Cloudflare 1.1.1.1 率先支持后量子 DNSSEC,单签名达 2420 字节
Cloudflare Blog · rss · 2026-09-10
Cloudflare 宣布其 1.1.1.1 解析器已支持验证基于 NIST 后量子签名算法 ML-DSA-44 的 DNSSEC 签名,是 DNS 体系迈向后量子安全的第一步,目标 2029 年实现全面后量子安全。
为什么现在做
- 现有 DNSSEC 算法(RSA/ECDSA)在未来量子计算机面前不堪一击;若根区签名密钥被量子算法破解,攻击者可伪造整个 DNS 层级的验证路径——"破一次,伪造一切"。
- DNSSEC 提供真实性而非机密性,不存在"先截获后解密"风险,但算法迁移需协调权威服务器、注册局、注册商和验证解析器,周期极长,必须提前启动。
核心工程挑战
- 签名太大:ML-DSA-44 签名 2,420 字节,是 ECDSA P-256(64 字节)的约 38 倍,单独就超过 DNS-over-UDP 常见限制(1,2321,400 字节),需截断响应并回退到 TCP。约 85% 对 1.1.1.1 的查询走 UDP。
- 降级攻击风险:过渡期区域内需同时发布传统与后量子密钥以兼容旧解析器,但 RFC 6840 允许验证器接受任一有效路径,攻击者可伪造 ECDSA 答案实现降级。1.1.1.1 通过父区 DS 记录识别后量子算法信号,并施加本地更严格策略:必须至少有一条 ML-DSA-44 验证路径通过,传统路径不再充分。
「Infra」频道最新
- DeepSeek 发布 V4.1-Flash:百万 token 上下文,KV 缓存缩小 4 倍 — matlabulous · 2026-09-11
- 8GB 显存还能干嘛?网友求解小模型现状与推荐 — riceinmybelly · 2026-09-11
- 西班牙新规要求 80% 逐小时绿电匹配,数据中心建设或耗资千亿欧元 — eherrerosj · 2026-09-11
- Draghi 引用 ECB 研究:AI 或每年提振欧洲生产率 0.3-0.4 个百分点 — rohanpaul_ai · 2026-09-11
- 高通新一代 Hexagon NPU 曝光:可跑 30B MoE,上下文 32K — lee_stott · 2026-09-11
- 斯坦福论文:本地+云端混合路由可省 60%-80% 算力成本 — rohanpaul_ai · 2026-09-11