
Cloudflare-ը դարձել է սերտիֆիկատային կենտրոն և թողարկում է Merkle Tree սերտիֆիկատներ
Cloudflare-ը հայտարարել է, որ ստեղծում է սեփական սերտիֆիկատային կենտրոն և նախատեսում է 2027 թվականի սկզբին մտնել Chrome-ի Quantum-resistant Root Store: Merkle Tree Certificates-ի թողարկումն անվճար կլինի.
Cloudflare-ը սեպտեմբերի 29-ին հայտարարել է, որ դառնում է սերտիֆիկատային կենտրոն (CA)։ Նոր կենտրոնը կթողարկի Merkle Tree Certificates (MTC) և նախատեսում է 2027 թվականի սկզբին մտնել Chrome-ի Quantum-resistant Root Store։ MTC-ի թողարկումն անվճար կլինի։
Web PKI-ն ստիպում է բրաուզերին ստուգել՝ արդյոք միանում է ճիշտ կայքին։ Քվանտային համակարգիչները ոլորտին մղել են 2029 թվականի ընթացքում post-quantum (PQ) գաղտնագրության անցմանը։
Ինչու մոդելն այլևս չի դիմանում PQ ստորագրություններին
Մոտ մեկ միլիարդ TLS սերվերի նույնականացման համար CA-ները վստահության բաշխման համար օգտագործում են սերտիֆիկատների շղթաներ։ Բանալու չեղարկման ստուգումը և certificate transparency (CT)-ն ավելացրել են ստորագրությունների քանակը. տիպիկ TLS ձեռքսեղմումը փոխանցում է հինգ ստորագրություն և երկու բանալի։ PQ ստորագրությունները մոտավորապես 40 անգամ ավելի մեծ են, և, ըստ Cloudflare-ի գնահատականի, CT լոգերում պահվող տվյալները 40 անգամ կավելացնեին։
Թափանցիկությունը մնաց թողարկման հավելում, ուստի սերտիֆիկատները բազմաթիվ լոգերում բազմիցս գրանցվում են։ Cloudflare-ը Nimbus-ի CT լոգերը կառավարում է 2016 թվականից և այժմ գործարկում է Raio-ն։
Ինչպես են աշխատում Merkle Tree Certificates
MTC-ն IETF-ի PLANTS աշխատանքային խմբի նախագիծ-սպեցիֆիկացիա է։ Սերտիֆիկատները միավորվում են միայն-ավելացվող Merkle ծառի մեջ, և CA-ն ստորագրում է ծառի արմատը՝ առանձին սերտիֆիկատի փոխարեն։ Բրաուզերը սերտիֆիկատը ստուգում է կոմպակտ inclusion proof-ով, հեշերի հաջորդականությամբ, ստորագրված tree head-ի դեմ։ Cloudflare-ը կանոնը ձևակերպում է այսպես. «Մի՛ լոգավորիր այն, ինչ թողարկում ես, թողարկիր լոգավորվածը»։

CA-ն դեռ ստուգում է տիրույթի վերահսկողությունը և սերտիֆիկատներ թողարկում, սակայն գործարկում է նաև mirroring cosigner-ներ, որոնք պահում են լոգերի պատճենը և ստուգում աճը։ Chrome-ի Quantum-resistant Root Program-ը պահանջում է առնվազն երկու cosignature։ MTC-ն տեղավորվում է X.509 ձևաչափում. standalone սերտիֆիկատը պարունակում է cosigned tree head և inclusion proof, իսկ landmark-relative-ը՝ միայն թեթև ապացույց։
Փորձ Chrome-ի հետ. միլիարդավոր սերտիֆիկատներ, 9%-ով ավելի արագ
Cloudflare-ը գործարկել է bootstrap CA, որը ընտրված անվճար տիրույթներին ավանդական շղթայի վրա հիմնված MTC-ներ էր տրամադրում Chrome Beta 146-ի 50%-ին՝ ընդհանուր միլիարդավոր MTC։ landmark-relative սերտիֆիկատին անհրաժեշտ է ընդամենը մեկ հրապարակային բանալի, մեկ ստորագրություն և 1 კბ-ից կարճ inclusion proof։ Մեդիանում landmark MTC-ն դասական շղթայից 9%-ով ավելի արագ է եղել։ Փորձը դադարեցվել է 2026 թվականի օգոստոսին։
Ինչ է մնում բաց
Ըստ Cloudflare-ի՝ բաց հարցերի պատասխանը պահանջում է ամբողջ PKI էկոհամակարգի ներգրավում. կկարողանա՞ն անկախ մոնիտորները ստուգել MTC-ի լոգերը արտադրական մասշտաբով, կհայտնվե՞ն բավարար CA և cosigner, և ինչպես բրաուզերները կհավասարակշռեն landmark սերտիֆիկատները fallback ուղիների հետ։ Քանի դեռ բրաուզերները վստահում են իր CA-ին, ընկերությունը պետք է հայտ ներկայացնի Chrome-ի Quantum Resistant root store։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։