L'échéance
Que recommande l'ANSSI, et pourquoi l'échéance commence aujourd'hui ?
La cryptographie post-quantique désigne les algorithmes conçus pour résister à un ordinateur quantique capable de casser RSA et les courbes elliptiques. Le sigle PQC, pour post-quantum cryptography, désigne la même chose dans la littérature technique. Elle ne remplace ni le chiffrement symétrique de vos sessions, ni vos protocoles : elle remplace la partie de la négociation qui met les deux extrémités d'accord sur une clé, et les signatures qui authentifient les certificats. L'agence française a publié sa doctrine sur le sujet, et c'est par là qu'il faut commencer.
01
La doctrine française est déjà écrite
L'ANSSI recommande l'hybridation, c'est-à-dire la négociation simultanée d'un algorithme classique et d'un algorithme post-quantique, et elle la décrit en trois phases dont la première a commencé. Elle annonce par ailleurs qu'à partir de 2027, un produit qui n'intègre pas la cryptographie post-quantique ne sera plus accepté pour une qualification, et qu'il ne sera pas raisonnable d'en acquérir après 2030. Pour une entité régulée, ces deux échéances déplacent le sujet du registre de la veille vers celui de la feuille de route.
02
La collecte précède la capacité
Un attaquant n'a pas besoin d'un ordinateur quantique aujourd'hui pour tirer profit de votre trafic aujourd'hui. Il lui suffit de le capter et de le conserver. CISA, la NSA et le NIST alertent conjointement sur ce scénario, connu sous le nom de Harvest Now, Decrypt Later, où des flux chiffrés sont stockés en attendant la capacité de les ouvrir. L'algorithme de Shor est le mécanisme en cause : sur une machine quantique suffisamment grande, il factorise en temps polynomial ce que RSA et les courbes elliptiques supposent hors de portée. L'exposition démarre donc au moment de la capture, pas au moment où la machine existe.
03
Le calcul qui remplace le débat sur la date
Additionnez la durée pendant laquelle vos données doivent rester confidentielles et le temps que prendra votre migration. Comparez le total à l'horizon où une machine capable existera. Si le total le dépasse, les données que vous transmettez aujourd'hui sortent déjà de leur fenêtre de protection. Ce raisonnement, formulé par Michele Mosca, a l'avantage de fonctionner sans avancer de date : il suffit de connaître ses propres durées.
04
Ce que remplacent réellement les standards
Le NIST a publié en août 2024 trois normes : ML-KEM (FIPS 203) pour l'établissement de clés, ML-DSA (FIPS 204) et SLH-DSA (FIPS 205) pour les signatures. Pendant la transition, l'hybridation évite tout recul de sécurité : si une faiblesse classique apparaît dans l'algorithme récent, la moitié classique protège encore la session, et si une machine quantique arrive, la moitié post-quantique couvre déjà le trafic. L'ANSSI et le BSI allemand en font la cible à atteindre, le NIST l'autorise sans l'imposer.
La discipline qui englobe tout cela s'appelle la crypto-agilité : la capacité à changer d'algorithme sans reprendre l'architecture. Elle couvre aussi votre parc de certificats et votre infrastructure à clés publiques, deux chantiers qui ne relèvent pas de cette page.
La plateforme
Quelles briques de Cloudflare sont déjà post-quantiques ?
La plupart, et le trafic entrant l'est depuis un moment. Cloudflare a annoncé en février 2026 la prise en charge du chiffrement post-quantique sur l'ensemble de la plateforme Cloudflare One, et se donne pour objectif une couverture complète de sa gamme à l'horizon 2029. Voici ce que cela signifie brique par brique, et de quoi chacune dépend encore.
Trafic entrant
Tout site et toute API servis en TLS 1.3 négocient un échange de clés hybride X25519MLKEM768, et c'est le cas depuis 2022. Deux conditions s'appliquent : le client doit le prendre en charge, et le mécanisme n'existe qu'à partir de TLS 1.3. Une zone qui accepte encore TLS 1.2 comporte donc un segment où l'accord de clé post-quantique ne peut pas se produire.
Cas concretUn navigateur récent le négocie sans action de l'utilisateur. Un script qui s'appuie sur une bibliothèque TLS ancienne, non.
WARP et le client Cloudflare One
Le trafic des postes rejoint le réseau via MASQUE, en TLS 1.3 avec ML-KEM hybride. Le tunnel d'un collaborateur à distance est couvert sans configuration sur sa machine, à condition que le client soit à jour.
Cas concretCe qui casse la couverture n'est pas la configuration, mais le retard de version.
Les tunnels Cloudflare
Ils prennent en charge l'accord de clé post-quantique et constituent le moyen le plus direct de couvrir le segment entre le réseau et votre origine sans toucher à la pile TLS de chaque serveur.
Cas concretC'est la réponse recommandée au manque décrit dans la section suivante.
La passerelle (SWG)
Elle couvre le trafic HTTPS qui sort par la passerelle. La moitié sortante dépend toujours de la destination : un serveur tiers qui ne prend pas en charge l'accord de clé post-quantique en négocie un classique.
Cas concretVos utilisateurs sont couverts jusqu'au point où le serveur de quelqu'un d'autre répond.
L'accès par navigateur
L'accès aux applications internes sans client installé est couvert dès lors que le navigateur de l'utilisateur prend en charge l'accord de clé post-quantique, sans modifier l'application.
Cas concretAucun agent, aucune reprise applicative, mais c'est le navigateur qui décide.
IPsec et le réseau étendu
Le chiffrement post-quantique d'IPsec est en disponibilité générale avec ML-KEM hybride, et Cloudflare a confirmé l'interopérabilité avec Cisco et Fortinet. Les équipements tiers dépendent de leur prise en charge de la RFC 9370, et l'appliance Cloudflare One la porte à partir de la version 2026.2.0.
Cas concretC'est le seul segment où l'extrémité distante peut refuser la négociation.
La logique est constante : Cloudflare tient sa moitié de chaque négociation. Ce qui décide de votre couverture réelle, c'est l'autre moitié, et c'est l'objet de la section suivante. La protection applicative relève d'un autre sujet, traité sur le cas d'usage WAAP.
Votre couverture
Lesquelles de vos connexions sont réellement post-quantiques aujourd'hui ?
Moins que ne le laisse penser une page produit, et les manques sont toujours les mêmes. Cloudflare Radar mesurait en juin 2026 un échange de clés post-quantique sur 54 % des requêtes HTTPS humaines. L'adjectif compte : les clients machine sont loin derrière, et ce sont souvent eux qui transportent vos données à durée de confidentialité la plus longue.
Quatre segments concentrent la quasi-totalité de ce que nous trouvons. Aucun ne constitue une vulnérabilité au sens strict. Chacun est simplement un endroit où la négociation retient un échange de clés classique, si bien que le trafic capté sur ce tronçon conserve sa valeur future.
Où le trafic sort du périmètre post-quantique
La teinte indique le degré de maîtrise que vous avez du segment, pas la gravité d'un défaut. Chacun se referme, la section 5 explique comment.
| Segment | Ce qui décide | Aujourd'hui |
|---|---|---|
| Origine joignable en direct | La pile TLS de votre propre serveur décide, et la plupart des origines répondent avec un échange classique. | Classique |
| Clients restés en TLS 1.2 | L'accord de clé post-quantique n'existe qu'à partir de TLS 1.3 : en TLS 1.2, aucune négociation ne peut le produire. | Hors périmètre |
| Clients d'API et machines | Leur bibliothèque TLS décide. Les kits de développement (SDK), scripts d'intégration et appliances sont souvent antérieurs à ML-KEM. | Souvent classique |
| Pairs IPsec | La prise en charge de la RFC 9370 par l'équipement distant décide, quoi que propose Cloudflare de son côté. | L'équipement distant décide |
Le premier segment se vérifie en deux minutes
- Ouvrez une connexion TLS 1.3 vers l'un de vos propres noms d'hôte avec curl ou openssl, et lisez le groupe négocié. S'il renvoie X25519MLKEM768, ce segment est couvert pour ce client.
- Cloudflare publie un point de test post-quantique, et Radar donne la part de trafic post-quantique en distinguant les requêtes humaines des requêtes automatisées. Les deux sont publics, rien ici ne repose sur notre parole.
- Aucun outil de notre part n'est nécessaire pour ce constat initial. La mesure que vous ne pouvez pas faire seul, c'est celle qui porte sur l'ensemble de vos clients dans le temps. C'est là qu'une cadence d'exploitation prend son sens.
Un échange de clés classique n'est ni un retour à un protocole antérieur, ni un incident. TLS 1.3 a supprimé l'échange de clés RSA : ce que vous observez, c'est X25519 ou un groupe sur courbe elliptique retenu à la place du groupe hybride. La session reste chiffrée. Ce qui diffère, c'est la valeur future de la négociation captée.
L'évaluation
Que pouvez-vous contrôler aujourd'hui, sans lancer de projet d'inventaire cryptographique ?
Trois contrôles de configuration suffisent à savoir où vous en êtes, donc par quoi commencer.
01
Ce qui passe par le réseau, et ce qui répond en direct
Listez les noms d'hôte qui résolvent hors du proxy, et les origines joignables depuis Internet. Tout ce qui répond en direct se situe en dehors des contrôles configurés en périphérie, la couverture post-quantique comprise.
02
Les réglages de zone qui plafonnent votre couverture
Le mode SSL/TLS et la version TLS minimale déterminent si une négociation post-quantique est possible. Un audit de configuration traite cette hygiène de zone, qui est la condition préalable et non le verdict.
03
Les clients que vous pouvez mesurer, et les autres
Recensez les clients machine, puis séparez-les en deux : les piles dont vous avez la main, qui relèvent d'une mise à jour de dépendance, et celles qu'un partenaire maîtrise.
Aucune visibilité : commencez par le routage, pas par la cryptographie. Cloudflare en place mais origine exposée : refermez ce segment par un tunnel avant toute autre chose. Les deux tenus : maintenez les versions à jour et documentez les exceptions.
Un audit de configuration Cloudflare traite le deuxième contrôle de bout en bout.
Vous ne savez pas quels segments restent classiques ?
Un ingénieur Brixio passe en revue votre zone, vos composants Cloudflare One et vos tunnels, et vous rend l'état des lieux.
Parler à un expert- Aucun projet d'inventaire
- Sur votre environnement
- Partenaire ASDP Cloudflare
L'activation
Comment activer ce qui est déjà là, sans casser la production ?
L'hybridation fait négocier ensemble un échange de clés post-quantique et un échange classique : rien ne recule, et aucune interruption de service n'est nécessaire.
01
Trafic entrant : rien à déployer, tout à mesurer
TLS 1.3 et HTTP/3 portent déjà l'échange hybride. Le travail consiste à établir quelle part de votre trafic le négocie effectivement, et qui ne le négocie pas.
02
Cloudflare One : une question de version, pas une migration
Amenez WARP, la passerelle et l'appliance sur des versions qui portent ML-KEM, dans le cadre de votre gestion courante des correctifs.
03
Origine : passez par un tunnel plutôt que de tout reprendre
Un tunnel Cloudflare en mode post-quantique couvre le segment vers l'origine sans toucher à la pile TLS de chaque serveur. Les signatures post-quantiques ML-DSA sont par ailleurs déjà utilisées pour authentifier l'origine.
04
IPsec : vérification stricte du pair
Activez l'échange hybride côté Cloudflare, puis confirmez la version de firmware et la prise en charge de la RFC 9370 sur le pair. Cloudflare a confirmé l'interopérabilité avec Cisco et Fortinet, tout autre équipement passe d'abord par un test en laboratoire. Les clés post-quantiques étant plus volumineuses, vérifiez que la fragmentation IKEv2 et le MTU du chemin ne bloquent pas la négociation avant de basculer un tunnel de production.
Les obligations
Quelles obligations inscrivent le post-quantique à votre feuille de route ?
Aucun texte européen n'exige aujourd'hui la cryptographie post-quantique nommément. Ce qui est exigé, c'est une politique de chiffrement et la capacité à changer d'algorithme au fil de la cryptanalyse. L'ordre ci-dessous suit celui qui concerne un lecteur français.
ANSSI
L'agence recommande l'hybridation, en trois phases, et fixe à 2027 la fin des qualifications de sécurité pour les produits dépourvus de capacités post-quantiques. Elle indique par ailleurs qu'il ne sera pas raisonnable d'acquérir de tels produits après 2030. C'est l'échéance de référence sur le marché français.
Recommandation (UE) 2024/1101
Elle organise la transition européenne et demande explicitement un déploiement par schémas hybrides. Son premier livrable est la feuille de route du groupe de coopération NIS publiée le 23 juin 2025, qui fixe des plans nationaux, puis les cas d'usage à haut risque, puis un horizon général.
Directive NIS2, article 21(2)(h)
Elle impose des politiques et des procédures relatives à l'usage de la cryptographie et, le cas échéant, du chiffrement. Aucune obligation post-quantique, mais une posture cryptographique documentée.
DORA, règlement délégué (UE) 2024/1774, articles 6 et 7
Les entités financières doivent tenir une politique de chiffrement et prévoir la mise à jour de la technologie cryptographique en fonction de l'évolution de la cryptanalyse, avec des mesures compensatoires lorsque cette mise à jour n'est pas possible.
NIST IR 8547 (projet)
Le rapport déprécie RSA et les courbes elliptiques pour l'établissement de clés après 2030, puis proscrit leur usage après 2035. C'est le référentiel technique du calendrier, pas une obligation applicable en Europe.
Le détail des deux cadres européens se trouve sur nos pages conformité NIS2 et conformité DORA. Pour une entité régulée, la lecture utile n'est pas l'échéance à tenir : c'est qu'une posture cryptographique que vous ne savez pas décrire segment par segment est difficile à présenter à un auditeur, quel que soit le cadre applicable. Ces éléments ne constituent pas un conseil juridique et vos obligations dépendent de votre secteur, de votre implantation et de la classification de vos systèmes : faites qualifier votre situation par un conseil compétent.
Le service managé
Comment Brixio exploite la couverture post-quantique au quotidien ?
Une couverture post-quantique dérive dès qu'un composant prend du retard de version. Brixio assure la cadence qui la maintient en place, sur le même plan de contrôle que le reste de votre installation Cloudflare.
La configuration dans la cadence managée
- Réglages de zone revus à échéance fixe : mode SSL/TLS, version TLS minimale
- Noms d'hôte qui répondent hors du proxy, recensés et arbitrés
- Origines encore joignables en direct, signalées pour bascule en tunnel
- Historique des modifications consigné, pour que la posture ait une trace et pas seulement un état
Les versions tenues à jour
- Dérive de version traitée comme une perte de couverture, sur WARP, la passerelle et les appliances
- Vérification du firmware des pairs avant toute modification d'un tunnel
- Nouveautés post-quantiques de Cloudflare évaluées à leur sortie, accès anticipé ASDP compris
Une exploitation 24/7 en follow-the-sun
- Incidents de tunnel et d'accès traités en continu depuis quatre hubs : Luxembourg, Paris, Dubaï, Singapour
- Une équipe nommée et certifiée, avec des délais de réponse inscrits au contrat
- Escalade directe vers les ingénieurs qui détiennent votre configuration
Une posture démontrable
- Ce qui est en place, depuis quand, sur quel segment
- Les segments qui restent classiques, nommés, avec leur raison
- Une documentation réutilisable pour NIS2, DORA et les cadres sectoriels, lisible par un évaluateur sans couche de traduction
Chaque segment converge sur le même plan de contrôle Cloudflare. Cloudflare tient sa moitié de la négociation ; ce que propose l'autre moitié décide du résultat, et Brixio maintient ce résultat documenté.
Le tout s'appuie sur la posture de sécurité de Brixio
Cloudflare
partenaire ASDP
ISO 27001:2022
traitement des données certifié
400+
projets livrés en secteurs régulés
4 hubs
Luxembourg · Paris · Dubaï · Singapour, follow-the-sun
Le tout s'appuie sur le même plan de contrôle que l'architecture SASE et Zero Trust et que nos services managés. Parlez à un expert pour cadrer la démarche sur votre environnement.
La frontière
Ce que la couverture post-quantique sur Cloudflare ne traite pas.
Le chantier post-quantique dépasse largement le réseau, et l'essentiel ne nous appartient pas. Dire où s'arrête notre périmètre fait partie de la réponse, et chacune des limites ci-dessous a son propre responsable.
Votre infrastructure à clés publiques et votre parc de certificats
Émettre, renouveler puis re-signer des certificats avec des signatures post-quantiques constitue un programme en soi. Cela touche votre autorité de certification, vos processus d'émission et tout ce qui valide une chaîne. Rien sur cette page ne fait avancer ce chantier, et prendre un échange de clés post-quantique pour son équivalent est la méprise la plus répandue sur le sujet.
La migration des signatures vers ML-DSA
L'échange de clés et les signatures suivent deux transitions distinctes. Le premier est déjà largement pris en charge par le réseau. Les secondes dépendent de ce que les autorités de certification publiques émettront, ainsi que de votre signature de code et de l'identité de vos équipements. Ce travail se situe devant le marché, pas derrière un réglage.
La cryptographie à l'intérieur de vos applications
Chiffrement de bases de données, clés détenues en HSM, chiffrement au niveau du champ, secrets au repos : tout cela vit au-dessus ou derrière la couche réseau. Un inventaire cryptographique de ce parc est un projet légitime, et ce n'est pas ce que livre ce cas d'usage.
Tout ce qui ne passe pas par Cloudflare
Applications internes joignables sans traverser le réseau, liaisons entre sites hors du réseau étendu, services tiers que vos utilisateurs atteignent directement : tout cela sort du périmètre décrit ici. Le premier contrôle de la section 4 existe précisément pour les faire apparaître.
La discipline qui couvre ces quatre points s'appelle la crypto-agilité, et elle appartient à votre organisation plutôt qu'à une plateforme. Ce que Cloudflare et Brixio referment, c'est la couche transport, celle qui transporte justement le trafic qu'un intercepteur peut collecter aujourd'hui.