Cloudflare запускает собственный удостоверяющий центр
Cloudflare анонсировала создание собственного удостоверяющего центра для бесплатной выдачи TLS-сертификатов. Одновременно компания объявила о покупке удостоверяющего центра GlobalSign — он станет базой проекта.
Покупка GlobalSign важна не сама по себе: этот CA уже присутствует в существующих списках корневых сертификатов, поэтому Cloudflare сразу получит максимальный охват устройств. Параллельно компания подала заявки на включение собственного корневого сертификата в списки Google, Apple, Microsoft и Mozilla.
Зачем ещё один бесплатный CA
Сейчас доля Let's Encrypt среди удостоверяющих центров оценивается в 39,2% по числу выданных сертификатов. Почти половина сайтов завязана на один CA — это системный риск: похожих бесплатных альтернатив на случай сбоя у Let's Encrypt нет. Новый центр должен эту альтернативу создать.
Сервис Cloudflare будет полностью автоматизирован и станет управлять сертификатами через открытый протокол ACME. Чтобы перевести домен с Let's Encrypt, достаточно изменить URL в настройках.
Постквантовая криптография
Вторая задача центра — подготовка к переходу на постквантовые алгоритмы. В первом квартале 2027 года Cloudflare планирует одной из первых поддержать формат сертификатов MTC (Merkle Tree Certificates).
Причина в размере подписи: у постквантовых алгоритмов она примерно в 40 раз больше традиционной, и передавать её при каждом TLS-подключении дорого. В MTC сертификаты объединяются в дерево Меркла, а подписывается только корневой хеш. Браузер получает сокращённый сертификат и набор хешей — этого достаточно, чтобы математически доказать его включение в подписанное дерево.
Центр будет поддерживать и традиционные, и MTC-сертификаты, чтобы переход был плавным. Публичный запуск — после тестирования инфраструктуры на внутренних сервисах Cloudflare.
Прозрачность
Cloudflare обещает публиковать воспроизводимые сборки ПО для формирования подписей, проводить аттестацию аппаратных модулей безопасности (HSM) с закрытыми ключами и оперативно раскрывать информацию об инцидентах.
https://www.opennet.ru/opennews/art.shtml?num=66378
#cloudflare #tls #сертификаты #постквантоваякриптография #letsencrypt
Cloudflare анонсировала создание собственного удостоверяющего центра для бесплатной выдачи TLS-сертификатов. Одновременно компания объявила о покупке удостоверяющего центра GlobalSign — он станет базой проекта.
Покупка GlobalSign важна не сама по себе: этот CA уже присутствует в существующих списках корневых сертификатов, поэтому Cloudflare сразу получит максимальный охват устройств. Параллельно компания подала заявки на включение собственного корневого сертификата в списки Google, Apple, Microsoft и Mozilla.
Зачем ещё один бесплатный CA
Сейчас доля Let's Encrypt среди удостоверяющих центров оценивается в 39,2% по числу выданных сертификатов. Почти половина сайтов завязана на один CA — это системный риск: похожих бесплатных альтернатив на случай сбоя у Let's Encrypt нет. Новый центр должен эту альтернативу создать.
Сервис Cloudflare будет полностью автоматизирован и станет управлять сертификатами через открытый протокол ACME. Чтобы перевести домен с Let's Encrypt, достаточно изменить URL в настройках.
Постквантовая криптография
Вторая задача центра — подготовка к переходу на постквантовые алгоритмы. В первом квартале 2027 года Cloudflare планирует одной из первых поддержать формат сертификатов MTC (Merkle Tree Certificates).
Причина в размере подписи: у постквантовых алгоритмов она примерно в 40 раз больше традиционной, и передавать её при каждом TLS-подключении дорого. В MTC сертификаты объединяются в дерево Меркла, а подписывается только корневой хеш. Браузер получает сокращённый сертификат и набор хешей — этого достаточно, чтобы математически доказать его включение в подписанное дерево.
Центр будет поддерживать и традиционные, и MTC-сертификаты, чтобы переход был плавным. Публичный запуск — после тестирования инфраструктуры на внутренних сервисах Cloudflare.
Прозрачность
Cloudflare обещает публиковать воспроизводимые сборки ПО для формирования подписей, проводить аттестацию аппаратных модулей безопасности (HSM) с закрытыми ключами и оперативно раскрывать информацию об инцидентах.
https://www.opennet.ru/opennews/art.shtml?num=66378
#cloudflare #tls #сертификаты #постквантоваякриптография #letsencrypt