当前位置:首页 >专题 >Go TLS/HTTPS 与后量子实战专题
Go TLS/HTTPS 与后量子实战专题
官方入口与 TLS 基线
Go 1.26 发布说明:crypto/tls 与 ML-KEM
Go 官方发布说明,记录 TLS 混合后量子密钥交换默认行为、CurvePreferences 与 tlssecpmlkem 设置。
Go crypto/tls 标准库文档
标准库 TLS 1.2/1.3、Config、证书选择、握手状态和混合后量子曲线的 API 文档。
Go crypto/x509 标准库文档
证书解析、链验证、RootCAs、ExtKeyUsage 与证书时间检查的标准库参考。
NIST FIPS 203:ML-KEM 标准
NIST 正式发布的 Module-Lattice-Based Key-Encapsulation Mechanism 标准。
Let's Encrypt 测试站点与 Go GetCertificate
Let's Encrypt 关于测试站点、证书链验证和 Go TLS GetCertificate 回调的实践说明。
Let's Encrypt ACME Renewal Information
Let's Encrypt 关于 ACME Renewal Information 与大规模证书续期调度的官方说明。
站内 Go TLS/HTTPS 实战路线
Go 1.26 crypto/tls 后量子混合密钥交换默认开启:老客户端怎么验证兼容性
Go HTTPS 证书热切换怎么做:atomic.Value、GetCertificate 与失败回退
Go TLS/HTTPS 与 ML-KEM 常见问题
Go 1.26 启用 ML-KEM 后,HTTPS 证书需要更换吗?
不需要因为混合后量子密钥交换而更换现有 HTTPS 证书。ML-KEM 影响的是 TLS 握手阶段的密钥交换组,证书仍负责身份认证;应单独验证对端兼容性、握手结果和回退策略。
为什么设置了 CurvePreferences 后,Go TLS 不再协商默认 ML-KEM?
CurvePreferences 是显式的支持列表;一旦设置,默认曲线集合不会自动补入。Go 1.26 文档说明,若要保留混合后量子组,应把目标 CurveID 纳入列表,或者不要用过窄的显式列表覆盖默认行为。
GetCertificate 热切换时,正在处理的 HTTPS 连接会立即换证书吗?
不会。GetCertificate 主要在新连接握手阶段选择证书,已经完成握手的连接继续使用原来的 TLS 会话。轮换实现应保证新旧证书都能在短窗口内安全处理,并为加载失败保留上一张有效证书。
如何验证 Go TLS 升级不会误伤旧客户端?
至少记录 Go 版本、客户端与服务端握手错误、TLS 版本、协商组和证书链结果;用代表性的旧客户端做双端灰度,分别测试默认配置、显式 CurvePreferences 和 GODEBUG 回退,再决定是否扩大发布。
相关专题
继续查看相近方向内容
-
- 2026年国庆高速免费吗?7座及以下车型、ETC和出入口时间一次判断
- 4分钟前 249浏览
-
- MySQL 分区表清理历史数据为何越删越慢:DROP PARTITION 的锁与回收边界
- 22分钟前 316浏览
-
- Go 并发限流用 channel 还是 semaphore:取消、阻塞与公平性怎么选
- 38分钟前 384浏览
-
- Docker Desktop 怎么清理无用镜像:从磁盘告警到空间回收
- 55分钟前 449浏览
-
- Linux 日志轮转后磁盘空间没释放:用 失联文件句柄定位并恢复
- 1小时前 469浏览
-
- Go regexp 编译放请求路径为什么拖慢 p99:预编译、缓存和基线对比
- 1小时前 271浏览

