当前位置:首页 >专题 >Go TLS/HTTPS 与后量子实战专题

Go TLS/HTTPS 与后量子实战专题
Go TLS/HTTPS 与后量子

Go TLS/HTTPS 与后量子实战专题

从证书轮换到 ML-KEM 兼容性验证的生产路线
这个专题面向已经能运行 Go 服务、希望把 HTTPS 安全连接做得可观测、可轮换、可兼容的开发者。内容从 crypto/tls、x509 和 TLS 1.3 基线开始,延伸到证书热切换、旧客户端兼容性、Go 1.26 默认启用的混合后量子密钥交换,以及上线前后的验证清单。

站内 Go TLS/HTTPS 实战路线

Go 1.26 crypto/tls 后量子混合密钥交换默认开启:老客户端怎么验证兼容性
文章

Go 1.26 crypto/tls 后量子混合密钥交换默认开启:老客户端怎么验证兼容性

用 Go 客户端和服务端实验观察 ML-KEM 协商结果、旧客户端兼容性与 tlssecpmlkem 回退边界。
Go HTTPS 证书热切换怎么做:atomic.Value、GetCertificate 与失败回退
文章

Go HTTPS 证书热切换怎么做:atomic.Value、GetCertificate 与失败回退

用 GetCertificate 和 atomic.Value 实现新连接证书切换、旧连接保持、失败回退与指标核对。
使用Go实现TLS服务器和客户端的示例
文章

使用Go实现TLS服务器和客户端的示例

从 Go TLS 服务端和客户端的最小代码理解证书加载、监听和连接建立。
如何为 Go 服务器应用设置 Let's Encrypt
文章

如何为 Go 服务器应用设置 Let's Encrypt

以 Go 内置 HTTPS 服务为例,介绍 Let's Encrypt 证书接入和自动续期基础。
带有自签名证书的 TLS
文章

带有自签名证书的 TLS

围绕自签名服务器证书建立 TLS 连接,说明测试环境信任链和客户端配置边界。
Golang 从哪里获取根 CA?
文章

Golang 从哪里获取根 CA?

解释 Go TLS 客户端 RootCAs 与系统根证书来源之间的关系。

Go TLS/HTTPS 与 ML-KEM 常见问题

Go 1.26 启用 ML-KEM 后,HTTPS 证书需要更换吗?

不需要因为混合后量子密钥交换而更换现有 HTTPS 证书。ML-KEM 影响的是 TLS 握手阶段的密钥交换组,证书仍负责身份认证;应单独验证对端兼容性、握手结果和回退策略。

为什么设置了 CurvePreferences 后,Go TLS 不再协商默认 ML-KEM?

CurvePreferences 是显式的支持列表;一旦设置,默认曲线集合不会自动补入。Go 1.26 文档说明,若要保留混合后量子组,应把目标 CurveID 纳入列表,或者不要用过窄的显式列表覆盖默认行为。

GetCertificate 热切换时,正在处理的 HTTPS 连接会立即换证书吗?

不会。GetCertificate 主要在新连接握手阶段选择证书,已经完成握手的连接继续使用原来的 TLS 会话。轮换实现应保证新旧证书都能在短窗口内安全处理,并为加载失败保留上一张有效证书。

如何验证 Go TLS 升级不会误伤旧客户端?

至少记录 Go 版本、客户端与服务端握手错误、TLS 版本、协商组和证书链结果;用代表性的旧客户端做双端灰度,分别测试默认配置、显式 CurvePreferences 和 GODEBUG 回退,再决定是否扩大发布。

微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码