Résumé

  • Le guide actuel de Cloudflare indique que les requêtes vers l'ancienne API de chiffrement post-quantique d'origine ne modifient plus le comportement de la zone.
  • Arrêter la sélection automatique ne lève pas les exigences qui limitent les algorithmes autorisés.
  • Les documents ne permettent ni de dater précisément ce changement de comportement ni de conclure à un incident chez un client.

Un ancien script peut rester dans une procédure bien après avoir perdu son pouvoir d'action. C'est la question soulevée par le guide Automatic Key Exchange de Cloudflare : l'ancienne API Origin Post-Quantum Encryption reste disponible, mais ses requêtes sont sans effet sur la négociation des clés.

Le fournisseur a présenté son mécanisme de sélection dans une publication du 8 septembre. Des sondages, séparés des requêtes ordinaires, évaluent les capacités des serveurs d'origine afin de mieux choisir la première valeur de partage de clé TLS. L'objectif est d'éviter un échange supplémentaire demandé par le serveur. Il s'agit du trajet Cloudflare–origine, non de celui entre le navigateur et Cloudflare.

Une compatibilité à ne pas surinterpréter

La référence de l'ancienne API porte la mention Deprecated, tout en conservant les valeurs preferred, supported et off ainsi qu'une description de modification du réglage. Le guide d'exploitation renvoie, lui, vers Automatic Key Exchange et Compliance requirements.

Ces documents ne constituent pas un essai sur une zone cliente : aucun appel de ce type n'a été effectué pour cet article. Le guide n'établit pas de date de retrait, et la mention de dépréciation ne donne pas de calendrier de suppression. Il serait également abusif de prendre la date de l'annonce pour celle à laquelle l'ancienne commande a cessé d'agir.

La conséquence pratique demeure : la persistance d'une interface ne garantit pas la persistance de sa fonction. Vérifier seulement qu'un script sait encore construire sa requête ne suffit plus.

Le périmètre et l'ordre

Les nouvelles commandes répondent à deux questions. Quels algorithmes peut-on proposer et sélectionner ? Dans cet ensemble, lequel essayer d'abord ? Les exigences de conformité répondent à la première ; la sélection automatique à la seconde.

Désactiver l'automatisation arrête les sondages et le réordonnancement, puis laisse l'ordre par défaut correspondant aux exigences retenues. Cela n'autorise pas à nouveau les groupes classiques qu'une restriction aux groupes hybrides aurait exclus. Élargir le choix permis exige donc une décision différente d'un arrêt de l'optimisation.

Il faut aussi respecter le périmètre technique. Le dispositif concerne les nouvelles connexions TLS 1.3 vers l'origine, pas les connexions réutilisées, et exclut Cloudflare Tunnel. La préférence actuelle est commune aux origines d'une zone. La granularité par origine ou sous-domaine figure dans les développements futurs annoncés, pas dans les capacités ici considérées comme acquises. Le logiciel d'origine doit toujours fournir les capacités cryptographiques nécessaires.

Le gain attendu ne se limite donc pas à la vitesse d'une négociation. L'endroit où l'opérateur exprime sa politique a changé ; ses procédures doivent reconnaître ce déplacement.