Resumen

  • La guía vigente de Cloudflare dice que las peticiones a la antigua API de cifrado poscuántico de origen ya no cambian la negociación de claves de la zona.
  • La automatización decide preferencias; otro control limita los algoritmos permitidos.
  • No se ha probado una zona de cliente ni establecido la fecha exacta en que la antigua llamada dejó de modificar el comportamiento.

Una orden de marcha atrás puede resultar ambigua antes incluso de ejecutarse. «Desactivar la selección automática» y «volver a permitir algoritmos clásicos» ya no describen la misma decisión en la configuración de origen de Cloudflare.

La guía de Automatic Key Exchange añade un aviso importante para quien conserva herramientas antiguas: la API Origin Post-Quantum Encryption sigue disponible, pero sus peticiones no tienen efecto sobre la negociación de claves de la zona. La dirección de una interfaz puede sobrevivir a la función que desempeñaba.

Lo nuevo no cabe en el interruptor antiguo

Cloudflare explicó el mecanismo en su anuncio del 8 de septiembre. Sondea las capacidades de los servidores de origen fuera del recorrido de las peticiones ordinarias y escoge la primera aportación de clave TLS. Busca reducir las ocasiones en que el servidor pide otra mediante HelloRetryRequest. Actúa entre Cloudflare y el origen, no entre el visitante y Cloudflare.

La selección opera dentro de un conjunto permitido. Las exigencias de cumplimiento delimitan ese conjunto; la automatización decide el orden. Al apagar esta última se detienen los sondeos y la reordenación, y se utiliza el orden predeterminado correspondiente a las exigencias seleccionadas. Las restricciones no desaparecen.

Por tanto, si una zona solo permite grupos híbridos poscuánticos, detener la optimización no readmite por sí solo los grupos clásicos excluidos. Ampliar el conjunto es otra modificación, con consecuencias diferentes de dejar de optimizar la primera tentativa.

Qué se sabe del punto de entrada anterior

La referencia de la API antigua está marcada como Deprecated, aunque conserva los valores preferred, supported y off y una descripción de actualización del ajuste. La guía operativa remite a los dos controles actuales.

Este artículo no ha enviado peticiones a una zona de cliente. No presenta un caso observado de respuesta satisfactoria sin efecto. Tampoco puede fechar el cambio de semántica: el 8 de septiembre corresponde al anuncio, mientras que la guía no fija una fecha de retirada y la marca de obsolescencia no aporta un plazo de eliminación.

Hay además límites que una política de recuperación debe respetar. La función se aplica a nuevas conexiones TLS 1.3 de origen, no a conexiones reutilizadas, y excluye Cloudflare Tunnel. La preferencia actual es compartida dentro de una zona; la selección por origen o subdominio aparece como evolución futura. La capacidad criptográfica del servidor sigue dependiendo de su software.

Lo relevante no es atribuir una avería al proveedor. Es reconocer que una herramienta puede seguir pareciendo parte del control mientras la decisión efectiva se expresa en otro sitio.