリジンをプローブしてその優先鍵合意アルゴリズムを学習し、初期ClientHelloでそのアルゴリズムを使用します。これにより、HelloRetryRequests(HRR)が約52%から3.7%に削減され、p90ハンドシェイクレイテンシが150ミリ秒以上短縮されます。

この機能は、オリジンをスキャンしてTLS機能を判断する既存のAutomatic SSL/TLSを拡張します。自動鍵交換は同じスキャンパイプラインを使用して、各オリジンがサポートする鍵合意アルゴリズム(X25519MLKEM768などのポスト量子オプションを含む)をマッピングします。これにより、Cloudflareはオリジンが処理できる場合にポスト量子キーシェアで先行でき、手動設定を必要としません。

なぜ推測が問題だったのか

TLS 1.3では、クライアントは最初のパケットで鍵合意アルゴリズムにコミットする必要があります。サーバーが別のアルゴリズムを好む場合、HelloRetryRequestを送信し、ハンドシェイクは追加のラウンドトリップを要します。CloudflareのX25519の静的な選択は安全でした(オリジンの95%以上がサポート)が、接続の約30%には最適ではありませんでした。一部のオリジンはP-256またはP-384を好み、多くの最新TLSスタックは、ポスト量子アルゴリズムをサポートしながら従来のX25519キーシェアを受信すると、即座にHRRを発行します。

ポスト量子キーシェアははるかに大きく(X25519MLKEM768で1,216バイト vs X25519で32バイト)、ClientHelloが単一のネットワークパケットを超えて、レガシーミドルボックスで問題を引き起こす可能性があります。そのため、Cloudflareは以前はポスト量子サポートのみをアドバタイズし、接続をアップグレードするためにHRRに依存していました。これは安全ですが遅いアプローチです。

推測ではなく測定

自動鍵交換は、推測を測定に置き換えます。Cloudflareは各オリジンをスキャンして正確な鍵合意機能を学習し、オリジンごとに初期キーシェアを調整します。これにより、停止のリスクなしにポスト量子接続を最大化し、非X25519アルゴリズムを好むドメインの接続を高速化します。

この展開はすでに影響を与えています:数十万のドメインが、誰も設定する必要のなかったポスト量子オリジン接続を持つようになり、その数は日々増加しています。これは、Cloudflareが2029年までにインターネットを量子セキュアにするという目標への一歩です。2029年は、一部の専門家が従来の暗号が破られる可能性があると予測する年です。

Cloudflareが指摘するように、ポスト量子をデフォルトにすることは、何百万人ものウェブサイト運営者が暗号学者になることに依存できません。それは自動的でなければならず、今や自動的になっています。

それは自動的でなければなりません。今日まで、ポスト量子接続を優先するには手動設定が必要でした... 間違えやすいものでした。しかし今日、それはただ... 自動的なのです!
Manul X 編集部
自動鍵交換の前後
比較
指標
HelloRetryRequest率約52%3.7%
p90ハンドシェイクレイテンシベースライン150ミリ秒以上高速
ポスト量子オリジン接続手動オプトイン数十万のドメインで自動