Cloudflare 于 7 月 29 日宣布,Authenticated Origin Pulls 与 Custom Origin Trust Store 已支持后量子认证,用于保护 Cloudflare 与客户源站之间的连接。

此次更新采用基于模块格的数字签名算法 ML-DSA。Cloudflare 表示,Custom Origin Trust Store 和 Authenticated Origin Pulls 均支持 FIPS 204 定义的 ML-DSA-44、ML-DSA-65、ML-DSA-87 三组参数,其中 ML-DSA-44 被推荐用于多数应用场景。
Custom Origin Trust Store 允许客户使用自有证书颁发机构替换默认的源站信任库。启用新能力后,客户可上传 ML-DSA CA,Cloudflare 在连接源站时将验证由该 CA 签发的源站证书。
Authenticated Origin Pulls 用于限制源站只接受来自 Cloudflare 的请求。按站点和按主机名的配置现已可上传 ML-DSA 客户端证书与私钥,Cloudflare 的 TLS 客户端会在连接源站时出示相应证书。全球级配置仍在准备中。
Cloudflare 同时发布了 API、控制台配置和验证说明。该功能覆盖 Cloudflare 至源站的服务器间 TLS 握手,与访客浏览器至 Cloudflare 的公网连接属于不同链路。