Cas d'usage · Cryptographie post-quantique

Post-quantiqueML-KEMExploitation 24/7

Cryptographie post-quantique (PQC) : ce que Cloudflare couvre déjà, et ce qui reste à votre charge.

La plus grande partie de votre trafic entrant passe déjà par un échange de clés post-quantique, sans que personne vous l'ait signalé. Cloudflare négocie ML-KEM en mode hybride sur TLS 1.3 à l'échelle de son réseau. La question utile n'est donc pas de savoir comment migrer l'ensemble de votre parc, mais lesquelles de vos connexions en bénéficient aujourd'hui, lesquelles retombent sur un échange de clés classique, et qui surveille l'écart entre les deux.

La bascule

Avant · Couverture supposée

Une page produit annonce le post-quantique

La plateforme prend en charge ML-KEM, la case est cochée. Personne n'a vérifié quels noms d'hôte, quels clients ni quels tunnels négocient réellement, et le segment vers l'origine n'est jamais entré dans le périmètre.

Après · Couverture mesurée

Vérifiée segment par segment

Trafic entrant, Zero Trust, passerelle, réseau étendu, origine : chaque segment est contrôlé. Ce qui négocie en post-quantique est documenté, ce qui n'y est pas est nommé, et le suivi des versions entre dans la cadence d'exploitation.

La cryptographie post-quantique ne s'achète pas. Elle se mesure, puis elle s'entretient.

L'essentiel

La cryptographie post-quantique remplace l'échange de clés et les signatures qu'un ordinateur quantique pourrait casser. Le chiffrement symétrique qui protège le contenu de la session n'est pas concerné. Sur Cloudflare, la moitié entrante du chantier est déjà faite : TLS 1.3 et HTTP/3 négocient un échange de clés hybride ML-KEM, et Cloudflare One fait de même sur WARP, les tunnels, la passerelle et IPsec. Ce qui n'est pas automatique, c'est tout ce qui dépend de l'autre extrémité de la connexion : une origine joignable sur une pile classique, un pare-feu qui n'implémente pas la RFC 9370, un client resté en TLS 1.2, un consommateur d'API dont la bibliothèque TLS est antérieure à ML-KEM. Cette page montre comment contrôler chacun de ces points sur votre propre environnement, ce qu'il faut pour les refermer, et comment Brixio les maintient fermés.

Vous travaillez l'architecture d'accès dans son ensemble ? Partez du pilier SASE et Zero Trust, puis revenez ici pour la couche cryptographique.

Cloudflare Radar · juin 2026

54 %

des requêtes HTTPS humaines vers Cloudflare ont utilisé un échange de clés post-quantique

NIST IR 8547 (projet)

2030

année après laquelle RSA et les courbes elliptiques sont dépréciés pour l'établissement de clés

NIST IR 8547 (projet)

2035

année après laquelle leur usage devient proscrit

ANSSI

2027

plus de visa de sécurité pour un produit qui n'intègre pas la cryptographie post-quantique

Interactif · Grille de maturité post-quantique

Où en est réellement votre couverture post-quantique ?

Quatre questions sur votre installation, une sur vos données. Aucun projet d'inventaire à lancer. La plupart des environnements que nous examinons se situent au milieu de l'échelle, c'est un point de départ ordinaire.

Étape 1 sur 5

Lesquels de vos services exposés passent par Cloudflare ?

Ce que nous rencontrons le plus souvent, par ordre de fréquence : des zones qui acceptent encore TLS 1.2 · des noms d'hôte qui répondent hors du proxy · des composants Cloudflare One en retard de plusieurs versions · des clients d'API et des échanges entre machines que personne n'a mesurés · des pairs IPsec dont la prise en charge reste inconnue. Ce résultat ouvre une conversation, il ne vaut pas évaluation certifiée.

01

L'échéance

Que recommande l'ANSSI, et pourquoi l'échéance commence aujourd'hui ?

La cryptographie post-quantique désigne les algorithmes conçus pour résister à un ordinateur quantique capable de casser RSA et les courbes elliptiques. Le sigle PQC, pour post-quantum cryptography, désigne la même chose dans la littérature technique. Elle ne remplace ni le chiffrement symétrique de vos sessions, ni vos protocoles : elle remplace la partie de la négociation qui met les deux extrémités d'accord sur une clé, et les signatures qui authentifient les certificats. L'agence française a publié sa doctrine sur le sujet, et c'est par là qu'il faut commencer.

01

La doctrine française est déjà écrite

L'ANSSI recommande l'hybridation, c'est-à-dire la négociation simultanée d'un algorithme classique et d'un algorithme post-quantique, et elle la décrit en trois phases dont la première a commencé. Elle annonce par ailleurs qu'à partir de 2027, un produit qui n'intègre pas la cryptographie post-quantique ne sera plus accepté pour une qualification, et qu'il ne sera pas raisonnable d'en acquérir après 2030. Pour une entité régulée, ces deux échéances déplacent le sujet du registre de la veille vers celui de la feuille de route.

02

La collecte précède la capacité

Un attaquant n'a pas besoin d'un ordinateur quantique aujourd'hui pour tirer profit de votre trafic aujourd'hui. Il lui suffit de le capter et de le conserver. CISA, la NSA et le NIST alertent conjointement sur ce scénario, connu sous le nom de Harvest Now, Decrypt Later, où des flux chiffrés sont stockés en attendant la capacité de les ouvrir. L'algorithme de Shor est le mécanisme en cause : sur une machine quantique suffisamment grande, il factorise en temps polynomial ce que RSA et les courbes elliptiques supposent hors de portée. L'exposition démarre donc au moment de la capture, pas au moment où la machine existe.

03

Le calcul qui remplace le débat sur la date

Additionnez la durée pendant laquelle vos données doivent rester confidentielles et le temps que prendra votre migration. Comparez le total à l'horizon où une machine capable existera. Si le total le dépasse, les données que vous transmettez aujourd'hui sortent déjà de leur fenêtre de protection. Ce raisonnement, formulé par Michele Mosca, a l'avantage de fonctionner sans avancer de date : il suffit de connaître ses propres durées.

04

Ce que remplacent réellement les standards

Le NIST a publié en août 2024 trois normes : ML-KEM (FIPS 203) pour l'établissement de clés, ML-DSA (FIPS 204) et SLH-DSA (FIPS 205) pour les signatures. Pendant la transition, l'hybridation évite tout recul de sécurité : si une faiblesse classique apparaît dans l'algorithme récent, la moitié classique protège encore la session, et si une machine quantique arrive, la moitié post-quantique couvre déjà le trafic. L'ANSSI et le BSI allemand en font la cible à atteindre, le NIST l'autorise sans l'imposer.

La discipline qui englobe tout cela s'appelle la crypto-agilité : la capacité à changer d'algorithme sans reprendre l'architecture. Elle couvre aussi votre parc de certificats et votre infrastructure à clés publiques, deux chantiers qui ne relèvent pas de cette page.

02

La plateforme

Quelles briques de Cloudflare sont déjà post-quantiques ?

La plupart, et le trafic entrant l'est depuis un moment. Cloudflare a annoncé en février 2026 la prise en charge du chiffrement post-quantique sur l'ensemble de la plateforme Cloudflare One, et se donne pour objectif une couverture complète de sa gamme à l'horizon 2029. Voici ce que cela signifie brique par brique, et de quoi chacune dépend encore.

Actif par défaut

Trafic entrant

Tout site et toute API servis en TLS 1.3 négocient un échange de clés hybride X25519MLKEM768, et c'est le cas depuis 2022. Deux conditions s'appliquent : le client doit le prendre en charge, et le mécanisme n'existe qu'à partir de TLS 1.3. Une zone qui accepte encore TLS 1.2 comporte donc un segment où l'accord de clé post-quantique ne peut pas se produire.

Cas concretUn navigateur récent le négocie sans action de l'utilisateur. Un script qui s'appuie sur une bibliothèque TLS ancienne, non.

WARP et le client Cloudflare One

Le trafic des postes rejoint le réseau via MASQUE, en TLS 1.3 avec ML-KEM hybride. Le tunnel d'un collaborateur à distance est couvert sans configuration sur sa machine, à condition que le client soit à jour.

Cas concretCe qui casse la couverture n'est pas la configuration, mais le retard de version.

Les tunnels Cloudflare

Ils prennent en charge l'accord de clé post-quantique et constituent le moyen le plus direct de couvrir le segment entre le réseau et votre origine sans toucher à la pile TLS de chaque serveur.

Cas concretC'est la réponse recommandée au manque décrit dans la section suivante.

La passerelle (SWG)

Elle couvre le trafic HTTPS qui sort par la passerelle. La moitié sortante dépend toujours de la destination : un serveur tiers qui ne prend pas en charge l'accord de clé post-quantique en négocie un classique.

Cas concretVos utilisateurs sont couverts jusqu'au point où le serveur de quelqu'un d'autre répond.

L'accès par navigateur

L'accès aux applications internes sans client installé est couvert dès lors que le navigateur de l'utilisateur prend en charge l'accord de clé post-quantique, sans modifier l'application.

Cas concretAucun agent, aucune reprise applicative, mais c'est le navigateur qui décide.

IPsec et le réseau étendu

Le chiffrement post-quantique d'IPsec est en disponibilité générale avec ML-KEM hybride, et Cloudflare a confirmé l'interopérabilité avec Cisco et Fortinet. Les équipements tiers dépendent de leur prise en charge de la RFC 9370, et l'appliance Cloudflare One la porte à partir de la version 2026.2.0.

Cas concretC'est le seul segment où l'extrémité distante peut refuser la négociation.

La logique est constante : Cloudflare tient sa moitié de chaque négociation. Ce qui décide de votre couverture réelle, c'est l'autre moitié, et c'est l'objet de la section suivante. La protection applicative relève d'un autre sujet, traité sur le cas d'usage WAAP.

03

Votre couverture

Lesquelles de vos connexions sont réellement post-quantiques aujourd'hui ?

Moins que ne le laisse penser une page produit, et les manques sont toujours les mêmes. Cloudflare Radar mesurait en juin 2026 un échange de clés post-quantique sur 54 % des requêtes HTTPS humaines. L'adjectif compte : les clients machine sont loin derrière, et ce sont souvent eux qui transportent vos données à durée de confidentialité la plus longue.

Quatre segments concentrent la quasi-totalité de ce que nous trouvons. Aucun ne constitue une vulnérabilité au sens strict. Chacun est simplement un endroit où la négociation retient un échange de clés classique, si bien que le trafic capté sur ce tronçon conserve sa valeur future.

Où le trafic sort du périmètre post-quantique

La teinte indique le degré de maîtrise que vous avez du segment, pas la gravité d'un défaut. Chacun se referme, la section 5 explique comment.

SegmentCe qui décideAujourd'hui
Origine joignable en direct La pile TLS de votre propre serveur décide, et la plupart des origines répondent avec un échange classique. Classique
Clients restés en TLS 1.2 L'accord de clé post-quantique n'existe qu'à partir de TLS 1.3 : en TLS 1.2, aucune négociation ne peut le produire. Hors périmètre
Clients d'API et machines Leur bibliothèque TLS décide. Les kits de développement (SDK), scripts d'intégration et appliances sont souvent antérieurs à ML-KEM. Souvent classique
Pairs IPsec La prise en charge de la RFC 9370 par l'équipement distant décide, quoi que propose Cloudflare de son côté. L'équipement distant décide

Le premier segment se vérifie en deux minutes

  • Ouvrez une connexion TLS 1.3 vers l'un de vos propres noms d'hôte avec curl ou openssl, et lisez le groupe négocié. S'il renvoie X25519MLKEM768, ce segment est couvert pour ce client.
  • Cloudflare publie un point de test post-quantique, et Radar donne la part de trafic post-quantique en distinguant les requêtes humaines des requêtes automatisées. Les deux sont publics, rien ici ne repose sur notre parole.
  • Aucun outil de notre part n'est nécessaire pour ce constat initial. La mesure que vous ne pouvez pas faire seul, c'est celle qui porte sur l'ensemble de vos clients dans le temps. C'est là qu'une cadence d'exploitation prend son sens.

Un échange de clés classique n'est ni un retour à un protocole antérieur, ni un incident. TLS 1.3 a supprimé l'échange de clés RSA : ce que vous observez, c'est X25519 ou un groupe sur courbe elliptique retenu à la place du groupe hybride. La session reste chiffrée. Ce qui diffère, c'est la valeur future de la négociation captée.

04

L'évaluation

Que pouvez-vous contrôler aujourd'hui, sans lancer de projet d'inventaire cryptographique ?

Trois contrôles de configuration suffisent à savoir où vous en êtes, donc par quoi commencer.

01

Ce qui passe par le réseau, et ce qui répond en direct

Listez les noms d'hôte qui résolvent hors du proxy, et les origines joignables depuis Internet. Tout ce qui répond en direct se situe en dehors des contrôles configurés en périphérie, la couverture post-quantique comprise.

02

Les réglages de zone qui plafonnent votre couverture

Le mode SSL/TLS et la version TLS minimale déterminent si une négociation post-quantique est possible. Un audit de configuration traite cette hygiène de zone, qui est la condition préalable et non le verdict.

03

Les clients que vous pouvez mesurer, et les autres

Recensez les clients machine, puis séparez-les en deux : les piles dont vous avez la main, qui relèvent d'une mise à jour de dépendance, et celles qu'un partenaire maîtrise.

Aucune visibilité : commencez par le routage, pas par la cryptographie. Cloudflare en place mais origine exposée : refermez ce segment par un tunnel avant toute autre chose. Les deux tenus : maintenez les versions à jour et documentez les exceptions.

Un audit de configuration Cloudflare traite le deuxième contrôle de bout en bout.

Vous ne savez pas quels segments restent classiques ?

Un ingénieur Brixio passe en revue votre zone, vos composants Cloudflare One et vos tunnels, et vous rend l'état des lieux.

Parler à un expert
  • Aucun projet d'inventaire
  • Sur votre environnement
  • Partenaire ASDP Cloudflare
05

L'activation

Comment activer ce qui est déjà là, sans casser la production ?

L'hybridation fait négocier ensemble un échange de clés post-quantique et un échange classique : rien ne recule, et aucune interruption de service n'est nécessaire.

01

Trafic entrant : rien à déployer, tout à mesurer

TLS 1.3 et HTTP/3 portent déjà l'échange hybride. Le travail consiste à établir quelle part de votre trafic le négocie effectivement, et qui ne le négocie pas.

02

Cloudflare One : une question de version, pas une migration

Amenez WARP, la passerelle et l'appliance sur des versions qui portent ML-KEM, dans le cadre de votre gestion courante des correctifs.

03

Origine : passez par un tunnel plutôt que de tout reprendre

Un tunnel Cloudflare en mode post-quantique couvre le segment vers l'origine sans toucher à la pile TLS de chaque serveur. Les signatures post-quantiques ML-DSA sont par ailleurs déjà utilisées pour authentifier l'origine.

04

IPsec : vérification stricte du pair

Activez l'échange hybride côté Cloudflare, puis confirmez la version de firmware et la prise en charge de la RFC 9370 sur le pair. Cloudflare a confirmé l'interopérabilité avec Cisco et Fortinet, tout autre équipement passe d'abord par un test en laboratoire. Les clés post-quantiques étant plus volumineuses, vérifiez que la fragmentation IKEv2 et le MTU du chemin ne bloquent pas la négociation avant de basculer un tunnel de production.

06

Les obligations

Quelles obligations inscrivent le post-quantique à votre feuille de route ?

Aucun texte européen n'exige aujourd'hui la cryptographie post-quantique nommément. Ce qui est exigé, c'est une politique de chiffrement et la capacité à changer d'algorithme au fil de la cryptanalyse. L'ordre ci-dessous suit celui qui concerne un lecteur français.

ANSSI

L'agence recommande l'hybridation, en trois phases, et fixe à 2027 la fin des qualifications de sécurité pour les produits dépourvus de capacités post-quantiques. Elle indique par ailleurs qu'il ne sera pas raisonnable d'acquérir de tels produits après 2030. C'est l'échéance de référence sur le marché français.

Recommandation (UE) 2024/1101

Elle organise la transition européenne et demande explicitement un déploiement par schémas hybrides. Son premier livrable est la feuille de route du groupe de coopération NIS publiée le 23 juin 2025, qui fixe des plans nationaux, puis les cas d'usage à haut risque, puis un horizon général.

Directive NIS2, article 21(2)(h)

Elle impose des politiques et des procédures relatives à l'usage de la cryptographie et, le cas échéant, du chiffrement. Aucune obligation post-quantique, mais une posture cryptographique documentée.

DORA, règlement délégué (UE) 2024/1774, articles 6 et 7

Les entités financières doivent tenir une politique de chiffrement et prévoir la mise à jour de la technologie cryptographique en fonction de l'évolution de la cryptanalyse, avec des mesures compensatoires lorsque cette mise à jour n'est pas possible.

NIST IR 8547 (projet)

Le rapport déprécie RSA et les courbes elliptiques pour l'établissement de clés après 2030, puis proscrit leur usage après 2035. C'est le référentiel technique du calendrier, pas une obligation applicable en Europe.

Le détail des deux cadres européens se trouve sur nos pages conformité NIS2 et conformité DORA. Pour une entité régulée, la lecture utile n'est pas l'échéance à tenir : c'est qu'une posture cryptographique que vous ne savez pas décrire segment par segment est difficile à présenter à un auditeur, quel que soit le cadre applicable. Ces éléments ne constituent pas un conseil juridique et vos obligations dépendent de votre secteur, de votre implantation et de la classification de vos systèmes : faites qualifier votre situation par un conseil compétent.

07

Le service managé

Comment Brixio exploite la couverture post-quantique au quotidien ?

Une couverture post-quantique dérive dès qu'un composant prend du retard de version. Brixio assure la cadence qui la maintient en place, sur le même plan de contrôle que le reste de votre installation Cloudflare.

La configuration dans la cadence managée

  • Réglages de zone revus à échéance fixe : mode SSL/TLS, version TLS minimale
  • Noms d'hôte qui répondent hors du proxy, recensés et arbitrés
  • Origines encore joignables en direct, signalées pour bascule en tunnel
  • Historique des modifications consigné, pour que la posture ait une trace et pas seulement un état

Les versions tenues à jour

  • Dérive de version traitée comme une perte de couverture, sur WARP, la passerelle et les appliances
  • Vérification du firmware des pairs avant toute modification d'un tunnel
  • Nouveautés post-quantiques de Cloudflare évaluées à leur sortie, accès anticipé ASDP compris

Une exploitation 24/7 en follow-the-sun

  • Incidents de tunnel et d'accès traités en continu depuis quatre hubs : Luxembourg, Paris, Dubaï, Singapour
  • Une équipe nommée et certifiée, avec des délais de réponse inscrits au contrat
  • Escalade directe vers les ingénieurs qui détiennent votre configuration

Une posture démontrable

  • Ce qui est en place, depuis quand, sur quel segment
  • Les segments qui restent classiques, nommés, avec leur raison
  • Une documentation réutilisable pour NIS2, DORA et les cadres sectoriels, lisible par un évaluateur sans couche de traduction
Où se décide l'échange de clés

Chaque segment converge sur le même plan de contrôle Cloudflare. Cloudflare tient sa moitié de la négociation ; ce que propose l'autre moitié décide du résultat, et Brixio maintient ce résultat documenté.

Visiteurs et clients d'APITLS 1.3 · HTTP/3
Postes et utilisateurs distantsWARP · MASQUE
Sites et originesTunnel · IPsec
Cloudflare + Brixio One
ML-KEM hybrideZero TrustPasserelleIPsec
Post-quantiqueÉchange hybride négocié
ClassiqueLe client ou le pair décide
DocumentéNommé, avec sa raison

Le tout s'appuie sur la posture de sécurité de Brixio

Cloudflare

partenaire ASDP

ISO 27001:2022

traitement des données certifié

400+

projets livrés en secteurs régulés

4 hubs

Luxembourg · Paris · Dubaï · Singapour, follow-the-sun

Le tout s'appuie sur le même plan de contrôle que l'architecture SASE et Zero Trust et que nos services managés. Parlez à un expert pour cadrer la démarche sur votre environnement.

08

La frontière

Ce que la couverture post-quantique sur Cloudflare ne traite pas.

Le chantier post-quantique dépasse largement le réseau, et l'essentiel ne nous appartient pas. Dire où s'arrête notre périmètre fait partie de la réponse, et chacune des limites ci-dessous a son propre responsable.

Votre infrastructure à clés publiques et votre parc de certificats

Émettre, renouveler puis re-signer des certificats avec des signatures post-quantiques constitue un programme en soi. Cela touche votre autorité de certification, vos processus d'émission et tout ce qui valide une chaîne. Rien sur cette page ne fait avancer ce chantier, et prendre un échange de clés post-quantique pour son équivalent est la méprise la plus répandue sur le sujet.

La migration des signatures vers ML-DSA

L'échange de clés et les signatures suivent deux transitions distinctes. Le premier est déjà largement pris en charge par le réseau. Les secondes dépendent de ce que les autorités de certification publiques émettront, ainsi que de votre signature de code et de l'identité de vos équipements. Ce travail se situe devant le marché, pas derrière un réglage.

La cryptographie à l'intérieur de vos applications

Chiffrement de bases de données, clés détenues en HSM, chiffrement au niveau du champ, secrets au repos : tout cela vit au-dessus ou derrière la couche réseau. Un inventaire cryptographique de ce parc est un projet légitime, et ce n'est pas ce que livre ce cas d'usage.

Tout ce qui ne passe pas par Cloudflare

Applications internes joignables sans traverser le réseau, liaisons entre sites hors du réseau étendu, services tiers que vos utilisateurs atteignent directement : tout cela sort du périmètre décrit ici. Le premier contrôle de la section 4 existe précisément pour les faire apparaître.

La discipline qui couvre ces quatre points s'appelle la crypto-agilité, et elle appartient à votre organisation plutôt qu'à une plateforme. Ce que Cloudflare et Brixio referment, c'est la couche transport, celle qui transporte justement le trafic qu'un intercepteur peut collecter aujourd'hui.

Le terrain

Ce que répondent nos ingénieurs.

Par l'équipe qui exploite des installations Cloudflare pour nos clients en EMEA et en Asie-Pacifique.

Brixio · exploitation Cloudflare

Ingénierie périphérie et Zero Trust

Que trouvez-vous en ouvrant pour la première fois la configuration Cloudflare d'un client ?

La même petite liste : des zones qui acceptent encore TLS 1.2 parce que le réglage par défaut n'a jamais été relevé, une version TLS minimale restée telle qu'elle est arrivée, et des enregistrements DNS qui répondent hors du proxy, un vieux nom d'hôte de messagerie ou de préproduction qui expose une adresse d'origine. Rien d'exotique : c'est l'aspect d'une installation qui a grandi quelques années sans revue de configuration.

Quelles connexions restent classiques même quand tout est activé sur Cloudflare ?

Les échanges entre machines, les consommateurs d'API anciens, les kits de développement (SDK) embarqués dans les applications mobiles, les appliances. Leur bibliothèque TLS étant antérieure à ML-KEM, la connexion négocie un échange de clés classique à l'intérieur de la même session TLS 1.3. Il faut les séparer en deux : les piles sous votre contrôle, où la mise à jour se planifie, et celles qu'un partenaire maîtrise, où la contrainte se documente, en commençant par celle qui transporte les données devant rester confidentielles le plus longtemps.

Que vérifiez-vous sur un pare-feu tiers avant d'activer IPsec post-quantique ?

Trois éléments, dans cet ordre. La version exacte du firmware. La prise en charge réelle de la RFC 9370, l'extension d'échanges de clés multiples dans IKEv2, au-delà de ce qu'annonce une fiche produit. Puis la fragmentation IKEv2 et le MTU du chemin, parce que les clés post-quantiques sont plus volumineuses et qu'un équipement qui rejette les paquets de négociation fragmentés échoue d'une manière qui ressemble à un problème de tunnel sans rapport. Cloudflare a confirmé l'interopérabilité avec Cisco et Fortinet ; hors de ces deux familles, nous validons en laboratoire avant la production.

Questions fréquentes

Ce que les équipes sécurité nous demandent le plus.

La cryptographie quantique, dont la distribution quantique de clés (QKD) est la forme la plus connue, repose sur des propriétés physiques et suppose du matériel dédié, souvent de la fibre spécialisée. La cryptographie post-quantique reste de la cryptographie logicielle classique : elle s'exécute sur vos serveurs et vos navigateurs actuels, avec des mathématiques conçues pour résister à un ordinateur quantique. C'est cette dernière que déploie Cloudflare, et c'est elle qui fait l'objet de cette page.
Parce que la capture précède le déchiffrement, ce que la littérature appelle Harvest Now, Decrypt Later. CISA, la NSA et le NIST rappellent que des flux captés aujourd'hui peuvent être stockés en attendant l'arrivée d'une machine quantique. Selon le calcul de Mosca, si la durée de confidentialité de vos données ajoutée au temps de migration dépasse l'horizon de cette capacité, les données que vous transmettez aujourd'hui sont déjà exposées. En pratique, cela désigne les contrats longs, les dossiers de santé et la propriété industrielle plutôt que le trafic web courant.
Il n'y a pas d'obligation générale, mais une doctrine claire : l'agence recommande l'hybridation et fixe à 2027 l'arrêt des qualifications de sécurité pour les produits qui ne prennent pas en charge la cryptographie post-quantique. Si votre organisation achète des produits qualifiés ou vise elle-même un visa de sécurité, cette échéance vous concerne directement. Sinon, elle vaut comme signal de calendrier.
Oui pour le trafic entrant en TLS 1.3 et HTTP/3. En juin 2026, 54 % des requêtes HTTPS humaines vers Cloudflare utilisaient déjà un échange de clés post-quantique. Deux conditions s'appliquent : le client doit prendre en charge ML-KEM, et le mécanisme n'existant qu'à partir de TLS 1.3, une zone qui accepte encore TLS 1.2 conserve un segment où il ne peut pas se produire. Lorsqu'un client ne le prend pas en charge, ce qui reste classique est l'échange de clés, pas le chiffrement de la session.
Kyber, ou CRYSTALS-Kyber, était le nom du candidat au concours de normalisation du NIST. ML-KEM est celui de la norme, FIPS 203, publiée en août 2024, avec des ajustements de spécification par rapport aux tours précédents. Une négociation TLS 1.3 moderne affiche la désignation X25519MLKEM768.
Aucune réécriture : la protection opère sur la couche transport, et Cloudflare termine TLS en périphérie. Une seule action reste à planifier, la mise à jour des bibliothèques TLS des kits de développement (SDK) et des clients d'API que vous contrôlez. Mieux vaut les recenser avant de considérer le parc comme traité.
Un échange hybride combine un algorithme classique, par exemple X25519, et un algorithme post-quantique comme ML-KEM. Si une faiblesse est trouvée dans le nouvel algorithme, le classique protège encore la session ; si un ordinateur quantique arrive, la moitié post-quantique couvre déjà le trafic. L'ANSSI et le BSI allemand en font la cible à atteindre, la recommandation (UE) 2024/1101 demande explicitement des schémas hybrides, et le NIST autorise l'établissement de clés hybride sans l'imposer.
Non, aucun des deux ne la nomme. Ils imposent des politiques de chiffrement documentées et leur mise à jour au fil de l'évolution de la cryptanalyse : l'article 21(2)(h) de NIS2 pour la cryptographie et le chiffrement, les articles 6 et 7 du règlement délégué (UE) 2024/1774 pour les entités financières, avec des mesures compensatoires lorsque la mise à jour est impossible. La transition européenne elle-même passe par la recommandation (UE) 2024/1101 et la feuille de route du groupe de coopération NIS du 23 juin 2025.
Seulement si vous refermez ce segment. Par défaut, la couverture porte sur le trajet entre le visiteur et le réseau ; le trajet entre le réseau et votre origine négocie ce que votre origine prend en charge. Pour le couvrir sans reprendre la pile TLS de vos serveurs, la voie recommandée est le tunnel Cloudflare en mode post-quantique. Laissé classique, ce second tronçon conserve sa valeur future pour quiconque le capte.
Non. ML-KEM protège la confidentialité en transit, c'est-à-dire l'échange de clés. La migration de votre infrastructure à clés publiques, de votre parc de certificats et de vos signatures vers ML-DSA constitue un projet distinct : l'accord de clé d'un tunnel Zero Trust est post-quantique tandis que les signatures des certificats qui l'authentifient restent classiques.

Votre couverture, mesurée

Lesquelles de vos connexions sont encore classiques ?

Passez d'une hypothèse à un état des lieux segment par segment sur votre propre environnement, puis à un plan pour les tronçons encore ouverts.

Parlez à un expert

Votre couverture post-quantique, segment par segment.

  1. Envoyez un motQuelques lignes sur votre situation actuelle. Pas de long questionnaire, et aucune obligation d'aller plus loin.
  2. On le litAu besoin, on en discute avec un ingénieur ou l'équipe technique pour vous donner une réponse précise.
  3. On propose une suiteUn échange plus poussé, une revue de votre zone, un plan cadré... ce qui répond le mieux à vos questions.
  4. Vous décidezQue vous vouliez en savoir plus ou vous arrêter là, c'est vous qui choisissez.
Sans pression, sans engagement.On vous aide à voir clair dans votre situation, puis vous décidez si et quand aller plus loin. Vos informations restent confidentielles. ISO 27001:2022.
Étape 01 · Envoyez votre message

Dites-nous en un peu, on vous rappelle.