חזרה
Cloudflare בונה CA ציבורי משלה ורוכשת תעודת שורש של GlobalSign
SiTech AI Team2 წთ. საკითხავი

Cloudflare בונה CA ציבורי משלה ורוכשת תעודת שורש של GlobalSign

Cloudflare הודיעה על כוונתה להפוך לרשות אישורים ציבורית: היא הגישה בקשות לתוכניות Root של Chrome, Apple, Microsoft ו-Mozilla וחתמה על הסכם לרכישת תעודת שורש של GlobalSign.

Cloudflare הודיעה ב-29 בספטמבר שהיא מתכננת להפוך לרשות אישורים ציבורית (certificate authority, CA), אך עדיין אינה מנפיקה תעודות. בשבוע Birthday Week החברה הציגה את הצעדים הראשונים: היא הגישה בקשות לתוכניות Root של Chrome, Apple, Microsoft ו-Mozilla וחתמה על הסכם לרכישת תעודת שורש (root) של GlobalSign, מה שיספק תעודות למגוון רחב של מכשירים כבר מהיום הראשון להנפקה.

שני נתיבים לאמון

root חדש אינו שימושי באופן נרחב במשך שנים: גם לאחר קבלתו לתוכנית Root הוא צריך להתפשט במערכות הפעלה ובמכשירים, ולא יגיע למכשירים שנותרו ללא עדכון. ה-root הקיים של GlobalSign נהנה מאמון מאז 2012 ומגיע דווקא ללקוחות ישנים, בעוד ה-root החדש מיועד למדיניות שמגבילות את גיל ה-root המהימן. Cloudflare שומרת על שניהם.

დიაგრამა Cloudflare-ის სტატიიდან

מקור חדש לתעודות חינם

את רוב הרשת המוצפנת משרתות היום תעודות חינם ואוטומטיות. Let's Encrypt מנפיקה כ-10 מיליון תעודות ביום, משרתת יותר מ-500 מיליון אתרים ובשנת 2025 עברה 4 מיליארד תעודות פעילות. לדברי Cloudflare, הדבר גם יוצר סיכון מערכתי: אם הגוף הדומיננטי יקרוס, לרשת לא תהיה חלופה חינמית דומה. ה-CA החדש יתבסס על ACME, כך מי שכבר משתמש ב-CA חינמי יעבור רק על ידי שינוי כתובת ה-URL של הספרייה.

עמידות ושקיפות

Cloudflare אומרת שהיא תדאג פחות למניעת טעויות ויותר לצמצום ההשלכות שלהן. תנאי חובה להנפקה יהיה אוטומציה של חידוש: תעודה תקבל רק מי שתומך ב-ACME Renewal Information (ARI, RFC 9773) וקורא את נקודת החידוש. לשקיפות החברה מתכננת להקים שכפול של תוכנית החותם, הסמכת התקני HSM ולוח ציבורי.

დიაგრამა Cloudflare-ის სტატიიდან

אינטרנט פוסט-קוונטי

החברה מתכוונת להיות אחת הראשונות להנפיק בייצור תעודות Merkle Tree Certificates (MTC): הראשונה שבהן מתוכננת לרבעון הראשון של 2027. MTC הוא פורמט קומפקטי בהרבה לעולם הפוסט-קוונטי, שבו שרשראות מסורתיות מכבידות על לחיצת היד של TLS. השנה Chrome הגדירה את MTC כדרך המועדפת לאימות פוסט-קוונטי. את שני סוגי התעודות ישרת CA אחד, מה שמאפשר לעבור בהדרגה מעבר רב-שנתי.

עבור ה-CA החדש Cloudflare תמלא את תפקיד Customer Zero ותמשיך לשתף פעולה עם 16 רשויות CA שותפות, שעליהן נשענה במשך שנים.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.