[О блоге] [наверх] [пред] [2025-02-24 17:41:58+03:00] [6fe2e247df9a1126fb2a97a5697890b81cc047b2]
Темы: [crypto]

Google ALTS

https://cloud.google.com/docs/security/encryption-in-transit/application-layer-transport-security
Вообще никогда не слышал прежде, но в Google свой собственный "TLS"
используется. Я был в курсе про IPsec на стыках из ЦОДов, но не более.
Вообще я скорее был бы удивлён если бы TLS использовался внутри. Судя по
описанию ALTS, то это протокол в котором Protocol Buffers вместо X.509
ASN.1 используются -- одобряю, разумно. У них многочисленные tradeoff-ы
явно отмечены, типа отсутствия PFS, сокрытия идентификаторов участников,
возможность KCI. Но я прекрасно понимаю, что для их внутреннего
использования и очень частого обновления сертификатов участников, всё
это разумные компромиссы. Они не поддерживают Ed25519 сертификаты в
Web/почте (только из-за них я ещё держал ECDSA сертификаты), но при
этом, внутри конечно же активно используют X25519.
Плюс моношифр в виде AES-GCM.

    [оставить комментарий]
    комментарий 0:
    From: kmeaw
    Date: 2025-02-24 15:01:37Z
    
    > внутри конечно же активно используют X25519
    
    Сейчас там гибрид с NTRU-HRSS. Шифр можно поменять, обновив версию в
    самом верхнем заголовке при хендшейке.