摘要
- Cloudflare 当前文档明确表示,旧源站后量子加密 API 的请求不再改变区域的密钥协商行为。
- 自动密钥交换负责选择优先顺序,合规要求负责限定可用算法;关掉前者不会取消后者。
- 这是一项有文档依据的控制变化,不是本文实测发现的客户故障,也不能据此确定旧接口何时失效。
值班人员照着旧预案发送一条配置请求,是否就完成了回退?在 Cloudflare 的源站后量子加密设置上,这个问题不能再靠接口名称回答。当前操作指南写得很直接:旧 API 仍然保留,但请求属于空操作,不会改变区域的后量子密钥协商行为。
Cloudflare 在 9 月 8 日介绍的 Automatic Key Exchange会在正常请求路径之外探测源站能力,再选择首轮 TLS 握手使用的密钥份额,减少服务器要求重新发送其他份额的机会。这里处理的是 Cloudflare 到源站的一段连接,而不是浏览器到 Cloudflare 的连接。
接口的寿命可以长于它的作用
旧 API 参考页已经标注弃用,仍列出 preferred、supported、off 三个值,也仍以修改设置的方式描述操作。操作指南则把用户引向自动密钥交换与合规要求。这意味着维护脚本时,不能只检查请求格式是否仍符合旧参考页。
需要把已知与未知分开。本文没有对客户区域调用该 API,没有取得某条请求返回成功却未生效的实测记录。指南没有给出停用日期;参考页的弃用标记也不等于已经公布删除时间。9 月 8 日是新功能介绍的日期,不是已获证实的旧接口行为切换日期。
但运维含义并不因此消失:接口继续存在,只能说明调用入口被保留,不能证明原来的控制关系也被保留。
关闭自动选择,不等于解除算法限制
新安排包含两个不同决定。自动密钥交换在允许的算法集合内调整优先顺序;合规要求决定哪些算法可以被提供和选中。关闭自动密钥交换会停止扫描与排序调整,使用所选要求对应的默认顺序,却不会撤销这些要求。
如果某个区域只允许混合后量子算法,停止自动优化并不会把被排除的传统算法重新放回来。扩大允许集合是另一项政策改变,不能藏在“关闭自动化”这一条操作指令里。反过来,允许多种算法也不意味着必须放弃自动选择。
适用范围同样不能省略:这些控制针对新建立的 TLS 1.3 源站连接,不作用于复用连接,并排除 Cloudflare Tunnel。当前优先顺序在区域内共享;更细的源站或子域名选择仍属于公告中的后续方向。源站软件是否具备所需密码能力,仍是源站运营方的责任。
这次变化真正值得注意的,不只是握手更快,而是配置意图换了落点。旧脚本还在运行,不能自动证明它还在管理原来的行为。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

