Кибербезопасность

Chrome разрабатывает новую инфраструктуру сертификатов HTTPS для защиты от квантовых вычислений

Google объявила о программе в Chrome по разработке сертификатов HTTPS, устойчивых к квантовым компьютерам, на основе сертификатов деревьев Меркла, с поэтапным планом внедрения: от реальных испытаний в сотрудничестве с Cloudflare до создания специализированного хранилища корневых сертификатов.

2026-02-27
4 мин. чтения
7 просмотров
فريق تحرير certi.news
Chrome разрабатывает новую инфраструктуру сертификатов HTTPS для защиты от квантовых вычислений

Google объявила о новой программе в Chrome по разработке сертификатов HTTPS, способных противостоять угрозам, которые могут возникнуть со стороны квантовых компьютеров, не создавая для TLS-соединений проблем с пропускной способностью и производительностью, связанных с традиционными сертификатами, использующими алгоритмы постквантовой криптографии. Компания вместе с другими партнёрами разрабатывает этот подход в рамках сертификатов деревьев Меркла, сокращённо MTC, параллельно с работой группы PLANTS при IETF.

Инициатива появляется в момент, когда экосистема TLS сталкивается с практической проблемой: устойчивые к квантовым вычислениям криптографические алгоритмы создают больший объём данных, что может увеличивать размер цепочек сертификатов X.509, необходимых в процессе установления соединений, особенно при применении требований прозрачности сертификатов (CT).

Как работают сертификаты деревьев Меркла?

Вместо использования большой последовательной цепочки подписей в традиционной инфраструктуре открытых ключей MTC применяют сжатые доказательства дерева Меркла. В этой модели удостоверяющий центр (CA) подписывает один корень дерева, который вероятностно представляет миллионы сертификатов, а браузер отправляет лишь компактное доказательство, подтверждающее включение сертификата сайта в это дерево.

Google считает, что такая конструкция позволит использовать надёжные постквантовые алгоритмы без значительного штрафа для пропускной способности, который может возникать из-за традиционных цепочек сертификатов X.509. Конструкция также отделяет криптографическую силу алгоритма от объёма данных, передаваемых пользователю, стремясь свести данные аутентификации в процессе TLS к минимуму.

В этой модели прозрачность получает центральное место в процессе выпуска: сертификат нельзя выпустить без его включения в публичное дерево. Благодаря этому связанные с современной системой прозрачности сертификатов функции безопасности становятся частью конструкции без добавления такой же нагрузки к процессу TLS.

План поэтапного внедрения Chrome

Chrome уже начал тестирование MTC с реальным интернет-трафиком, и Google заявляет, что внедрение пройдёт в три этапа:

  • Первый этап, выполняется сейчас: Google совместно с Cloudflare проводит технико-экономическое исследование для оценки производительности и безопасности TLS-соединений, использующих MTC. Во время тестирования все соединения MTC поддерживаются традиционным доверенным сертификатом X.509, обеспечивающим резервный путь для измерения производительности и проверки надёжности выпуска без угрозы для безопасности или стабильности соединения.
  • Второй этап, первый квартал 2027 года: Google намерена пригласить операторов журналов CT, у которых был как минимум один журнал, пригодный для использования в Chrome до 1 февраля 2026 года, принять участие в первоначальном запуске публичных деревьев MTC.
  • Третий этап, третий квартал 2027 года: Google установит требования для включения дополнительных удостоверяющих центров в устойчивое к квантовым вычислениям хранилище корневых сертификатов Chrome, известное как CQRS, а также в соответствующую программу корневых сертификатов, поддерживающую только MTC. Эта программа будет работать наряду с текущей Chrome Root Program, чтобы постепенно управлять переходом.

Параллельная модель доверия и предлагаемые изменения

Google заявляет, что третий этап также позволит сайтам выбрать снижение некоторых мер защиты, благодаря чему сайты, желающие использовать только сертификаты, устойчивые к квантовым вычислениям, смогут выбрать этот вариант. Компания также продолжит участвовать в работе IETF и C2SP, чтобы обеспечить переход уроков, полученных в ходе испытаний, в работу над стандартами и поддержку Chrome любых соответствующих изменений стандартов.

Google предлагает ряд направлений для будущей архитектуры TLS, включая упрощение необходимых для установления безопасного соединения компонентов, переход к рабочим процессам, основанным только на ACME, и обновление механизма уведомления о статусе отзыва сертификатов вместо устаревших списков CRL с акцентом на случаи компрометации ключей. Компания также изучает воспроизводимую проверку контроля над доменом, при которой доказательства контроля будут общедоступными и постоянными для независимой проверки.

Другие направления включают приоритет операционного совершенства при принятии удостоверяющих центров MTC и разработку постоянного проверяемого внешнего надзора вместо единственной опоры на функцию ежегодных аудитов. В то же время Google продолжит поддерживать существующих партнёров Chrome Root Store и выполнять ротацию корневых сертификатов, чтобы сохранять совместимость цепочек, не устойчивых к квантовым вычислениям, с политиками программы. Компания ожидает, что традиционные сертификаты X.509, использующие устойчивые к квантовым вычислениям алгоритмы, будут поддерживаться внутри только частных инфраструктур, не включённых в Chrome Root Store, позднее в 2026 году.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости