写点什么

Kubernetes 引入后量子支持的 TLS

作者:Matt Foster

  • 2025-08-01
    北京
  • 本文字数:1195 字

    阅读完需:约 4 分钟

大小:614.82K时长:03:29
Kubernetes引入后量子支持的TLS

最近,Kubernetes 推出了一项重要的增强功能,旨在为集群安全抵御量子计算威胁奠定基础。在一篇博文中,Kubernetes 社区详细介绍了通过与 Kubernetes 密钥管理系统(KMS)插件系统集成的混合密钥交换机制来支持后量子密码学(PQC)。这一举措标志着 Kubernetes 在应对不断演变的国家和国际密码学标准时,迈出了密码敏捷性的第一步。


量子计算对广泛应用于 Kubernetes 的加密协议(如 RSA 和 ECC,常用于 TLS 和基于 X.509 的身份验证)构成了长期威胁。研究人员预测,一台拥有约 100 万个噪声量子比特的量子计算机,可能在短短几天内破解 2048 位的 RSA 加密。


尽管能够破解这些方案的量子计算机可能还需要数年时间才能问世,但攻击者可能已经在捕获当前的加密流量,以便在未来量子技术成熟后进行解密。这种策略被称为“现在收集,以后解密”。


为了未雨绸缪,Kubernetes 项目正在努力确保系统能够随着密码学标准的演变而灵活适应。这包括对混合密钥交换算法的支持,使 Kubernetes 组件能够逐步采用后量子安全方案,同时保持与现有系统的兼容性。


由于 Kubernetes 本身并不直接加密数据,而是将这一任务委托给外部的密钥管理系统(KMS)提供商。此次更新使得这些提供商能够执行混合密钥封装操作:具体来说,一个数据加密密钥(DEK)会被同时使用 Kyber 算法和传统的非对称加密方案(例如 RSA 或 ECIES)进行加密。这些经过加密的密钥会被共同存储,从而实现了与量子抗性系统以及传统系统的兼容性。


这些变化依赖于 Go 1.24(已在 Kubernetes 1.33 中引入),因为对 Kyber(X25519MLKEM768)的密码学支持仅在该语言的较新版本中提供。这意味着 PQC 支持不仅仅是一个简单的功能开关,而是需要一个明确的升级路径,并且需要与整个生态系统中的云提供商和供应商进行持续的协调。


Go 语言的早期版本,如 1.23,使用了现已废弃的草案(X25519Kyber768Draft00),这带来了无声降级的风险。例如,如果一个基于 Go 1.23 构建的 Kubernetes 集群被使用 Go 1.24 的 kubectl 客户端访问,不兼容的 PQC 算法可能会导致 TLS 握手无声地回退到传统的曲线(如 X25519),从而禁用了后量子保护功能。


这一举措遵循了来自 NIST美国国家网络安全卓越中心的建议,后者倡导使用双密钥机制来同时防范经典和量子威胁。


Kubernetes 采用后量子密码学反映了整个科技行业对量子安全日益重视的趋势。随着量子计算的威胁从理论逐渐走向实际,主要技术平台已经开始将量子抗性算法集成到生产系统中。


去年,Meta 宣布已采用基于 NIST Kyber 算法的混合密钥的后量子 TLS。Cloudflare谷歌也在受控环境中试验了后量子 TLS。与此同时,美国政府已开始要求某些供应商满足联邦系统的后量子准备标准。


这些例子凸显了为现代基础设施迎接后量子时代所做的努力,而 Kubernetes 项目已经迈出了重要的第一步。


【声明:本文由 InfoQ 翻译,未经许可禁止转载。】


原文链接:

https://www.infoq.com/news/2025/07/k8s-quantum/

2025-08-01 09:5482

评论

发布
暂无评论

TiDB-Server 常用 API

TiDB 社区干货传送门

管理与运维

面试官:说一下MySQL主从复制的原理?

王磊

Java 面试

冲突管理最佳实践

俞凡

管理 最佳实践 沟通

赛迪顾问发布最新中国大数据市场报告,腾讯云稳居领导者行列

腾讯云大数据

大数据

英特尔的2023:以强大执行力推进产品、技术创新

E科讯

三掌柜的2023年国产AI体验之路

三掌柜

年终总结 2023 2023年 年度

玩转云端| 多云时代,数据管理就该这么“库”!

天翼云开发者社区

数据库 云计算

D-Night桌研社北京首店12月30日正式开业,学生和新客特价2.5折起

科技热闻

1688商品列表数据接口(1688.item_search)丨1688API接口

tbapi

1688API接口 1688商品数据接口 1688商品列表数据接口 关键词搜索1688商品数据

DePIN:去中心化基础设施的新篇章

TechubNews

区块链 web3 DePIN

安全可信丨业内领先!天翼云公有云管理平台通过密评!

天翼云开发者社区

云计算 公有云 云平台

以全面预算管理推进现代销售计划的建立

智达方通

全面预算管理 销售计划

传统架构VS云原生:如何更好的选择搭配

膨胀

#技术人的2023总结

【行云流水线】满足你对工作流编排的一切幻想~skr

京东科技开发者

什么是爬虫,为什么爬虫会导致服务器负载跑满

德迅云安全杨德俊

基于图神经网络的动态物化视图管理

KaiwuDB

KaiwuDB 物化视图管理

作为铭文跨链赛道龙头,SoBit 有何突出之处?

西柚子

国产化系统中遇到的视频花屏、卡顿以及延迟问题的记录与总结 | 主赛道

利用全面预算管理,构建企业数智化管理体系

智达方通

数智化转型 全面预算管理

使用RFC跳过权限校验的方法

不在线第一只蜗牛

用户 abap 业务流程

一个 39.3T 的集群从TiDB v3.1.0迁移升级到 TiDB v7.1.2 的实践

TiDB 社区干货传送门

迁移 实践案例 版本升级 大数据场景实践 7.x 实践

TiDB是如何在国有大银行实现数据库业务“一换三”的

TiDB 社区干货传送门

7.x 实践

Mac值得推荐SSH终端工具mac securecrt-支持M1/M2

Rose

mac软件下载 SecureCRT下载 SecureCRT Mac破解版 ssh终端工具下载 SecureCRT 安装教程

强大的跟踪和动画软件:Boris FX Mocha Pro 2023破解下载

胖墩儿不胖y

Mac软件 动画软件 Mac好用的软件推荐

为什么美国服务器是业务国际化的首选?深入探讨其关键优势

一只扑棱蛾子

美国服务器

安全可信|这朵政务云通过中央网信办云计算服务安全评估增强级认证!

天翼云开发者社区

云计算 安全 云服务

Kubernetes引入后量子支持的TLS_安全_InfoQ精选文章