以下各节按软件类别汇总 Cloudflare 已部署的后量子算法的第三方软件支持。欢迎贡献以保持列表最新。
跟踪两类算法:
- 密钥协商 — X25519MLKEM768 ↗ 混合算法,可防范加密流量上的现在收集、稍后解密 ↗攻击。背景请参阅混合密钥协商。
- 签名 — ML-DSA ↗,NIST 标准化的后量子数字签名算法,定义了三个参数集(ML-DSA-44、ML-DSA-65、ML-DSA-87)。支持 ML-DSA 的产品列表请参阅 Cloudflare 产品中的 PQC,背景请参阅后量子签名。
浏览器按底层渲染引擎和 TLS 栈分组。共享引擎的浏览器通常具有相同的后量子支持,但衍生浏览器可能落后于上游引擎或按策略禁用后量子功能。在假设衍生浏览器支持之前,请验证您关心的特定浏览器版本。Cloudflare Radar 的浏览器支持检查 ↗是确认给定浏览器是否与 Cloudflare 协商后量子密钥协商的快捷方式。
- 密钥协商: ✅ Brave 1.73.86+(Chromium 131)中默认启用
- 签名: 尚未支持
- 参考: Brave ↗
- 密钥协商: ✅ Chrome 131+ 中默认启用
- 签名: 📝 计划通过 Merkle Tree Certificates ↗
- 参考: Chrome ↗、Cultivating a robust and efficient quantum-safe HTTPS ↗
Chrome 不计划在公共 Chrome Root Store 中添加标准 X.509 后量子证书。相反,Chrome 正在 IETF PLANTS 工作组中开发 MTC,目前处于可行性研究阶段,与 Cloudflare 合作。
- 密钥协商: ✅ Edge 131+ 中默认启用
- 签名: 尚未支持
- 参考: Edge ↗
- 密钥协商: ✅ Opera 116+(Chromium 131)中默认启用
- 签名: 尚未支持
- 参考: Opera ↗
- 密钥协商: ✅ Firefox 132+(桌面版)、145+(Android)中默认启用
- 签名: 尚未支持
- 参考: Firefox ↗
对于 QUIC/HTTP3,Firefox 135+(桌面版)。
- 密钥协商: ✅ Tor Browser 15.0+ 中默认启用
- 签名: 尚未支持
- 参考: Tor Browser ↗
基于 Firefox ESR 并附加加固。
- 密钥协商: ✅ Safari 26+ 中默认启用
- 签名: 尚未支持
- 参考: Safari ↗
在 iOS 26、macOS Tahoe 26 和其他 Apple 操作系统 ↗中系统级启用。
本节分为基础原生库(用 C/C++ 编写)和构建在其上的语言绑定及更高级库。
- 密钥协商: ✅
- 签名: ✅
- 参考: aws-lc ↗、Post-Quantum Cryptography in AWS-LC ↗
ML-KEM-512/768/1024 和混合算法 X25519MLKEM768、SecP256r1MLKEM768、SecP384r1MLKEM1024;ML-DSA-44/65/87。
- 密钥协商: ✅
- 签名: ✅
- 参考: BoringSSL ↗
ML-DSA-44/65/87。
- 密钥协商: ✅ 自 3.7.0 起 TLS 中默认启用
- 签名: ✅ 3.6.0+
- 参考: Botan ↗
ML-DSA-44/65/87。
- 密钥协商: ✅ 3.8.9+ 编译时使用 leancrypto 1.2.0+(或 3.8.8–3.8.9 使用 liboqs 0.11.0+)
- 签名: ✅ 3.8.10+ — 可在 TLS 握手中使用
- 参考: GnuTLS ↗
自 3.8.8+ 起混合算法 X25519MLKEM768 和 SecP256r1MLKEM768;3.8.9+ 添加 SecP384r1MLKEM1024。ML-DSA-44/65/87。
- 密钥协商: ✅ 3.5.0+ 中默认启用
- 签名: ✅ 3.5.0+
- 参考: OpenSSL ↗
3.5.0+ 中混合算法 X25519MLKEM768;3.6.0+ 添加 SecP256r1MLKEM768 和 curveSM2MLKEM768。ML-DSA-44/65/87。
- 密钥协商: ✅ liboqs 0.10.0+、oqs-provider 0.7.0+
- 签名: ✅ liboqs 0.14.0+、oqs-provider 0.9.0+
- 参考: Open Quantum Safe ↗
参考实现,不建议用于生产环境。
- 密钥协商: ✅
- 签名: 尚未支持
- 参考: s2n-tls ↗
AWS 基于 AWS-LC 构建的开源 TLS 实现。
- 密钥协商: ✅
- 签名: 🚧 在
unstable功能后面 - 参考: aws-lc-rs ↗
围绕 AWS-LC 的 Rust 绑定;是 rustls-post-quantum ML-DSA 支持的基础。ML-KEM 通过 aws-lc-rs::kem ↗;ML-DSA-44/65/87 通过 unstable::signature ↗。
- 密钥协商: ✅
- 签名: ✅ 1.5.0+ 通过
sign/mldsa↗ - 参考: CIRCL ↗
纯 Go 密码原语库。ML-KEM-512/768/1024 和 ML-DSA-44/65/87。
- 密钥协商: ✅ Go 1.24+ 中默认启用
- 签名: 🚧 Go 1.26 中内部实现;公共
crypto/mldsa↗ 提议用于 Go 1.27 - 参考: Go ↗
Cloudflare 的 Go 分支 ↗ 也通过 CIRCL 支持密钥协商。
- 密钥协商: ✅ Java 27+ 中默认启用(JEP 527 ↗)
- 签名: 🚧 Java 24+ 提供 ML-DSA API(JEP 497 ↗),但尚未集成到
javax.net.sslTLS 中 - 参考: OpenJDK ↗
使用捆绑的 OpenSSL 3.5。ML-DSA-44/65/87。
- 密钥协商: ✅
ml-kem↗ - 签名: ✅
ml-dsa↗ - 参考: RustCrypto ↗
纯 Rust crate,独立于 AWS-LC。ML-DSA-44/65/87。
- 密钥协商: ✅ 自 rustls 0.23.27 起默认启用
- 签名: 🚧 不稳定
- 参考: rustls ↗
基于 rustls-post-quantum 构建的 TLS 库。
- 密钥协商: ✅
X25519MLKEM768 - 签名: 🚧 不稳定 ML-DSA 支持(在
aws-lc-rs-unstable功能后面) - 参考: rustls-post-quantum ↗
为 rustls 提供后量子算法的扩展 crate,底层使用 aws-lc-rs。
- 密钥协商: ✅ Zig 0.14.0+(客户端)
- 签名: 尚未支持
- 参考: Zig ↗
- 密钥协商: ✅ Caddy 2.10.0+ 中默认启用
- 签名: 等待 Go
crypto/mldsa - 参考: Caddy ↗
- 密钥协商: ✅ 0.9.4+ 中默认启用
- 签名: 等待 Rust PQ 签名支持
- 参考: rpxy ↗