Кратко
- Cloudflare указывает, что запросы к старому Origin Post-Quantum Encryption API больше не меняют согласование ключей в зоне.
- Автоматическая расстановка предпочтений и допустимый набор алгоритмов — разные настройки.
- Это установленное содержание документации, а не результат испытания клиентской зоны или доказательство сбоя.
Для восстановления сервиса мало сохранить старую команду. Нужно понимать, какое действие она теперь выполняет. В актуальном руководстве Cloudflare сказано: прежний API постквантового шифрования на пути к исходному серверу остаётся доступным, но запросы к нему не влияют на согласование ключей.
Публикация от 8 сентября описывает Automatic Key Exchange. Система отдельно от обычных запросов проверяет возможности исходных серверов и выбирает первую долю ключа TLS. Цель — сократить случаи, когда сервер запрашивает другую долю через HelloRetryRequest и требуется дополнительный обмен. Речь идёт об участке от Cloudflare до исходного сервера, не от браузера до Cloudflare.
Не один переключатель, а две границы
Автоматический механизм определяет предпочтение внутри разрешённого набора. Требования совместимости с выбранной криптографической политикой ограничивают сам набор предлагаемых и выбираемых групп. Отключение автоматики останавливает сканирование и изменение порядка, но не снимает эти ограничения.
Например, если зона допускает только гибридные постквантовые группы, прекращение оптимизации не возвращает исключённые классические группы. Расширение допустимого набора является отдельным решением. Слова «выключить автоматизацию» недостаточно точно описывают такой откат.
Механизм относится к новым соединениям TLS 1.3 с исходным сервером, а не к повторно используемым соединениям; Cloudflare Tunnel исключён. Сейчас предпочтение общее для исходных серверов зоны. Более детальный выбор по серверу или поддомену в объявлении относится к будущим направлениям. Нужные криптографические возможности по-прежнему должен обеспечивать сам исходный сервер.
Почему дата объявления не датирует старый API
В справочнике прежнего API стоит пометка Deprecated, но сохранены значения preferred, supported и off и описание изменения настройки. Руководство по эксплуатации направляет к новым органам управления.
В рамках этого материала не выполнялись запросы к клиентской зоне. Поэтому здесь нет наблюдения об успешном ответе без изменения параметров. Руководство также не устанавливает дату вывода API из эксплуатации, а пометка в справочнике не даёт срока удаления. Нельзя объявлять 8 сентября моментом потери эффекта старых команд только потому, что тогда вышла статья о новой функции.
Однако отсутствие такой даты не делает старую автоматизацию надёжной. Сохранившийся формат запроса подтверждает наличие интерфейса, но не прежнего механизма управления. Оператору приходится заново связать намерение изменить политику с настройкой, которая действительно на неё влияет.
Это не обвинение в аварии. Это конкретное изменение границы между знакомой командой и эксплуатационным результатом.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

