Dev News Daily ENDE

Cloudflare senkt Handshake-Wiederholungen von 52 auf 3,7 Prozent

TLS 1.3 ist unter anderem deshalb schneller als sein Vorgänger, weil sich der Client schon im ersten Paket auf ein Schlüsselaustauschverfahren festlegt — bevor die Gegenstelle irgendetwas über sich gesagt hat. Liegt er richtig, steht die Verbindung nach einer Rundreise. Liegt er falsch, antwortet der Server mit einem HelloRetryRequest, der Austausch beginnt von vorn, und die Verbindung kostet zwei.

Cloudflare steht auf der Client-Seite dieser Wette einige zehn Milliarden Mal am Tag; der Beitrag nennt 45 Milliarden Verbindungen täglich zu Ursprungsservern. Jahrelang fiel die Wette für jede Gegenstelle im Internet gleich aus: X25519. Die eigenen Messungen sagen nun, dass diese Wahl für rund 30 Prozent dieser Verbindungen die falsche war.

Die Abhilfe, veröffentlicht unter https://blog.cloudflare.com/automatic-key-exchange-for-origins/, besteht darin, das Raten einzustellen. Automatic Key Exchange tastet jede Gegenstelle ab, stellt fest, welche Verfahren sie beherrscht und welches sie bevorzugt, und beginnt dann mit genau diesem — bevorzugt mit dem post-quantensicheren Hybridverfahren X25519MLKEM768, wo die Gegenstelle es spricht. Im Verlauf der Ausbringung fielen die HelloRetryRequests von etwa 52 auf 3,7 Prozent, was am p90 mehr als 150 Millisekunden Handshake-Latenz spart; Hunderttausende Domains haben seitdem post-quantensichere Verbindungen, ohne dass jemand etwas eingestellt hätte.

Cloudflare senkt Handshake-Wiederholungen von 52 auf 3,7 Prozent
Cloudflare senkt Handshake-Wiederholungen von 52 auf 3,7 Prozent — Dev News Daily

Was das bedeutet

Der eigentliche Zug ist, eine Annahme durch eine Messung zu ersetzen — und das steht jedem offen. X25519 war eine vernünftige Voreinstellung und blieb es noch Jahre, nachdem sich die beschriebene Grundgesamtheit verändert hatte. Niemand lag falsch; die Zahl driftete, und kein Messinstrument zeigte darauf. Jedes System, das eine Annahme über seine Gegenstellen festhält — ein Zeitlimit, ein Kompressionsverfahren, eine Stapelgröße, ein Wiederholungsbudget — hat dasselbe Problem und meist dieselbe Lücke beim Messen.

Zweitens: Eine Wiederholungsquote von 52 Prozent blieb unsichtbar, weil sie kein Fehler war. Jeder dieser Handshakes gelang. HelloRetryRequest ist das Protokoll, wie entworfen — und genau deshalb kann es jahrelang im p90 sitzen, ohne dass jemand ein Ticket aufmacht. Die Fehler, die man findet, sind die, die einen wecken; die teuren sind korrekt, langsam und leise.

Drittens: Dass Post-Quanten-Sicherheit als Nebenwirkung anfällt, ist der bleibende Teil. Als Motiv nennt der Beitrag „harvest now, decrypt later" — heute mitgeschnittener Verkehr gegen die spätere Fähigkeit, ihn zu lesen. Die ehrliche Randbedingung: Diese Umstellung kann nicht davon abhängen, dass Millionen Betreiber zu Kryptografen werden. Eine Voreinstellung, die sich selbst hochstuft, wo die Gegenseite mitkommt, ist der einzige Mechanismus, der den langen Schwanz erreicht — und er ist von den Millisekunden zu trennen, die hier die kleinere Hälfte sind.