VPN技术

Cloudflare 源站连接新增后量子认证支持:AOP 与自定义信任库可用 ML-DSA

2026年7月30日 · admin
easyvpn24 ad

据 Cloudflare 官方博客消息,Cloudflare 的 Authenticated Origin Pulls(AOP,源站认证回源)和 Custom Origin Trust Store(自定义源站信任库)现已支持后量子认证。该更新面向 Cloudflare 与客户源站服务器之间的相互认证 TLS 连接,可通过 Module-Lattice-Based Digital Signature Algorithm(ML-DSA)签名来提升连接身份校验能力。来源发布时间为 2026 年 7 月 29 日,Cloudflare 将其称为自身后量子安全迁移路线图中的一个重要里程碑。

这项变化的核心不在于普通用户访问网页时看到的前端连接,而是发生在 Cloudflare 边缘网络与网站源站服务器之间的“回源”链路。对于依赖 Cloudflare 代理、WAF、CDN 或零信任接入能力的跨境网站、SaaS 服务和远程办公系统来说,源站身份认证是否可靠,直接关系到请求是否被正确送达真实服务器,以及是否存在被冒充源站或中间人攻击的风险。

从加密到认证:Cloudflare 后量子迁移重点前移

Cloudflare 在说明中提到,过去几年其重点主要是部署后量子加密,用来应对“先收集、后解密”类型攻击:攻击者先长期保存加密流量,等待未来量子计算能力成熟后再尝试解密。随着量子计算和密码分析领域的进展,行业与政府推进后量子密码升级的时间表被提前,Cloudflare 因此把更多注意力转向后量子认证

所谓认证层面的风险,重点是攻击者未来可能利用量子计算破解传统凭据,进而冒充服务器或服务端组件。Cloudflare 此次把 ML-DSA 签名引入 AOP 与自定义源站信任库,目的就是让 Cloudflare 到客户源站之间的双向 TLS 身份校验具备后量子安全属性。来源还提到,Cloudflare 此前已宣布以 2029 年实现全面后量子安全为目标,并规划了多个阶段性里程碑,本次功能上线是其中首个已达成的里程碑。

对跨境网站、账号系统与远程办公有什么影响

从跨境用户角度看,这类底层安全升级通常不会改变浏览器界面,也不一定会让访问速度立刻变快,但它会影响账号登录、支付回调、后台管理和 API 通信等关键链路的可信度。许多面向海外用户的网站会把登录、支付、订单、客服后台等服务放在源站或私有云环境中,再通过 Cloudflare 对外提供访问。如果回源认证被绕过,可能带来账号会话、业务请求或管理入口被冒充的安全隐患。

对企业远程办公场景而言,Cloudflare 与源站之间的安全连接也关系到内部系统的边界保护。例如海外员工访问公司面板、财务系统、客户数据平台时,请求往往先经过边缘节点,再回到企业源站。后量子认证的价值在于提前降低未来凭据被量子能力破解后造成的身份冒充风险,而不是只保护传输内容本身。

  • 账号安全:登录、会话验证、后台入口等依赖真实源站身份,回源认证增强可减少被伪造服务端承接请求的风险。
  • 支付与订单链路:支付通知、订单状态同步、风控接口等通常需要稳定可信的服务端连接,源站认证能力越强,链路越不容易被冒充。
  • 跨境访问环境:CDN 与安全代理不仅负责加速,也承担身份校验与安全隔离,底层 TLS 认证升级会提升长期防护能力。
  • 远程办公:企业内部应用经由 Cloudflare 代理时,源站与边缘网络之间的互信关系更关键,尤其适用于敏感业务系统。

网站管理员需要关注哪些配置变化

来源显示,Cloudflare 将解释如何配置完全后量子安全的相互认证 TLS 连接到源站服务器,并介绍相关工程实现细节。对于使用 AOP 或自定义源站信任库的站点来说,后续重点应是确认现有证书、信任链和源站 TLS 配置是否支持新的后量子认证方案。普通终端用户通常不需要单独操作,但网站运维人员可能需要评估源站软件、证书签发流程和自动化部署脚本是否需要调整。

需要注意的是,后量子认证并不等同于解决所有跨境访问问题。账号异常、支付失败、风控验证、地区限制、网络不稳定等仍可能由平台策略、银行通道、DNS、运营商链路或设备环境造成。VPN、专线或代理工具在某些场景下可用于改善访问环境,但并不能替代服务端证书、TLS 策略和源站认证配置。

总体来看,Cloudflare 此次更新意味着后量子安全正在从“加密传输内容”进一步进入“验证连接对象身份”的阶段。对于依赖海外平台、跨境支付和远程协作的业务而言,这类变化短期内更像基础设施升级,长期则可能成为衡量网站安全成熟度的重要标准。