Resumo

  • Segundo a documentação atual, a antiga API Origin Post-Quantum Encryption não modifica mais a negociação de chaves da zona.
  • Automatic Key Exchange escolhe preferências dentro de um conjunto de algoritmos permitido por outro controle.
  • A leitura dos documentos não comprova falha de cliente nem identifica quando a antiga API perdeu seu efeito.

Um procedimento de recuperação pode conter uma chamada perfeitamente reconhecível e, ainda assim, já não descrever uma mudança real. O guia atual de Cloudflare informa que a antiga API de criptografia pós-quântica para a origem permanece disponível, mas suas requisições não alteram o comportamento de negociação de chaves.

A distinção ganha importância com a apresentação de Automatic Key Exchange em 8 de setembro. O serviço sonda capacidades da origem fora do caminho das requisições comuns e escolhe a primeira contribuição de chave TLS. A intenção é reduzir a necessidade de o servidor pedir outra por HelloRetryRequest. Trata-se da conexão de Cloudflare à origem, não da conexão do navegador a Cloudflare.

Um comando para ordenar, outro para permitir

A escolha automática organiza preferências. As exigências de conformidade filtram os grupos que podem ser anunciados e selecionados. Ao desligar a automação, param as sondagens e a reorganização; passa a valer a ordem padrão correspondente às exigências escolhidas. Essas exigências não são canceladas.

Se uma zona admite somente grupos híbridos pós-quânticos, desligar a otimização não readmite os grupos clássicos excluídos. Ampliar a lista permitida é uma decisão diferente, que não deveria ficar implícita numa instrução genérica de «desligar a função».

A função vale para novas conexões TLS 1.3 à origem, não para conexões reutilizadas, e não inclui Cloudflare Tunnel. A preferência hoje é comum às origens da zona. A seleção individual por origem ou subdomínio aparece no anúncio como direção futura. O operador ainda precisa fornecer software de origem com a capacidade criptográfica necessária.

A documentação não é um teste de cliente

Na referência da API anterior, a operação aparece marcada como Deprecated, mas mantém os valores preferred, supported e off e o texto de alteração do ajuste. O guia operacional encaminha o usuário aos controles atuais.

Não houve, neste trabalho, chamada à API numa zona de cliente. Logo, não se relata uma resposta de sucesso observada sem mudança de configuração. Tampouco se pode afirmar que a perda de efeito aconteceu em 8 de setembro: essa é a data do anúncio. O guia não estabelece data de retirada, e a marca de obsolescência não define quando o ponto de entrada será removido.

O que a documentação permite concluir é mais restrito e mais útil para a operação. Preservar uma interface não preserva necessariamente a decisão que ela executava. Uma automação antiga precisa ser avaliada pelo efeito pretendido, não apenas pela continuidade do seu formato.