Cloudflare/官方:Workers Web Crypto 支援後量子 ML-KEM/ML-DSA——相容旗標 webcrypto_modern_algorithms 可選用;涵蓋封裝與簽章;規格仍為社群草案

重點摘要

Cloudflare 於十月一日官方網誌宣布,Workers 的 Web Crypto 開始可選支援後量子抗性演算法:金鑰封裝採 ML-KEM-768/ML-KEM-1024,數位簽章採 ML-DSA-44/ML-DSA-65/ML-DSA-87,並新增封裝/解封、getPublicKey、SubtleCrypto.supports 與對應 JWK 匯入匯出;功能置於相容旗標 webcrypto_modern_algorithms 之後,規格仍依 WICG《Modern Algorithms in the Web Cryptography API》社群草案推進。

Cloudflare/官方:Workers Web Crypto 支援後量子 ML-KEM/ML-DSA——相容旗標 webcrypto_modern_algorithms 可選用;涵蓋封裝與簽章;規格仍為社群草案

Cloudflare 於十月一日官方網誌宣布,Workers 的 Web Crypto 開始可選支援後量子抗性演算法:金鑰封裝採 ML-KEM-768/ML-KEM-1024,數位簽章採 ML-DSA-44/ML-DSA-65/ML-DSA-87,並新增封裝/解封、getPublicKey、SubtleCrypto.supports 與對應 JWK 匯入匯出;功能置於相容旗標 webcrypto_modern_algorithms 之後,規格仍依 WICG《Modern Algorithms in the Web Cryptography API》社群草案推進。

Cloudflare/官方:Workers Web Crypto 支援後量子 ML-KEM/ML-DSA——相容旗標 webcrypto_modern_algorithms 可選用;涵蓋封裝與簽章;規格仍為社群草案

量子運算長期風險迫使 TLS、SSH、JWT 與 HPKE 等協定提早試跑後量子原語。過去在 Cloudflare Workers 上實驗 ML-KEM 或 ML-DSA,開發者往往只能打包 JavaScript/WebAssembly 密碼實作,既膨脹部署體積,也把密碼維護責任推回應用層。Cloudflare 在二零二六年十月一日 Birthday Week 期間宣布,把這批現代演算法接到 Workers 原生 Web Crypto,讓函式庫可改呼叫執行時,而不是人人自帶一份密碼學。

一、核心事件:Workers 原生 Web Crypto 接上 ML-KEM/ML-DSA

技術細節

按官方說明,此次開放對應 WICG 草案中的後量子與輔助介面,主要包括:

  • ML-KEM-768、ML-KEM-1024:金鑰封裝(KEM),用於雙方建立共用密鑰材料
  • ML-DSA-44、ML-DSA-65、ML-DSA-87:數位簽章
  • encapsulateBits/decapsulateBits/encapsulateKey/decapsulateKey:封裝與解封 API
  • getPublicKey():由私鑰導出公鑰
  • SubtleCrypto.supports():執行時能力探測
  • JWK 匯入/匯出:方便與既有 JOSE/庫存金鑰流程銜接

官方強調這是可選(opt-in)能力:須開啟相容旗標 webcrypto_modern_algorithms,因為規格仍在移動。初期實作以 workerd 的 Web Crypto 層為主,底層接 BoringSSL;並附帶 Web Platform Tests、Workers 相容旗標測試與 TypeScript 型別。

官方亦澄清:這不是完整遷移路徑,而是讓開發者與函式庫作者驗證整合的構建塊。ML-KEM 本身只交出共用密鑰材料,實際加密仍須再接 HPKE 金鑰排程與 AEAD(例如 AES-GCM);ML-DSA 則較接近開發者熟悉的 Ed25519/ECDSA「產生金鑰—簽署—驗證」流程。

二、技術原理深度解析

後量子遷移不是單一開關,而是協定、函式庫、服務與部署環境逐一學會使用不同原語。TLS 與 OpenSSH 已可見混合/後量子 KEM 實驗;HPKE 在 IETF 有後量子與混合 KEM 草案;JWT/JWS 方面,IETF 已發布 ML-DSA 用於 JOSE 的 RFC 9964,並有 JWE 搭配 PQ/PQ-T HPKE 的工作。Workers 若缺原生原語,上述協定在邊緣執行時只能自帶密碼實作。

Cloudflare 指出,首批實作優先提供 ML-KEM-768 與 ML-DSA-44(並支援 ML-KEM-1024、ML-DSA-65、ML-DSA-87)。ML-KEM-512 暫不支援,原因是 Workers 所用 BoringSSL 版本未暴露該變體,團隊選擇不另塞一份實作。變更從社群貢獻者 panva(Filip Skokan)對 workerd 的較大提案中拆出,先落地 ML-KEM/ML-DSA、輔助 API 與 JWK;草案中的 SHA-3、cSHAKE、TurboSHAKE、ChaCha20-Poly1305 與原生 HPKE 等尚未納入本次。

實務上,函式庫可用 SubtleCrypto.supports() 探測後再委派原生 API;官方舉例以支援 ML-DSA 的 panva/jose 簽署 JWT,以及以 panva/hpke 在執行時可用時改走原生 ML-KEM。OHTTP 等建於 HPKE 的協定,亦可開始討論遷移至支援這些原語的密碼套件——但協定層仍須另行升級,單靠 Workers 開啟旗標並不會自動讓所有連線變後量子。

另須注意:ML-DSA 公鑰與簽章體積明顯大於 RSA 或 Ed25519;原生整合可改善效能與減少打包,但不會改變金鑰、簽章或密文在線上/儲存上變大的現實。

四、日常應用場景

1. 開發者與技術團隊

在 Workers、Durable Objects 或邊緣 API 閘道上維護身分、Webhook 驗證或代理對代理簽章的團隊,可先以相容旗標試跑 ML-DSA JWT/HTTP Message Signatures,並用 supports() 做跨執行時降級。維護 panva/jose、panva/hpke 一類跨 runtime 函式庫的作者,亦可改測原生路徑,回報 API 缺口。

2. 企業與隱私敏感行業

金融、醫療與政府供應鏈常同時面對「現有密碼套件壽命」與「邊緣計算體積預算」。把 KEM/簽章下沉到平台,有助統一密碼基線、減少各業務自行打包不同後量子實作的漂移;但生產啟用前仍須通過內部密碼政策、金鑰管理與效能回歸(尤其簽章體積與 CPU)。

3. 一般用戶

終端使用者通常不會直接看到 webcrypto_modern_algorithms;受影響的是其造訪的站點與 SaaS 是否開始在邊緣驗證後量子簽章、或在 OHTTP/私隱代理路徑換成後量子 KEM。對一般用戶而言,短期體感更多是相容性與延遲,而非新介面。

4. 香港與亞洲市場視角

香港與亞太不少團隊以 Workers 承載 API、Webhook 與輕量代理。後量子試跑可與現有零信任、私隱代理(例如 OHTTP)路線並進,但跨境金鑰託管、日誌留存與供應商密碼庫版本仍須納入變更管理。企業若只開啟旗標而未升級協定與對端實作,並不會獲得端到端後量子保護。

五、專業評價與潛在考量

優勢

  • 把 ML-KEM/ML-DSA 接到原生 Web Crypto,降低「人人打包一份密碼學」的維護與體積成本。
  • 提供 supports()、getPublicKey、JWK 等實用輔助,利於函式庫跨 runtime 委派。
  • 與 JOSE/HPKE/OHTTP 生態對齊,方便做可控的實驗與漸進遷移。

需要留意的地方

  • 目前為相容旗標可選功能,規格仍是社群草案,尚未宣稱為預設穩定 API。
  • 不是完整協定遷移:TLS、應用層協定與對端實作仍要各自升級。
  • ML-KEM-512 暫缺;ML-DSA 體積變大;生產啟用須評估效能、儲存與互通矩陣。

結語

Workers 這次後量子 Web Crypto 更新,重點不在「宣布量子電腦明天就到」,而在把 ML-KEM 與 ML-DSA 變成邊緣執行時可呼叫的原語,讓函式庫與協定試驗不必再自帶整套密碼實作。對香港企業而言,可把它視為雲端與邊緣密碼基線現代化的一步:先實驗室驗證,再按協定路線圖推進。如需在香港規劃雲端遷移、零信任邊界與密碼/傳輸層加固,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security;官網刊 99.99% SLA)。


參考來源

  1. Cloudflare 官方網誌(2026-10-01):Support for modern cryptographic algorithms in Workers — https://blog.cloudflare.com/workers-ml-kem-ml-dsa-support/
  2. Cloudflare Workers 開發者文件:Web Crypto — https://developers.cloudflare.com/workers/runtime-apis/web-crypto/
  3. WICG:Modern Algorithms in the Web Cryptography API(社群草案)— https://wicg.github.io/webcrypto-modern-algos/
  4. Cloudflare 相關背景:Post-quantum roadmap — https://blog.cloudflare.com/post-quantum-roadmap/ ;ML-DSA 討論 — https://blog.cloudflare.com/ml-dsa-will-have-to-do/

延伸閱讀 · 相關服務與產品