Cybersicherheit

Cloudflare strebt an, eine öffentliche Zertifizierungsstelle zu werden, und plant die Ausgabe quantenresistenter Zertifikate

Cloudflare gab bekannt, Anträge für den Beitritt zu den vertrauenswürdigen Root-Programmen von Chrome, Apple, Microsoft und Mozilla eingereicht zu haben, sowie eine Vereinbarung zur Übernahme eines vertrauenswürdigen Roots von GlobalSign. Das Unternehmen plant, produktive Merkle Tree Certificates im ersten Quartal 2027 einzuführen, hat jedoch noch nicht mit der Ausstellung von Zertifikaten begonnen.

2026-09-29
4 Min. Lesezeit
7 Aufrufe
certi.news Editorial Team
Cloudflare strebt an, eine öffentliche Zertifizierungsstelle zu werden, und plant die Ausgabe quantenresistenter Zertifikate

Cloudflare gab seine Absicht bekannt, in den Markt für öffentliche Zertifizierungsstellen (CA) einzutreten, nachdem das Unternehmen mehr als ein Jahrzehnt lang ein bedeutender Abnehmer vertrauenswürdiger Zertifikate war, ohne selbst welche auszustellen. Zu den ersten Schritten gehören Anträge für den Beitritt zu den vertrauenswürdigen Root-Programmen von Chrome, Apple, Microsoft und Mozilla sowie die Unterzeichnung einer endgültigen Vereinbarung zur Übernahme eines bestehenden und weithin vertrauenswürdigen Roots von GlobalSign.

Das Unternehmen möchte die Kompatibilitätsreichweite des bestehenden Roots mit einem neuen Root verbinden, der nach den Anforderungen des künftigen WebPKI-Ökosystems entwickelt wurde. Cloudflare zufolge ist der betreffende GlobalSign-Root seit 2012 über Browser, Betriebssysteme und Geräte hinweg vertrauenswürdig, einschließlich älterer Geräte, die neue Root-Updates möglicherweise nicht problemlos erhalten. Die Transaktion ist noch nicht abgeschlossen, und Cloudflare hat noch nicht mit der Ausstellung von Zertifikaten für Nutzer begonnen.

Eine kostenlose, auf Automatisierung basierende Alternative

Cloudflare beabsichtigt, das ACME-Protokoll als wichtigsten Zugang für die Ausstellung und Erneuerung von Zertifikaten zu verwenden. Das bedeutet, dass Kunden, die derzeit kostenlose Zertifizierungsstellen nutzen, grundsätzlich durch eine Änderung der Directory-Adresse wechseln können, ohne neue Tools entwickeln oder ihre betriebliche Infrastruktur neu gestalten zu müssen.

Das Unternehmen stellt diesen Schritt auch als Möglichkeit dar, die Vielfalt im Markt für kostenlose Zertifikate zu erhöhen. Es weist darauf hin, dass Let's Encrypt täglich rund zehn Millionen Zertifikate ausstellt, mehr als 500 Millionen Websites versorgt und die Zahl seiner aktiven Zertifikate im Jahr 2025 vier Milliarden überschritten hat. Cloudflare zufolge macht die starke Abhängigkeit des Internets von einer einzigen kostenlosen Stelle das System anfällig für weitreichende Störungen, falls bei dieser Stelle ein Betriebsproblem auftritt.

Was wird Cloudflare praktisch verändern?

Cloudflare stützt sich auf seine Erfahrung beim Betrieb von Zertifikaten für Millionen von Domains. Das Unternehmen erklärt, dass seine Dienste TLS beenden und jährlich Millionen von Zertifikaten über mehrere Zertifizierungsstellen sowie primäre und sekundäre Pfade verwenden. Diese Erfahrung hat dazu geführt, dass das Unternehmen unmittelbar mit Ratenbegrenzungen, komplexen Validierungsfällen, Verzögerungen bei der Sperrung, dem Aufbau von Vertrauensketten und einer verzögerten Verteilung von Roots konfrontiert ist.

Das Unternehmen beabsichtigt, die Unterstützung für ACME Renewal Information (ARI), den in RFC 9773 festgelegten Standard, zur Voraussetzung für die Ausstellung zu machen. Kunden müssen eine Automatisierung betreiben, die den Erneuerungspunkt überwacht, Erneuerungsfenster verfolgt und das zu ersetzende Zertifikat bestimmt. Cloudflare erklärt außerdem, reproduzierbar erstellbare Software für die Signaturschicht zu veröffentlichen, Nachweise zu den Hardware-Sicherheitsmodulen bereitzustellen, die die Schlüssel schützen, und ein öffentliches Dashboard zur Überwachung des Ausstellungszustands und von Vorfällen zu betreiben.

Vorbereitung auf Post-Quanten-Zertifikate

Cloudflare plant, zu den ersten Zertifizierungsstellen zu gehören, die Merkle Tree Certificates (MTCs) in einer Produktionsumgebung ausstellen, und strebt die Ausstellung der ersten Zertifikate im ersten Quartal 2027 an. Das Unternehmen präsentiert diese Zertifikate als eine kompaktere Möglichkeit, vertrauenswürdige Zertifikate bereitzustellen, zu einem Zeitpunkt, an dem größere herkömmliche Zertifikatsketten die Belastung der TLS-Handshake-Prozesse in einer Post-Quanten-Umgebung erhöhen könnten.

Cloudflare zufolge hat Chrome MTCs als bevorzugten Weg für quantenresistente Authentifizierung bezeichnet, und das Unternehmen arbeitet daran, den auf Standards basierenden Vorschlag innerhalb der IETF zu unterstützen. Der Übergang wird nicht sofort erfolgen; das Unternehmen erwartet, dass herkömmliche Zertifikate noch jahrelang verwendet werden, wobei beide Typen unter einer einzigen Zertifizierungsstelle und einem einzigen Lebenszyklus angeboten werden, damit Kunden schrittweise umsteigen können.

Einschränkungen und nächste Schritte

Cloudflare befindet sich weiterhin in der Phase der Anträge und Genehmigungen bei den wichtigsten Root-Programmen und hat keinen Termin für den Beginn der allgemeinen herkömmlichen Ausstellung festgelegt. Die Übernahme des GlobalSign-Roots ist ein zentraler Bestandteil des Plans, ersetzt jedoch nicht den Abschluss der Anforderungen der neuen Root-Programme.

Nach der redaktionellen Einschätzung von certi.news liegt die Bedeutung der Ankündigung darin, dass sie zwei Ziele verbindet, die üblicherweise getrennt behandelt werden: die Bereitstellung eines zusätzlichen Wettbewerbers für die automatisierte Ausstellung kostenloser Zertifikate und die Vorbereitung auf eine Veränderung der WebPKI-Zertifikatsstruktur mit dem Aufkommen von Post-Quanten-Anforderungen. Der praktische Wert des Projekts wird jedoch später durch die Akzeptanz seitens der Root-Programme, den Erfolg der Übernahme und die Fähigkeit von Cloudflare bestimmt werden, Zuverlässigkeit und Transparenz außerhalb des Ankündigungsrahmens nachzuweisen, insbesondere beim Umgang mit Sperrungs- und Erneuerungsvorgängen großen Umfangs.

Nachrichtenquelle
Cloudflare Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen