TL;DR

Date limite 2029 : Cloudflare s’est engagé à atteindre une sécurité post-quantique complète, y compris l’authentification, sur l’ensemble de sa suite de produits d’ici 2029. Alignement de l’industrie : Google a fixé un objectif identique pour 2029 quelques semaines plus tôt, faisant de cette date une norme industrielle de facto pour la migration post-quantique. Objectif authentification : la feuille de route donne la priorité à la sécurisation des identités numériques plutôt qu’au chiffrement des données, car une authentification brisée présente un risque plus catastrophique que les fuites de données. Déploiement progressif : Cloudflare prévoit l’authentification PQ pour les connexions d’origine d’ici mi-2026, les certificats Merkle Tree d’ici mi-2027 et une couverture complète de la suite SASE d’ici début 2028.

Cloudflare a annoncé mardi à son siège de San Francisco avoir rejoint Google pour fixer une date limite à 2029 pour une migration post-quantique complète, en donnant la priorité à la protection des identités numériques contre les risques « catastrophiques » d’un futur décryptage quantique. L’alignement de l’industrie sur cet objectif marque un changement définitif dans la stratégie de sécurité mondiale, allant au-delà du simple cryptage des données pour se concentrer sur l’intégrité de la couche d’authentification d’Internet.

Alors que l’industrie s’est longtemps concentrée sur la protection des données contre “harvest-now/decrypt-later”(HNDL) attaques, la feuille de route de Cloudflare marque un tournant important vers la sécurisation de l’authentification. Google ayant fixé une date limite identique pour 2029 quelques semaines plus tôt, l’objectif apparaît comme la norme industrielle définitive pour survivre au « jour Q », au moment où un ordinateur quantique cryptographiquement pertinent (CRQC) rend obsolète le chiffrement asymétrique moderne. Cloudflare a déjà déployé le chiffrement post-quantique pour la majorité de ses produits depuis 2022 afin d’atténuer les premières menaces, mais le nouveau calendrier déplace les objectifs vers une défense complète des identités numériques.

Le passage du chiffrement au cryptage à l’authentification

L’urgence derrière l’objectif de 2029 est motivée par la prise de conscience du fait que la nature de la menace quantique évolue. Dans la communauté de la sécurité, l’arrivée d’un ordinateur quantique fonctionnel est souvent appelée Q-Day. Fondamentalement, la distinction entre la simple exposition de données et la compromission de l’identité est en train de devenir le pilier central de la défense moderne.”L’imminence du Jour Q renverse le scénario : les fuites de données sont graves, mais l’authentification brisée est catastrophique”, a noté le blog Cloudflare dans son annonce.

Briser la cryptographie moderne avec un ordinateur quantique nécessite des progrès d’ingénierie simultanés sur le matériel quantique, la correction d’erreurs et les logiciels quantiques. Cependant, le risque pour l’authentification est unique car il ne peut être résolu par le simple chiffrement des données au repos. Si un attaquant parvient à falsifier une signature numérique ou à contourner l’authentification, il peut usurper l’identité d’utilisateurs ou de services en toute impunité, ce qui a conduit des entreprises comme Google à donner la priorité à la migration de la cryptographie post-quantique (PQC) pour les services d’authentification.

Un défi majeur dans cette transition est la protection vers le bas, où un attaquant pourrait cibler l’option classique prise en charge la plus faible d’un client, même si des options post-quantiques (PQ) sont disponibles. Pour lutter contre cela, Cloudflare suit un calendrier de déploiement rigoureux.”Nous visons une sécurité post-quantique complète, y compris l’authentification pour l’ensemble de notre suite de produits d’ici 2029″, a déclaré le blog Cloudflare.

Le remplacement de milliards de signatures numériques existantes constitue le principal défi technique. Les algorithmes classiques comme RSA et Elliptic Curve Cryptography (ECC) dépendent de difficultés mathématiques, notamment la factorisation de grands nombres ou le calcul de logarithmes discrets, qu’un ordinateur quantique exécutant l’algorithme de Shor peut vaincre en quelques secondes. Cloudflare a défini une feuille de route de migration post-quantique pour déplacer chaque interaction interne et externe vers une norme post-quantique d’ici 2029, neutralisant ainsi la stratégie « récolter maintenant, décrypter plus tard » que les acteurs étatiques et les attaquants sophistiqués emploient actuellement contre des cibles de grande valeur.

Un calendrier unifié pour 2029

La fixation d’une date limite pour 2029 fournit un objectif clair pour l’industrie et reflète une convergence plus large sur le calendrier requis. pour réviser les fondations cryptographiques vieillissantes. Google a fixé au 25 mars 2026 la date limite de 2029 pour la migration PQC, créant ainsi un moment rare d’alignement entre deux des principaux fournisseurs d’infrastructures du Web. Lorsque le CDN dominant et le fournisseur de navigateur dominant s’engagent tous deux sur la même année, cette date fonctionne effectivement comme un mandat de l’industrie plutôt que comme un objectif volontaire.

La coordination entre les navigateurs, les serveurs et les fabricants de matériel est essentielle compte tenu de l’ampleur de la migration. Déjà, la feuille de route Chromium pour l’authentification PQ comprend quatre étapes distinctes, allant de l’ajout initial d’options PQ à l’exigence éventuelle de clés TLS (Transport Layer Security) post-quantiques. En utilisant une approche progressive, Google et Cloudflare cherchent à remplacer les algorithmes classiques avant qu’ils ne deviennent vulnérables, en laissant le temps aux fournisseurs de matériel et aux développeurs de logiciels de certifier leurs implémentations par rapport aux algorithmes standardisés par le NIST comme ML-KEM et ML-DSA.

“Les frontières quantiques sont peut-être plus proches qu’elles ne le paraissent… Nous fixons un calendrier pour la migration de la cryptographie post-quantique jusqu’en 2029.”

Heather Adkins et Sophie Schmieg, vice-président de l’ingénierie de sécurité et ingénieur senior en cryptographie chez Google (via Le mot clé du blog Google)

L’alignement à l’échelle du secteur est important car le Web est un système fédéré. Un protocole de sécurité est aussi solide que son maillon le plus faible, et si un CDN majeur comme Cloudflare ou un navigateur dominant comme Chrome ne parvient pas à se mettre à niveau, l’ensemble de l’écosystème reste en danger. En conséquence, la date de 2029 agit comme une fonction de forçage qu’aucun fournisseur d’infrastructure ne peut se permettre d’ignorer, en particulier compte tenu du rythme imprévisible des progrès dans le développement du matériel quantique.

Les obstacles techniques de l’authentification post-quantique

La mise en œuvre de l’authentification post-quantique est nettement plus complexe que les approches du passé basées uniquement sur le chiffrement. L’un des principaux obstacles réside dans la taille physique des signatures et des clés post-quantiques, qui sont plus grandes que leurs homologues classiques et peuvent avoir un impact sur les performances Web. Cloudflare vise la mi-2026 pour prendre en charge l’authentification PQ à l’aide de l’algorithme ML-DSA pour les connexions Cloudflare-to-origin, une démarche qui va de pair avec les efforts déployés dans l’espace mobile où Android 17 intègre la protection des signatures numériques PQC.

D’autres étapes incluent la prise en charge de connexions des visiteurs à Cloudflare à l’aide des certificats Merkle Tree, prévues pour la mi-2027. En permettant la vérification des identités des serveurs sans la surcharge associée aux signatures post-quantiques traditionnelles, ces certificats maintiennent le Web performant à mesure qu’il se protège contre les menaces futures. La stratégie d’authentification PQ de Chromium s’appuie fortement sur ces certificats et clés ML-DSA TLS pour maintenir les performances tout en améliorant la sécurité dans l’ensemble de l’écosystème.

Pour les attaquants potentiels, les exigences matérielles restent une cible mouvante. Les ordinateurs quantiques supraconducteurs nécessitent généralement environ un millier de qubits physiques pour créer un seul qubit logique stable, mais le rythme de leur développement est imprévisible. Les chercheurs doivent tenir compte de la possibilité d’un événement « cygne noir » qui pourrait accélérer le calendrier d’un CRQC. « Des progrès « quantiques » soudains dans la compréhension… peuvent se produire même si tout se passe aux yeux du public », explique le message de Cloudflare, soulignant pourquoi attendre la certitude avant d’agir n’est pas une stratégie viable.

Préparer la chaîne d’approvisionnement de sécurité

Contrairement au travail de normalisation technique effectué au niveau du protocole, le défi immédiat pour les entreprises est opérationnel. Les directives d’approvisionnement post-quantique de Cloudflare exhortent les entreprises à faire du support post-quantique une exigence obligatoire pour tout nouvel achat, garantissant ainsi que les nouveaux systèmes ne sont pas « nés hérités » et vulnérables au Q-Day dès le départ. Des mesures proactives sont nécessaires car les logiciels et le matériel d’entreprise ont souvent des cycles de vie s’étendant sur cinq à dix ans, ce qui signifie que les décisions prises aujourd’hui auront un impact sur la sécurité jusque dans les années 2030.

En développant en parallèle des offres prêtes pour le quantique, d’autres acteurs majeurs font également progresser leurs feuilles de route. Akamai a introduit la DNS Posture Management en juin 2025 pour aider les organisations à surveiller les actifs DNS et les risques de sécurité des certificats, en notant explicitement que de nombreux certificats existants manquent de conformité post-quantique. Zscaler a positionné son Security Service Edge comme étant prêt pour le quantum, en se concentrant sur la menace de stockage maintenant-décryptage-plus tard qui reflète la préoccupation HNDL de Cloudflare. Pour Cloudflare, la feuille de route culmine avec l’ajout de l’authentification PQ à la suite Cloudflare One SASE d’ici début 2028, avant l’achèvement de la suite complète en 2029.

En fixant un objectif strict pour 2029 axé sur le risque « catastrophique » d’authentification brisée, Cloudflare et Google établissent une nouvelle référence pour la sécurité numérique mondiale. Chaque couche du monde numérique, des systèmes d’exploitation mobiles aux réseaux de diffusion de contenu, est confrontée à une mise à niveau cryptographique fondamentale, sans précédent depuis l’aube de l’Internet commercial. La convergence de l’industrie à l’horizon 2029 montre clairement que le travail visant à neutraliser la menace quantique doit atteindre son apogée bien avant la construction du premier CRQC.

Categories: IT Info