Cloudflare 1.1.1.1 針對 DNSSEC 啟用 NIST ML-DSA-44 後量子簽名驗證
為何重要
對開發者而言,這意味著 DNS 驗證層級的增強,但也須注意後量子簽名訊息體積過大可能導致 UDP 傳輸失敗而強制切換 TCP,影響抓取效能。 - 從產業角度看,需要在相容舊版與新安全標準間取得平衡,防止策略寬鬆導致新的安全弱點。 - 此舉標誌著網路基礎建設開始正式納入後量子安全,避免依賴傳統數學難問題(RSA/ECDSA)的系統在 2030 年後被一鍵破解。
Cloudflare 的 1.1.1.1 DNS 解析服務現在支援驗證 NIST 標準化的後量子簽名演算法 ML-DSA-44,作為準備抵禦未來量子電腦攻擊的第一步。
- Cloudflare 計劃在 2029 年達成完全的後量子安全性。
- ML-DSA-44 的單次簽名大小為 2,420 bytes,遠大於 ECDSA P-256 的 64 bytes,是目前 DNS 訊息處理的一大挑戰。
- 若不嚴格控制驗證策略,允許舊客戶端僅使用傳統演算法將導致「降級攻擊」,失去後量子安全性。