A Cloudflare anunciou sua intenção de entrar no mercado de autoridades de certificação públicas (CA), após mais de uma década como grande consumidora de certificados confiáveis, sem emiti-los por conta própria. Os primeiros passos incluem a apresentação de pedidos para ingressar nos programas de raízes confiáveis do Chrome, da Apple, da Microsoft e da Mozilla, além da assinatura de um acordo definitivo para adquirir uma raiz existente e amplamente confiável da GlobalSign.
A empresa pretende combinar o alcance de compatibilidade oferecido pela raiz existente com uma nova raiz projetada de acordo com os requisitos do futuro ecossistema WebPKI. A Cloudflare afirma que a raiz da GlobalSign em questão é confiável desde 2012 em navegadores, sistemas operacionais e dispositivos, incluindo dispositivos antigos que talvez não recebam facilmente atualizações de novas raízes. A transação ainda não foi concluída, e a Cloudflare também ainda não começou a emitir certificados para os usuários.
Uma alternativa gratuita baseada em automação
A Cloudflare pretende adotar o protocolo ACME como principal meio para emitir e renovar certificados. Isso significa que os clientes que atualmente usam autoridades de certificação gratuitas poderão, em princípio, migrar alterando o endereço do diretório, sem criar novas ferramentas nem redesenhar a infraestrutura operacional.
A empresa também apresenta essa medida como uma forma de aumentar a diversidade no mercado de certificados gratuitos. Ela afirma que a Let's Encrypt emite cerca de dez milhões de certificados por dia, atende mais de 500 milhões de sites e ultrapassou quatro bilhões de certificados ativos em 2025. Segundo a Cloudflare, a grande dependência da internet de uma única entidade gratuita deixa o sistema vulnerável a uma ampla interrupção caso essa entidade enfrente um problema operacional.
O que a Cloudflare mudará na prática?
A Cloudflare baseia-se em sua experiência na operação de certificados para milhões de domínios, afirmando que seus serviços encerram conexões TLS e utilizam milhões de certificados anualmente por meio de várias autoridades e caminhos primários e de reserva. Essa experiência fez com que a empresa lidasse diretamente com limites de taxa, casos complexos de validação, atrasos na revogação, construção de cadeias de confiança e atrasos na distribuição de raízes.
A empresa pretende tornar o suporte a ACME Renewal Information (ARI), o padrão definido na RFC 9773, uma condição para a emissão. Os clientes terão de operar uma automação que monitore o ponto de renovação, acompanhe as janelas de renovação e identifique o certificado que está sendo substituído. A Cloudflare também afirma que publicará software reproduzível para a camada de assinatura, fornecerá comprovações sobre os módulos de segurança de hardware que armazenam as chaves e administrará um painel público para monitorar a saúde da emissão e os incidentes.
Preparação para certificados pós-quânticos
A Cloudflare planeja ser uma das primeiras autoridades de certificação a emitir Merkle Tree Certificates (MTCs) em um ambiente de produção, com o objetivo de emitir os primeiros certificados no primeiro trimestre de 2027. A empresa apresenta esses certificados como uma forma mais compacta de entregar certificados confiáveis, em um momento em que cadeias de certificados tradicionais maiores podem aumentar a pressão sobre as operações de handshake TLS em um ambiente pós-quântico.
A Cloudflare afirma que o Chrome classificou os MTCs como o caminho preferencial para autenticação resistente à computação quântica e que está trabalhando no suporte à proposta baseada em padrões dentro da IETF. A transição não será imediata; a empresa espera que os certificados tradicionais continuem sendo usados por anos, oferecendo os dois tipos sob uma única autoridade e um único ciclo de vida para que os clientes possam migrar gradualmente.
Limitações e próximos passos
A Cloudflare ainda está na fase de pedidos de credenciamento e aprovações junto aos principais programas de raízes e não definiu uma data para o início da emissão pública tradicional. A aquisição da raiz da GlobalSign também representa uma parte central do plano, mas não substitui a conclusão dos requisitos dos novos programas de raízes.
Na leitura editorial da certi.news, a importância do anúncio está no fato de que ele reúne dois objetivos normalmente tratados separadamente: oferecer um concorrente adicional na emissão automatizada de certificados gratuitos e preparar-se para a mudança na estrutura dos certificados WebPKI com o surgimento de requisitos pós-quânticos. No entanto, o valor prático do projeto será determinado posteriormente pela aceitação dos programas de raízes, pelo sucesso da aquisição e pela capacidade da Cloudflare de demonstrar confiabilidade e transparência fora do escopo do anúncio, especialmente ao lidar com operações de revogação e renovação em larga escala.