Кибербезопасность

Cloudflare продвигается к статусу публичного центра сертификации и планирует выпуск квантово-устойчивых сертификатов

Cloudflare объявила о подаче заявок на участие в программах доверенных корней Chrome, Apple, Microsoft и Mozilla, а также о соглашении по приобретению доверенного корня у GlobalSign. Компания планирует запустить выпуск производственных сертификатов Merkle Tree Certificates в первом квартале 2027 года, однако пока не начала выпуск сертификатов.

2026-09-29
4 мин. чтения
8 просмотров
certi.news Editorial Team
Cloudflare продвигается к статусу публичного центра сертификации и планирует выпуск квантово-устойчивых сертификатов

Cloudflare объявила о намерении выйти на рынок публичных центров сертификации (CA) после более чем десятилетия, в течение которого она была крупным потребителем доверенных сертификатов, не выпуская их самостоятельно. Первые шаги включают подачу заявок на участие в программах доверенных корней Chrome, Apple, Microsoft и Mozilla, а также заключение окончательного соглашения о приобретении существующего широко доверенного корня у GlobalSign.

Компания стремится объединить охват совместимости, обеспечиваемый существующим корнем, с новым корнем, разработанным с учётом требований будущей экосистемы WebPKI. Cloudflare заявляет, что соответствующий корень GlobalSign пользуется доверием с 2012 года в браузерах, операционных системах и устройствах, включая устаревшие устройства, которые могут не получать обновления корней так же легко. Сделка ещё не закрыта, и Cloudflare пока не начала выпускать сертификаты для пользователей.

Бесплатная альтернатива на основе автоматизации

Cloudflare намерена сделать протокол ACME основным способом выпуска и продления сертификатов. Это означает, что клиенты, которые сейчас используют бесплатные центры сертификации, в принципе смогут перейти, изменив адрес каталога, без создания новых инструментов или перестройки операционной инфраструктуры.

Компания также представляет этот шаг как способ повысить разнообразие на рынке бесплатных сертификатов. Она указывает, что Let's Encrypt выпускает около десяти миллионов сертификатов в день, обслуживает более 500 миллионов сайтов, а количество её действующих сертификатов в 2025 году превысило четыре миллиарда. По словам Cloudflare, высокая зависимость интернета от одного бесплатного центра оставляет систему уязвимой к масштабным сбоям, если этот центр столкнётся с операционной проблемой.

Что Cloudflare изменит на практике?

Cloudflare опирается на свой опыт эксплуатации сертификатов для миллионов доменов: компания заявляет, что её сервисы завершают TLS и ежегодно используют миллионы сертификатов через несколько центров сертификации, а также основные и резервные цепочки. Этот опыт позволил ей напрямую столкнуться с ограничениями скорости, сложными случаями проверки, задержками отзыва, построением цепочек доверия и задержками распространения корней.

Компания намерена сделать поддержку ACME Renewal Information (ARI), стандарта, определённого в RFC 9773, условием выпуска. Клиентам потребуется запускать автоматизацию, которая отслеживает точку продления, отслеживает окна продления и определяет сертификат, подлежащий замене. Cloudflare также заявляет, что опубликует воспроизводимое программное обеспечение для уровня подписи, предоставит подтверждения по модулям аппаратной безопасности, в которых хранятся ключи, и будет поддерживать общедоступную панель мониторинга состояния выпуска и инцидентов.

Подготовка к постквантовым сертификатам

Cloudflare планирует стать одним из первых центров сертификации, выпускающих Merkle Tree Certificates (MTCs) в производственной среде, с целью выпустить первые сертификаты в первом квартале 2027 года. Компания представляет эти сертификаты как более компактный способ доставки доверенных сертификатов в момент, когда более крупные традиционные цепочки сертификатов могут усилить нагрузку на процессы TLS-рукопожатия в постквантовой среде.

Cloudflare заявляет, что Chrome назвал MTCs предпочтительным направлением для квантово-устойчивой аутентификации и что она работает над поддержкой основанного на стандартах предложения внутри IETF. Переход не будет мгновенным: компания ожидает, что традиционные сертификаты будут использоваться ещё несколько лет, а оба типа будут предоставляться в рамках одного центра сертификации и одного жизненного цикла, чтобы клиенты могли переходить постепенно.

Ограничения и следующие шаги

Cloudflare всё ещё находится на этапе подачи заявок и получения одобрений в основных программах корней и не определила дату начала традиционного публичного выпуска. Приобретение корня GlobalSign также является центральной частью плана, но не заменяет завершение требований новых программ корней.

Согласно редакционному анализу certi.news, важность объявления заключается в объединении двух целей, которые обычно рассматриваются отдельно: предоставления дополнительного конкурента в автоматизированном выпуске бесплатных сертификатов и подготовки к изменению архитектуры сертификатов WebPKI с появлением постквантовых требований. Однако практическая ценность проекта будет позднее определяться одобрением программами корней, успешностью приобретения и способностью Cloudflare доказать надёжность и прозрачность за пределами объявления, особенно при работе с широкомасштабными процессами отзыва и продления.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости