Cybersécurité

Cloudflare se prépare à devenir une autorité de certification publique et prévoit d’émettre des certificats résistants à l’informatique quantique

Cloudflare a annoncé avoir déposé des demandes pour rejoindre les programmes de racines de confiance de Chrome, Apple, Microsoft et Mozilla, ainsi qu’un accord en vue d’acquérir une racine de confiance auprès de GlobalSign. L’entreprise prévoit de lancer les Merkle Tree Certificates en production au premier trimestre 2027, mais n’a pas encore commencé à émettre des certificats.

2026-09-29
5 min de lecture
8 vues
certi.news Editorial Team
Cloudflare se prépare à devenir une autorité de certification publique et prévoit d’émettre des certificats résistants à l’informatique quantique

Cloudflare a annoncé son intention d’entrer sur le marché des autorités de certification publiques (CA), après avoir passé plus d’une décennie à être un important consommateur de certificats de confiance sans en émettre elle-même. Les premières étapes comprennent le dépôt de demandes pour rejoindre les programmes de racines de confiance de Chrome, Apple, Microsoft et Mozilla, ainsi que la signature d’un accord définitif visant l’acquisition auprès de GlobalSign d’une racine existante bénéficiant d’une large confiance.

L’entreprise entend combiner l’étendue de la compatibilité offerte par la racine existante avec une nouvelle racine conçue selon les exigences du futur écosystème WebPKI. Cloudflare affirme que la racine de GlobalSign concernée est approuvée depuis 2012 par les navigateurs, les systèmes d’exploitation et les appareils, y compris les appareils anciens qui pourraient ne pas recevoir facilement les mises à jour des nouvelles racines. La transaction n’est pas encore finalisée et Cloudflare n’a pas encore commencé à émettre des certificats pour les utilisateurs.

Une alternative gratuite fondée sur l’automatisation

Cloudflare prévoit d’adopter le protocole ACME comme moyen principal d’émettre et de renouveler les certificats. Cela signifie que les clients qui utilisent actuellement des autorités de certification gratuites pourront, en principe, migrer en modifiant l’adresse du répertoire, sans créer de nouveaux outils ni reconcevoir leur infrastructure opérationnelle.

L’entreprise présente également cette initiative comme un moyen d’accroître la diversité sur le marché des certificats gratuits. Elle indique que Let's Encrypt émet environ dix millions de certificats par jour, dessert plus de 500 millions de sites et a dépassé quatre milliards de certificats actifs en 2025. Selon Cloudflare, la forte dépendance d’Internet à l’égard d’une seule entité gratuite rend le système vulnérable à une perturbation étendue si cette entité rencontre un problème opérationnel.

Qu’est-ce que Cloudflare changera concrètement ?

Cloudflare s’appuie sur son expérience de l’exploitation de certificats pour des millions de domaines. L’entreprise affirme que ses services terminent les connexions TLS et utilisent chaque année des millions de certificats auprès de plusieurs autorités et via des chemins principaux et de secours. Cette expérience l’a confrontée directement aux limites de débit, aux cas de validation complexes, aux retards de révocation, à la construction des chaînes de confiance et aux délais de distribution des racines.

L’entreprise entend faire de la prise en charge de ACME Renewal Information (ARI), la norme définie dans la RFC 9773, une condition d’émission. Les clients devront exploiter une automatisation qui surveille le point de renouvellement, suit les fenêtres de renouvellement et identifie le certificat en cours de remplacement. Cloudflare affirme également qu’elle publiera des logiciels reproductibles pour la couche de signature, fournira des preuves concernant les modules de sécurité matérielle qui conservent les clés et gérera un tableau de bord public destiné à surveiller la santé de l’émission et les incidents.

Se préparer aux certificats post-quantiques

Cloudflare prévoit de figurer parmi les premières autorités de certification à émettre des Merkle Tree Certificates (MTCs) dans un environnement de production, avec pour objectif l’émission des premiers certificats au premier trimestre 2027. L’entreprise présente ces certificats comme un moyen plus compact de fournir des certificats de confiance, à une période où les chaînes de certificats traditionnelles plus volumineuses pourraient accroître la pression sur les opérations de négociation TLS dans un environnement post-quantique.

Cloudflare affirme que Chrome a désigné les MTC comme la voie privilégiée pour une authentification résistante à l’informatique quantique et qu’elle travaille à la prise en charge de la proposition fondée sur des normes au sein de l’IETF. La transition ne sera pas immédiate : l’entreprise prévoit que les certificats traditionnels continueront d’être utilisés pendant des années, les deux types étant proposés sous une même autorité et avec un même cycle de vie afin que les clients puissent migrer progressivement.

Limites et prochaines étapes

Cloudflare se trouve encore au stade des demandes d’accréditation et des approbations auprès des principaux programmes de racines, et n’a pas fixé de date pour le début de l’émission publique traditionnelle. L’acquisition de la racine de GlobalSign constitue également un élément central du plan, mais elle ne remplace pas l’achèvement des exigences des nouveaux programmes de racines.

Selon la lecture éditoriale de certi.news, l’importance de cette annonce réside dans le fait qu’elle réunit deux objectifs généralement traités séparément : fournir un concurrent supplémentaire pour l’émission automatisée de certificats gratuits et se préparer à l’évolution de l’architecture des certificats WebPKI avec l’apparition des exigences post-quantiques. Toutefois, la valeur pratique du projet sera déterminée ultérieurement par l’acceptation des programmes de racines, la réussite de l’acquisition et la capacité de Cloudflare à démontrer sa fiabilité et sa transparence au-delà de l’annonce, notamment dans la gestion des opérations de révocation et de renouvellement à grande échelle.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités