Ciberseguridad

Cloudflare avanza para convertirse en una autoridad de certificación pública y planea emitir certificados resistentes a la computación cuántica

Cloudflare anunció que ha presentado solicitudes para unirse a los programas de raíces de confianza de Chrome, Apple, Microsoft y Mozilla, junto con un acuerdo para adquirir una raíz de confianza de GlobalSign. La empresa planea lanzar certificados Merkle Tree Certificates para producción en el primer trimestre de 2027, pero aún no ha comenzado a emitir certificados.

2026-09-29
5 min de lectura
8 visitas
certi.news Editorial Team
Cloudflare avanza para convertirse en una autoridad de certificación pública y planea emitir certificados resistentes a la computación cuántica

Cloudflare anunció su intención de entrar en el mercado de las autoridades de certificación públicas (CA), después de más de una década como consumidora principal de certificados de confianza sin emitirlos por sí misma. Los primeros pasos incluyen presentar solicitudes para unirse a los programas de raíces de confianza de Chrome, Apple, Microsoft y Mozilla, además de firmar un acuerdo definitivo para adquirir una raíz existente y ampliamente confiable de GlobalSign.

La empresa pretende combinar el alcance de compatibilidad que proporciona la raíz existente con una nueva raíz diseñada conforme a los requisitos del futuro ecosistema WebPKI. Cloudflare afirma que la raíz de GlobalSign en cuestión es confiable desde 2012 en navegadores, sistemas operativos y dispositivos, incluidos los dispositivos antiguos que quizá no reciban fácilmente actualizaciones de nuevas raíces. La operación aún no se ha cerrado y Cloudflare tampoco ha comenzado a emitir certificados para los usuarios.

Una alternativa gratuita basada en la automatización

Cloudflare tiene previsto adoptar el protocolo ACME como vía principal para emitir y renovar certificados. Esto significa que los clientes que actualmente utilizan autoridades de certificación gratuitas podrán, en principio, migrar cambiando la URL del directorio, sin crear nuevas herramientas ni rediseñar la infraestructura operativa.

La empresa presenta este paso también como una forma de aumentar la diversidad en el mercado de los certificados gratuitos. Señala que Let's Encrypt emite alrededor de diez millones de certificados al día, presta servicio a más de 500 millones de sitios web y superó los cuatro mil millones de certificados activos en 2025. Según Cloudflare, la gran dependencia de Internet de una sola entidad gratuita deja al sistema expuesto a una interrupción generalizada si esa entidad afronta un problema operativo.

¿Qué cambiará Cloudflare en la práctica?

Cloudflare se basa en su experiencia operando certificados para millones de dominios, ya que afirma que sus servicios terminan TLS y utilizan millones de certificados anualmente a través de múltiples autoridades y rutas primarias y de respaldo. Esta experiencia le ha permitido enfrentarse directamente a los límites de tasa, los casos complejos de validación, los retrasos en la revocación, la construcción de cadenas de confianza y los retrasos en la distribución de raíces.

La empresa pretende convertir la compatibilidad con ACME Renewal Information (ARI), el estándar definido en RFC 9773, en un requisito para la emisión. Los clientes deberán ejecutar una automatización que supervise el punto de renovación, siga las ventanas de renovación e identifique el certificado que se está sustituyendo. Cloudflare también afirma que publicará software reproducible para la capa de firma, proporcionará pruebas sobre los módulos de seguridad de hardware que almacenan las claves y gestionará un panel público para supervisar el estado de la emisión y los incidentes.

Preparación para los certificados poscuánticos

Cloudflare planea ser una de las primeras autoridades de certificación en emitir Merkle Tree Certificates (MTCs) en un entorno de producción, con el objetivo de emitir los primeros certificados en el primer trimestre de 2027. La empresa presenta estos certificados como una forma más compacta de entregar certificados de confianza, en un momento en que las cadenas de certificados tradicionales de mayor tamaño podrían aumentar la presión sobre las operaciones de negociación TLS en un entorno poscuántico.

Cloudflare afirma que Chrome ha designado los MTCs como la vía preferida para la autenticación resistente a la computación cuántica y que está trabajando para respaldar la propuesta basada en estándares dentro de la IETF. La transición no será inmediata; la empresa espera que los certificados tradicionales sigan utilizándose durante años, ofreciendo ambos tipos bajo una misma autoridad y un mismo ciclo de vida para que los clientes puedan migrar gradualmente.

Limitaciones y próximos pasos

Cloudflare todavía se encuentra en la fase de solicitudes de acreditación y aprobaciones ante los principales programas de raíces, y no ha fijado una fecha para comenzar la emisión pública tradicional. La adquisición de la raíz de GlobalSign también representa una parte fundamental del plan, pero no sustituye la finalización de los requisitos de los nuevos programas de raíces.

Según la lectura editorial de certi.news, la importancia del anuncio radica en que combina dos objetivos que normalmente se abordan por separado: ofrecer un competidor adicional en la emisión automatizada de certificados gratuitos y prepararse para el cambio en la estructura de los certificados WebPKI con la aparición de requisitos poscuánticos. Sin embargo, el valor práctico del proyecto se determinará posteriormente por la aceptación de los programas de raíces, el éxito de la adquisición y la capacidad de Cloudflare para demostrar fiabilidad y transparencia más allá del anuncio, especialmente al gestionar operaciones de revocación y renovación a gran escala.

Fuente de la noticia
Cloudflare Blog
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias