Beta: Le support de l’échange de clés post-Quantum Cryptography est disponible en version bêta à partir de la Next Generation Secure Web Gateway (NG-SWG) Release 137. Ce n’est pas encore du libre-service. Contactez le support Netskope pour l’activer pour votre locataire.
La cryptographie post-quantique (PQC) désigne des algorithmes cryptographiques conçus pour résister aux attaques des ordinateurs classiques et quantiques. À mesure que les capacités de calcul quantique mûrissent et évoluent, les algorithmes à clé publique largement utilisés tels que RSA, ECDSA et ECDHE risquent d’être vulnérables. Les adversaires utilisent déjà la menace “Harvest Now, Decrypt Later” en capturant le trafic chiffré pour le déchiffrer plus tard, lorsque l’informatique quantique le permet, faisant de l’adoption précoce du PQC une priorité de sécurité critique.
Les principaux navigateurs et piles TLS déploient déjà par défaut l’échange de clés PQC. Chrome (v131+), Firefox (v135+) et OpenSSL (v3.5+) ont activé l’accord de clés PQC hybride, ce qui signifie que le trafic TLS 1.3 traversant Netskope NG-SWG implique de plus en plus des poignées de main basées sur PQC.
À partir de la version 137, Netskope Next Gen Secure Web Gateway introduit le support de l’algorithme hybride d’échange de clés PQC X25519MLKEM768 tant en front que back-end dans les connexions SSL frontales et back-end, garantissant la continuité des inspections et le respect des normes modernes de chiffrement à mesure que l’adoption du PQC se développe.
Soutenir l’échange de clés PQC signifie désormais :
- Continuous inspection coverage car le PQC devient la norme dans les navigateurs et serveurs modernes.
- Protection against harvest-now, decrypt-later attacks pour un trafic qui doit rester confidentiel pendant des années.
- A smooth path to quantum-safe security sans perturber les politiques existantes, les utilisateurs ou les systèmes hérités qui n’ont pas adopté la PQC.
Algorithmes d’échange de clés PQC
Normes modernes : ML-KEM
ML-KEM (anciennement connu sous le nom de CRYSTALS-Kyber) est la norme mondiale New pour l’échange sécurisé de clés. Il est conçu pour remplacer les méthodes classiques de chiffrement qui pourraient éventuellement être vulnérables à l’informatique quantique avancée. En adoptant ML-KEM dès maintenant, vous vous assurez que vos données chiffrées restent privées, aujourd’hui et à l’avenir.
Pourquoi les algorithmes hybrides sont importants
Netskope utilise un hybrid approach pour la PQC, combinant le meilleur de la sécurité classique avec une protection résistante au quantique. Cette stratégie de « défense en profondeur » signifie que vos données sont protégées par deux couches de chiffrement : une couche classique de confiance et une couche PQC avancée. Un attaquant devrait casser les deux pour compromettre votre séance.
L’algorithme hybride principal, X25519MLKEM768, offre cette double protection :
- X25519: La protection classique standard de l’industrie utilisée par la plupart des sites web modernes.
- ML-KEM-768: La couche spécialisée qui protège contre les menaces quantiques futures.
Cette combinaison hybride spécifique est le choix par défaut pour les navigateurs modernes comme Chrome, garantissant que vos politiques de sécurité sont conformes aux dernières normes industrielles sans sacrifier la compatibilité.
Ce que Netskope Next Gen Secure Web Gateway soutient
Netskope Next Gen Secure Web Gateway agit comme un représentant de l’homme du milieu. Il termine la connexion côté client (front-end) et ouvre une connexion séparée vers le serveur de destination (back-end). Le support PQC s’applique indépendamment à chaque étape.
| Connection Leg | Direction | PQC Algorithm Supported |
|---|---|---|
| Front-end | Client → Netskope proxy | X25519MLKEM768 |
| Back-end | Netskope proxy → Destination server | X25519MLKEM768 |
Les deux branches peuvent négocier X25519MLKEM768 lorsque le client ou le serveur de destination le supporte. Les drapeaux front-end et back-end sont contrôlés indépendamment, permettant une activation par étapes.
Supported access methods: Toutes les méthodes d’accès Next Gen Secure Web Gateway standard (Netskope Client, Proxy Explicit, Proxy Chaining, GRE, IPSec, Secure Forwarder, sont prises en charge.
Backward compatibility: La fonctionnalité est entièrement rétrocompatible. Lorsqu’un client ou serveur ne prend pas en charge la PQC, la poignée de main revient sans problème aux algorithmes classiques (comme X25519 ou P-256). Aucune session n’est supprimée en raison de l’indisponibilité du PQC.
Comment ça marche
Next Gen Secure Web Gateway gère l’échange de clés PQC de manière transparente dans le cadre de sa chaîne d’inspection SSL standard.
Lorsqu’un client compatible PQC (par exemple, un Chrome actuel) ou un serveur de destination compatible PQC se trouve à l’autre bout, Netskope négocie l’algorithme hybride X25519MLKEM768 pour cette phase. Hybride signifie que la clé de session dérive à la fois d’un algorithme classique (X25519) et d’un algorithme post-quantique (ML-KEM-768), donc un attaquant doit casser les deux pour compromettre la session.
Si le client ou le serveur de destination sur l’une ou l’autre branche ne prend pas en charge X25519MLKEM768, la poignée de main revient à un algorithme classique tel que X25519 ou P-256. Aucune session n’est supprimée et aucun trafic n’est bloqué à cause d’un décalage PQC.

What’s included in the beta release
- Prise en charge de l’algorithme hybride d’échange de clés X25519MLKEM768 — l’algorithme PQC par défaut utilisé par Chrome et d’autres clients modernes.
- Des contrôles indépendants pour les connexions front-end et back-end, ce qui permet d’activer le PQC sur une jambe tout en testant l’autre.
- Support sur toutes les méthodes d’accès SWG standard, y compris Netskope Client, proxy explicit, proxy chaining, GRE, IPSec et Secure Forwarder.
- Disponible dans les environnements commerciaux et conformes.
- Compatibilité complète avec les versions précédentes : les connexions avec des clients ou serveurs ne supportant pas le PQC continuent de fonctionner comme elles le font aujourd’hui.
Turn on PQC support
Le support PQC est géré par Netskope Support durant cette bêta :
- Contactez Netskope Support et demandez à activer les drapeaux de fonctionnalités front-end et back-end pour votre locataire.
- Indiquez-leur si vous souhaitez activer la connexion front-end, la back-end, ou les deux. Vous pouvez commencer par un et l’élargir plus tard.
Limitations
- TLS 1.3 only: L’échange de clés PQC s’applique aux connexions TLS 1.3. Les sessions TLS 1.2 continuent d’utiliser des algorithmes classiques.
- X25519MLKEM768 only: D’autres variantes hybrides ML-KEM (par exemple, p256_mlkem512, p256_mlkem768, x25519_mlkem512) ne sont pas prises en charge dans cette version.
- Key exchange only: ML-DSA (signatures post-quantiques) ne fait pas partie de cette version.
- Performance overhead: Les poignées de main cryptographiques PQC utilisent plus de CPU que les algorithmes classiques. Netskope recommande de surveiller l’utilisation du processeur après l’activation, en particulier lors des déploiements à haut débit.
- Beta enablement only: Netskope Support gère l’activation via la configuration backend. Les contrôles d’interface utilisateur en libre-service ne sont pas disponibles dans cette version.
Normes et références
Related documentation

