Cibersegurança

A Cloudflare avança para se tornar uma autoridade de certificação pública e planeja emitir certificados resistentes à computação quântica

A Cloudflare anunciou que apresentou pedidos para ingressar nos programas de raízes confiáveis do Chrome, da Apple, da Microsoft e da Mozilla, além de um acordo para adquirir uma raiz confiável da GlobalSign. A empresa planeja lançar certificados Merkle Tree Certificates para produção no primeiro trimestre de 2027, mas ainda não começou a emitir certificados.

2026-09-29
5 min de leitura
8 visualizações
certi.news Editorial Team
A Cloudflare avança para se tornar uma autoridade de certificação pública e planeja emitir certificados resistentes à computação quântica

A Cloudflare anunciou sua intenção de entrar no mercado de autoridades de certificação públicas (CA), após mais de uma década como grande consumidora de certificados confiáveis, sem emiti-los por conta própria. Os primeiros passos incluem a apresentação de pedidos para ingressar nos programas de raízes confiáveis do Chrome, da Apple, da Microsoft e da Mozilla, além da assinatura de um acordo definitivo para adquirir uma raiz existente e amplamente confiável da GlobalSign.

A empresa pretende combinar o alcance de compatibilidade oferecido pela raiz existente com uma nova raiz projetada de acordo com os requisitos do futuro ecossistema WebPKI. A Cloudflare afirma que a raiz da GlobalSign em questão é confiável desde 2012 em navegadores, sistemas operacionais e dispositivos, incluindo dispositivos antigos que talvez não recebam facilmente atualizações de novas raízes. A transação ainda não foi concluída, e a Cloudflare também ainda não começou a emitir certificados para os usuários.

Uma alternativa gratuita baseada em automação

A Cloudflare pretende adotar o protocolo ACME como principal meio para emitir e renovar certificados. Isso significa que os clientes que atualmente usam autoridades de certificação gratuitas poderão, em princípio, migrar alterando o endereço do diretório, sem criar novas ferramentas nem redesenhar a infraestrutura operacional.

A empresa também apresenta essa medida como uma forma de aumentar a diversidade no mercado de certificados gratuitos. Ela afirma que a Let's Encrypt emite cerca de dez milhões de certificados por dia, atende mais de 500 milhões de sites e ultrapassou quatro bilhões de certificados ativos em 2025. Segundo a Cloudflare, a grande dependência da internet de uma única entidade gratuita deixa o sistema vulnerável a uma ampla interrupção caso essa entidade enfrente um problema operacional.

O que a Cloudflare mudará na prática?

A Cloudflare baseia-se em sua experiência na operação de certificados para milhões de domínios, afirmando que seus serviços encerram conexões TLS e utilizam milhões de certificados anualmente por meio de várias autoridades e caminhos primários e de reserva. Essa experiência fez com que a empresa lidasse diretamente com limites de taxa, casos complexos de validação, atrasos na revogação, construção de cadeias de confiança e atrasos na distribuição de raízes.

A empresa pretende tornar o suporte a ACME Renewal Information (ARI), o padrão definido na RFC 9773, uma condição para a emissão. Os clientes terão de operar uma automação que monitore o ponto de renovação, acompanhe as janelas de renovação e identifique o certificado que está sendo substituído. A Cloudflare também afirma que publicará software reproduzível para a camada de assinatura, fornecerá comprovações sobre os módulos de segurança de hardware que armazenam as chaves e administrará um painel público para monitorar a saúde da emissão e os incidentes.

Preparação para certificados pós-quânticos

A Cloudflare planeja ser uma das primeiras autoridades de certificação a emitir Merkle Tree Certificates (MTCs) em um ambiente de produção, com o objetivo de emitir os primeiros certificados no primeiro trimestre de 2027. A empresa apresenta esses certificados como uma forma mais compacta de entregar certificados confiáveis, em um momento em que cadeias de certificados tradicionais maiores podem aumentar a pressão sobre as operações de handshake TLS em um ambiente pós-quântico.

A Cloudflare afirma que o Chrome classificou os MTCs como o caminho preferencial para autenticação resistente à computação quântica e que está trabalhando no suporte à proposta baseada em padrões dentro da IETF. A transição não será imediata; a empresa espera que os certificados tradicionais continuem sendo usados por anos, oferecendo os dois tipos sob uma única autoridade e um único ciclo de vida para que os clientes possam migrar gradualmente.

Limitações e próximos passos

A Cloudflare ainda está na fase de pedidos de credenciamento e aprovações junto aos principais programas de raízes e não definiu uma data para o início da emissão pública tradicional. A aquisição da raiz da GlobalSign também representa uma parte central do plano, mas não substitui a conclusão dos requisitos dos novos programas de raízes.

Na leitura editorial da certi.news, a importância do anúncio está no fato de que ele reúne dois objetivos normalmente tratados separadamente: oferecer um concorrente adicional na emissão automatizada de certificados gratuitos e preparar-se para a mudança na estrutura dos certificados WebPKI com o surgimento de requisitos pós-quânticos. No entanto, o valor prático do projeto será determinado posteriormente pela aceitação dos programas de raízes, pelo sucesso da aquisição e pela capacidade da Cloudflare de demonstrar confiabilidade e transparência fora do escopo do anúncio, especialmente ao lidar com operações de revogação e renovação em larga escala.

Fonte da notícia
Cloudflare Blog
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias