View a markdown version of this page

Activation du TLS post-quantique hybride - AWS SDK et outils

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activation du TLS post-quantique hybride

AWS Les kits de développement logiciel et les outils possèdent des fonctionnalités et une configuration cryptographiques qui varient selon la langue et l'exécution. Un AWS SDK ou un outil fournit actuellement le support PQ TLS de trois manières :

SDK avec PQ TLS activé par défaut

Note

À partir de la version 6Nov-2025, le AWS SDK et ses bibliothèques CRT sous-jacentes pour macOS et Windows utilisent des bibliothèques système pour TLS. Les fonctionnalités PQ TLS sur ces plates-formes sont donc généralement déterminées par la prise en charge au niveau du système.

AWS SDK pour Go

Le AWS SDK pour Go utilise la propre implémentation TLS de Golang fournie par sa bibliothèque standard. Golang prend en charge et préfère PQ TLS à partir de la version 1.24. Les utilisateurs de AWS SDK for Go peuvent donc activer PQ TLS en mettant simplement Golang à niveau vers la version 1.24.

AWS SDK pour JavaScript (navigateur)

Le AWS SDK pour JavaScript (navigateur) utilise la pile TLS du navigateur. Le SDK négociera donc le PQ TLS si le moteur d'exécution du navigateur le prend en charge et le préfère. Firefox a lancé le support pour PQ TLS dans la version 132.0. Chrome a annoncé la prise en charge de PQ TLS dans la version 131. Edge prend en charge le protocole PQ TLS optionnel dans les versions 120 pour ordinateur de bureau et 140 pour Android.

AWS SDK pour Node.js

À partir des versions Node.js 22.20 (LTS) et 24.9.0, OpenSSL 3.5 est lié et Node.js groupé statiquement. Cela signifie que PQ TLS est activé et préféré par défaut pour ces versions et les suivantes.

AWS SDK pour Kotlin

Le SDK Kotlin prend en charge et préfère PQ TLS sur Linux à partir de la version 1.5.78. Étant donné que le AWS SDK pour le CRT-based client de Kotlin repose sur des bibliothèques système pour TLS sur macOS et Windows, la prise en charge de PQ TLS dépendra des bibliothèques système sous-jacentes.

AWS SDK pour Rust

Le AWS SDK pour Rust distribue des packages distincts (appelés « caisses » dans l'écosystème Rust) pour chaque client de service. Ils sont tous gérés dans un GitHub référentiel consolidé, mais chaque client de service suit sa propre version et sa propre cadence de publication. Le SDK consolidé a publié la préférence PQ TLS sur 8/29 /25, de sorte que toute version de client de service individuelle publiée après cette date prendra en charge et préférera PQ TLS par défaut.

Vous pouvez déterminer la version minimale prenant en charge PQ TLS pour un client de service particulier en accédant à l'URL de la version de crates.io appropriée (par exemple, Crédit promotionnel AWS c'est ici) et en recherchant la première version publiée après 29-. Aug-25 Toute version du client de service publiée après 29- Aug-25 aura PQ TLS activé et préféré par défaut.

Opt-in Prise en charge du protocole PQ TLS

AWS SDK pour C++

Par défaut, le SDK C++ utilise des clients natifs de la plateforme tels que libcurl et. WinHttp Libcurl s'appuie généralement sur le système OpenSSL pour TLS, donc PQ TLS n'est activé par défaut que si le système OpenSSL est ≥ v3.5. Vous pouvez modifier cette valeur par défaut dans le SDK C++ v1.11.673 ou version ultérieure, et opter pour la version AwsCrtHttpClient qui prend en charge et active PQ TLS par défaut.

Remarques sur la création pour Opt-In PQ TLS Vous pouvez récupérer les dépendances CRT du SDK à l'aide de ce script. https://github.com/aws/aws-sdk-cpp/blob/main/prefetch_crt_dependency.sh La création du SDK à partir des sources est décrite ici et ici, mais notez que vous aurez peut-être besoin de quelques indicateurs CMake supplémentaires :

-DUSE_CRT_HTTP_CLIENT=ON \ -DUSE_TLS_V1_2=OFF \ -DUSE_TLS_V1_3=ON \ -DUSE_OPENSSL=OFF \

AWS SDK pour Java

À partir de la version 2, le AWS SDK pour Java fournit un client HTTP AWS Common Runtime (AWS CRT) qui peut être configuré pour exécuter PQ TLS. Depuis la version 2.35.11, le protocole PQ TLS est activé AwsCrtHttpClient et préféré par défaut, quel que soit l'endroit où il est utilisé.

Le JDK27 prend en charge et préfère le protocole PQ TLS. Par conséquent, le AWS SDK pour les clients par défaut de Java V1 ou V2 exécutés sur cette version (ou une version ultérieure) prend en charge le protocole PQ TLS prêt à l'emploi. Oracle décrit les délais prévus pour les rétroportages PQ TLS vers les versions antérieures du JDK dans Post-Quantum Cryptography in Support JDK Releases. Long-Term

SDK qui s'appuient sur System OpenSSL

Plusieurs AWS SDK et outils dépendent de la libcrypto/libssl bibliothèque du système pour TLS. La bibliothèque système la plus utilisée est OpenSSL. OpenSSL a activé le support PQ TLS dans la version 3.5. Le moyen le plus simple de configurer ces SDK et outils pour PQ TLS est donc de les utiliser sur une distribution de système d'exploitation sur laquelle OpenSSL 3.5 est installé au moins.

Vous pouvez également configurer un conteneur Docker pour utiliser OpenSSL 3.5 afin d'activer PQ TLS sur tout système prenant en charge Docker. Consultez Post-quantum TLS en Python pour un exemple de configuration pour Python.

AWS INTERFACE DE LIGNE DE COMMANDE (CLI)

À partir de la version 2.34.54, le programme d'installation de la AWS CLI pour Linux regroupe OpenSSL 3.5.6. PQ TLS est donc activé et préféré par défaut pour cette version et les versions suivantes sous Linux. AWS Les utilisateurs de la CLI sous Linux peuvent activer PQ TLS en passant à la AWS CLI v2.34.54 ou version ultérieure.

Pour macOS, installez la AWS CLI via Homebrew et assurez-vous que votre Homebrew-vended OpenSSL est mis à niveau vers la version 3.5+. Vous pouvez le faire avec « brew install openssl @3 .6 » et valider avec « brew list | grep openssl ».

Pour obtenir des instructions détaillées pour valider l'installation, consultez le référentiel github et le billet de blog qui l'accompagne.

AWS Kit SDK pour PHP

Le AWS SDK pour PHP repose sur le système. libssl/libcrypto Pour utiliser PQ TLS, utilisez ce SDK sur une distribution de système d'exploitation sur laquelle OpenSSL 3.5 est installé au moins.

AWS Kit SDK for Python (Boto3)

Le AWS SDK pour Python (Boto3) repose sur la bibliothèque OpenSSL liée à votre installation Python pour TLS. Le comportement varie selon les plateformes :

Windows and macOS (python.org installer)

Les programmes d'installation officiels de python.org pour Windows (.exe) et macOS (.pkg) proposent leur propre bibliothèque OpenSSL. À partir de Python 3.14.6, le package OpenSSL 3.5.7 prend en charge et préfère PQ TLS par défaut. Aucune configuration supplémentaire n'est requise.

macOS (Homebrew)

Étant donné que le python @3 .14 de Homebrew est lié à la bibliothèque partagée openssl @3 de Homebrew, à partir de Homebrew OpenSSL 3.5+, PQ TLS est pris en charge et préféré par défaut. Vous pouvez valider votre version d'OpenSSL avec :

python3.14 -c "import ssl; print(ssl.OPENSSL_VERSION)"

Si votre version est inférieure à 3.5, effectuez la mise à niveau avec brew upgrade openssl @3.

Linux

Sous Linux, Python établit des liens dynamiques avec le libssl partagé du système. L'installation d'OpenSSL 3.5+ est nécessaire mais pas suffisante, car la politique cryptographique du système doit également inclure des groupes post-quantiques dans sa configuration TLS par défaut.

Pour Amazon Linux 2023 (AL2023.12 ou supérieur), activez PQ TLS avec :

sudo update-crypto-policies --set DEFAULT:PQ

Pour plus d'informations, consultez Activer la Post-Quantum cryptographie (PQC) sur AL2023.

Pour les autres distributions Linux, consultez la documentation de votre distribution sur la configuration des groupes TLS par défaut.

Vous pouvez vérifier que PQ TLS fonctionne en vérifiant l'échange de clés X25519MLKEM768 lors de votre prise de contact TLS.

AWS Kit SDK pour Ruby

Le AWS SDK pour Ruby repose sur le système. libssl/libcrypto Pour utiliser PQ TLS, utilisez ce SDK sur une distribution de système d'exploitation sur laquelle OpenSSL 3.5 est installé au moins.

AWS SDK pour .NET

Sous Linux, le AWS SDK pour .NET repose sur le système. libssl/libcrypto Pour utiliser PQ TLS, utilisez ce SDK sur une distribution de système d'exploitation sur laquelle OpenSSL 3.5 est installé au moins. Sur Windows et macOS, PQ TLS est disponible à partir de .NET 10 et Windows 11. Sur macOS, la prise en charge de TLS 1.3 (une condition préalable pour PQ TLS) peut être activée en vous connectant à Apple comme décrit ici. Network.framework https://learn.microsoft.com/en-us/dotnet/core/whats-new/dotnet-10/libraries#tls-13-for-macos-client En supposant une version .NET minimale de 10, PQ TLS devrait alors être activé.

AWS SDK et outils qui ne prévoient pas de prendre en charge PQ TLS

Il n'est actuellement pas prévu de prendre en charge les SDK et outils linguistiques suivants :

  • AWS SDK pour SAP

  • AWS SDK pour Swift

  • AWS Outils pour Windows PowerShell