Contexte et problème

Lors d’une connexion TLS 1.3 entre Cloudflare et un serveur d’origine, le client doit annoncer un algorithme d’échange de clés dans le premier ClientHello. Si l’algorithme proposé n’est pas supporté, le serveur renvoie un HelloRetryRequest (HRR) et la négociation nécessite un tour supplémentaire, soit un aller‑retour réseau supplémentaire. Avant l’introduction d’Automatic Key Exchange, Cloudflare utilisait systématiquement X25519 comme première hypothèse. Cette stratégie était fonctionnelle pour plus de 95 % des origines, mais elle engendrait des HRR pour environ 30 % des connexions, ce qui représentait 52 % des tentatives au moment du déploiement initial.

Mécanisme d’échange de clés automatique

Automatic Key Exchange (AKE) remplace la supposition statique par une mesure active. Cloudflare scanne chaque origine, recueille la liste des algorithmes supportés et leurs préférences, puis envoie dans le premier ClientHello le keyshare correspondant. Lorsque l’origine accepte, la poignée de main se conclut en un seul round‑trip. Si l’origine ne supporte pas le keyshare proposé, le serveur répond par un HRR, comme auparavant, mais le taux de ces cas chute à 3,7 % après le déploiement. Le processus inclut également la préférence pour le hybride post‑quantique X25519MLKEM768 dès que l’origine le signale.

ClientHello {
  supported_groups: [X25519, X25519MLKEM768, P-256, P-384]
  key_share: X25519MLKEM768 (1216 bytes)
}

Impact sur la latence et la sécurité

La réduction du taux de HRR de 52 % à 3,7 % a éliminé plus de 150 ms de latence au 90ᵉ percentile (p90) des handshakes. Cette amélioration provient du gain d’un round‑trip réseau, généralement de l’ordre de 100‑200 ms selon la distance client‑origin. Parallèlement, le nombre d’origines capables d’échanger des clés post‑quantiques est passé de 0,5 % à 12,8 % entre septembre 2023 et aujourd’hui, grâce à la diffusion automatique du hybride X25519MLKEM768. Le keyshare post‑quantique mesure 1 216 bytes contre 32 bytes pour X25519, ce qui dépasse la taille d’un paquet TCP unique et peut provoquer des échecs chez 0,34 % des serveurs qui ne gèrent pas les segments multiples.

Limites et perspectives

Le mécanisme repose sur la précision des scans ; des changements de configuration d’une origine entre deux scans peuvent réintroduire un HRR. De plus, environ 6 % des origines préfèrent les courbes P‑256 ou P‑384, ce qui force encore un HRR même pour des échanges classiques. Cloudflare prévoit d’étendre la fréquence des scans et d’intégrer des heuristiques d’apprentissage afin de réduire ces cas résiduels. L’objectif à long terme est d’atteindre une adoption quasi‑universelle du hybride post‑quantique avant le « Q‑Day » prévu pour 2029, moment où les algorithmes classiques pourraient devenir vulnérables aux ordinateurs quantiques.