写点什么

Kubernetes 引入后量子支持的 TLS

作者:Matt Foster

  • 2025-08-01
    北京
  • 本文字数:1195 字

    阅读完需:约 4 分钟

大小:614.82K时长:03:29
Kubernetes引入后量子支持的TLS

最近,Kubernetes 推出了一项重要的增强功能,旨在为集群安全抵御量子计算威胁奠定基础。在一篇博文中,Kubernetes 社区详细介绍了通过与 Kubernetes 密钥管理系统(KMS)插件系统集成的混合密钥交换机制来支持后量子密码学(PQC)。这一举措标志着 Kubernetes 在应对不断演变的国家和国际密码学标准时,迈出了密码敏捷性的第一步。


量子计算对广泛应用于 Kubernetes 的加密协议(如 RSA 和 ECC,常用于 TLS 和基于 X.509 的身份验证)构成了长期威胁。研究人员预测,一台拥有约 100 万个噪声量子比特的量子计算机,可能在短短几天内破解 2048 位的 RSA 加密。


尽管能够破解这些方案的量子计算机可能还需要数年时间才能问世,但攻击者可能已经在捕获当前的加密流量,以便在未来量子技术成熟后进行解密。这种策略被称为“现在收集,以后解密”。


为了未雨绸缪,Kubernetes 项目正在努力确保系统能够随着密码学标准的演变而灵活适应。这包括对混合密钥交换算法的支持,使 Kubernetes 组件能够逐步采用后量子安全方案,同时保持与现有系统的兼容性。


由于 Kubernetes 本身并不直接加密数据,而是将这一任务委托给外部的密钥管理系统(KMS)提供商。此次更新使得这些提供商能够执行混合密钥封装操作:具体来说,一个数据加密密钥(DEK)会被同时使用 Kyber 算法和传统的非对称加密方案(例如 RSA 或 ECIES)进行加密。这些经过加密的密钥会被共同存储,从而实现了与量子抗性系统以及传统系统的兼容性。


这些变化依赖于 Go 1.24(已在 Kubernetes 1.33 中引入),因为对 Kyber(X25519MLKEM768)的密码学支持仅在该语言的较新版本中提供。这意味着 PQC 支持不仅仅是一个简单的功能开关,而是需要一个明确的升级路径,并且需要与整个生态系统中的云提供商和供应商进行持续的协调。


Go 语言的早期版本,如 1.23,使用了现已废弃的草案(X25519Kyber768Draft00),这带来了无声降级的风险。例如,如果一个基于 Go 1.23 构建的 Kubernetes 集群被使用 Go 1.24 的 kubectl 客户端访问,不兼容的 PQC 算法可能会导致 TLS 握手无声地回退到传统的曲线(如 X25519),从而禁用了后量子保护功能。


这一举措遵循了来自 NIST美国国家网络安全卓越中心的建议,后者倡导使用双密钥机制来同时防范经典和量子威胁。


Kubernetes 采用后量子密码学反映了整个科技行业对量子安全日益重视的趋势。随着量子计算的威胁从理论逐渐走向实际,主要技术平台已经开始将量子抗性算法集成到生产系统中。


去年,Meta 宣布已采用基于 NIST Kyber 算法的混合密钥的后量子 TLS。Cloudflare谷歌也在受控环境中试验了后量子 TLS。与此同时,美国政府已开始要求某些供应商满足联邦系统的后量子准备标准。


这些例子凸显了为现代基础设施迎接后量子时代所做的努力,而 Kubernetes 项目已经迈出了重要的第一步。


【声明:本文由 InfoQ 翻译,未经许可禁止转载。】


原文链接:

https://www.infoq.com/news/2025/07/k8s-quantum/

2025-08-01 09:546197

评论

发布
暂无评论

IntelliJ IDEA 2023永久密钥+中文设置教程-Mac/win

Rose

分布式系统高可用性设计 - 缓存策略与数据同步机制

量贩潮汐·WholesaleTide

Java spring 缓存 分布式

XR 黑客松 48 小时极限开发挑战本周开启丨社区来稿

声网

StarRocks Community Monthly Newsletter (Jun)

StarRocks

数据库 数据湖 存算分离 StarRocks 物化视图

AI-Compass宝藏资源库

汀丶人工智能

人工智能

TypeScript枚举类型应用:前后端状态码映射的最简方案

不在线第一只蜗牛

typescript

万字长文读懂低代码(Low-Code)前世今生、分类、能力、趋势及选型

优秀

低代码 低代码开发 低代码开发平台

天谋科技参与起草中国工业互联网研究院《工业数据库规范》,推动时序数据库标准建设

Apache IoTDB

AI产品经理必懂的3个大模型微调指标

阿星AI工作室

AI 大模型 微调 AI产品经理

大数据-41 Redis 类型集合(2) bitmap geohash Z阶曲线 Base32

武子康

Java redis 大数据 缓存 分布式

DAPP开发的性能优化

北京木奇移动技术有限公司

dapp开发 区块链开发 软件外包公司

openGauss向量驱动新智能,RAC多写破局,内核升级再启航

科技热闻

「智元机器人」“攻入”科创板,30+家“智元链”企业梳理!

机器人头条

特斯拉 人形机器人 具身智能 宇树科技 智元机器人

AI-Compass宝藏资源库:构建最全面的AI学习与实践生态,服务AI全群体

汀丶人工智能

人工智能

透明LED显示屏:重塑建筑美学

Dylan

LED LED display 全彩LED显示屏 led显示屏厂家 LED屏幕

清空社媒、裁80人!Manus中国闪电撤离:10万内测码变电子废料

测试人

人工智能

DeskFX Plus for mac(音频增强器)

晨光熹微

AWS RDS PostgreSQL可观测性最佳实践

观测云

数据库

HarmonyOS DevEco Studio 小技巧 - 鸿蒙单向数据流

谢道韫

Metes and Bounds Pro for Mac(房地产契约绘图软件)

晨光熹微

告别传统拍摄,京点点AI试衣一键搞定爆款服装主图!

京东零售技术

UltraCompare for Mac(mac文本对比工具)

晨光熹微

时序数据库 TDengine 备份全家桶实操解析:命令行 + 可视化一篇看懂

TDengine

tdengine 时序数据库 备份 恢复

Golang基础笔记十一之日期与时间处理

Hunter熊

golang 定时器 时间戳 计时器 time

高德开放平台携手阿里云,面向开发者推出地图服务产品MCP Server

高德开放平台

阿里云 地图服务 MCP

网站用户访问分析入门:新手必懂的6个关键指标

ClkLog

开源 数据分析 埋点 用户行为分析 画像

Amazon Q in QuickSight 实战:利用自然语言快速生成数据报表与洞察

亚马逊云科技 (Amazon Web Services)

云上AI推理平台全掌握 (3):服务接入与全球调度

阿里云大数据AI技术

人工智能 深度学习 数据处理 推理 数据库 大数据

从“有”到“优”:iPaaS 赋能企业 API 服务治理建设

RestCloud

数据处理 API 集成平台 ipaas api服务治理

构建烟草行业设备全生命周期数字基座:新一代MIS的战略选择

中烟创新

如果你想做好生产管理,那么这篇MES 攻略你一定不能错过!

积木链小链

智能制造 mes 生产管理

Kubernetes引入后量子支持的TLS_安全_InfoQ精选文章