
CDN預設啟用PQC,網站TLS遷移只走了一半
全球排名前一百萬個網站之中,54%已支援後量子密碼學(PQC)金鑰交換。iThome 報道指出,這個看似快速的普及率,主要由Cloudflare、Fastly等內容傳遞網絡(CDN)及邊緣服務平台預設啟用相關功能帶動;若從樣本剔除由Cloudflare託管的網站,支援比例會降至22%。對依賴CDN處理網站流量的企業而言,TLS前端正因供應商設定而出現一次大規模能力升級。
不過,54%描述的是「可支援PQC金鑰交換」,並非54%的網站已完成整個抗量子密碼遷移。iThome 報道引述F5 Labs指出,公開Web目前仍未見網站以純PQC或混合式PQC X.509憑證處理身分驗證。因此,企業不能把CDN前端出現PQC選項,直接當作憑證、server、內部系統及供應商連線均已轉型的證明。
CDN把TLS能力帶到網站前端
這波變化的意義,在於CDN把原本可能要由每個網站團隊各自規劃的金鑰交換能力,放入大量網站共用的流量入口。F5比較各網站排名區間的PQC支援數目,以及當中由Cloudflare託管的網站數目後,發現兩者分布高度重疊。iThome 報道據此指出,CDN的預設設定是目前PQC金鑰交換增長的重要推力。
從部署責任來看,這可合理推論為:使用CDN的網站即使未大幅修改原站軟件,訪客連至網站前端時也可能已獲得新的金鑰交換能力。這降低公開網站起步的技術門檻,尤其適合流量高、網站數量多,或將加密連線集中交由邊緣平台處理的組織。對電商、媒體及企業網站團隊來說,變更可能首先發生在供應商層面,而不在自身程式碼庫。
但這種便利也會改變管理重點。當安全能力由CDN預設帶入,IT團隊更需要掌握哪些網域、子網域、API入口及合作夥伴連線實際由哪個平台終止TLS,哪些仍直接由自家server處理。否則,儀表板上看到部分網站支援PQC,容易掩蓋同一機構內其他公開入口或舊有服務仍沿用既有配置的情況。
金鑰交換與網站身分驗證仍是兩條工作線
PQC金鑰交換的作用是為TLS連線協商保護資料傳輸的金鑰;網站身分驗證則依賴憑證鏈及數碼簽章,兩者雖然同屬TLS部署,遷移節奏卻未必一致。iThome 報道指出,公開Web尚未出現採用純PQC或混合式PQC X.509憑證的網站身分驗證案例,反映目前較明顯的進展仍集中在連線協商一端。
F5 Labs亦提到,ML-DSA等抗量子密碼演算法的公鑰及數碼簽章,比傳統公鑰密碼演算法的資料尺寸更大。這會增加憑證鏈及TLS交握期間需要傳送的資料量。換言之,憑證轉向PQC時,考慮的不只是哪一種演算法可用,還包括流量入口、連線建立效率,以及各個中介設備能否正確處理較大的資料。
這個限制亦說明,CDN預設啟用金鑰交換不等於企業毋須處理後續工程。若網站或服務同時面向瀏覽器、流動app、企業客戶及機器對機器介面,憑證驗證與不同連線端的相容性會牽涉更廣。較穩妥的理解是,CDN協助網站先跨出一段路,但組織仍要決定何時及如何把變更延伸至身分驗證和其他受保護通訊。
先盤點,才能識別未被CDN覆蓋的部分
iThome 報道引述研究建議,企業應盤點正在使用的演算法、金鑰長度、密碼套件、數碼憑證及協定版本,藉此找出PQC遷移時要調整的系統。這份清單的價值不在於立刻替換所有項目,而是把「前端已支援」與「全環境已準備」清楚分開,避免管理層只以單一網站測試結果判斷整體風險。
具體而言,團隊可把公開網站、直接暴露的server、內部管理系統、第三方SaaS連線和長期運作設備分別記錄,再對照其TLS版本、密碼套件及憑證依賴。這是根據報道所列盤點方向作出的部署分析:CDN能改善其覆蓋範圍內的公開連線,卻未必涵蓋每一個系統邊界;能否遷移,仍受制於各處的軟件、硬件及維護安排。
F5的產業數據亦突顯這一點。iThome 報道稱,科技業樣本的PQC採用率為56.1%,政府機構、電訊業、石油及天然氣業則約35%。F5 Labs認為,關鍵基礎設施常有大量既有OT與隔離的SCADA系統,加上設備採購週期可長達數十年,令轉型較難推進。對這類環境而言,資產盤點及供應商支援狀況,會比公開網站是否已獲CDN能力更關鍵。
54%應視為部署訊號,不是完成率
這項數字來自F5對全球前百萬網站的調查,適合用來觀察公開Web的部署趨勢,卻不宜擴大解讀為所有企業均已具備完整PQC能力。特別是排除Cloudflare託管網站後,比例由54%降至22%,正好顯示結果很大程度反映CDN覆蓋與其預設設定,而非每個網站營運者都各自完成了深入改造。
報道按企業總部所在地分類時,台灣230個樣本中有88個支援PQC,比例為38.26%;但報道沒有提供香港的對應樣本,不能據此推算香港市場進度。對香港網站、電商及企業IT團隊而言,較實際的啟示是檢視自身CDN與TLS配置,而非把其他地區或全球平均數字套用到本地環境。
下一步值得觀察的是,公開Web何時開始出現PQC或混合式PQC憑證身分驗證的實際部署,以及CDN覆蓋以外的舊有系統能否跟上。到那時,企業盤點結果、憑證鏈帶來的傳輸負擔與長週期設備的相容性,將更直接決定PQC遷移能否由網站前端延伸至整個IT環境。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 全球前百萬網站54%支援PQC金鑰交換,CDN預設啟用成主要推力 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







