
Cloudflare სასერტიფიკატო ცენტრი გახდა და Merkle Tree-ის სერტიფიკატებს გამოსცემს
Cloudflare-მა გამოაცხადა, რომ საკუთარ სასერტიფიკატო ცენტრს ქმნის და 2027 წლის დასაწყისში Chrome-ის Quantum-resistant Root Store-ში შესვლას გეგმავს. Merkle Tree Certificates-ის გაცემა უფასო იქნება.
Cloudflare-მა 29 სექტემბერს განაცხადა, რომ სასერტიფიკატო ცენტრად (CA) იქცევა. ახალი ცენტრი Merkle Tree Certificates-ს (MTC) გამოსცემს და 2027 წლის დასაწყისში Chrome-ის Quantum-resistant Root Store-ში შესვლას გეგმავს. MTC-ის გაცემა უფასო იქნება.
Web PKI ბრაუზერს ამოწმებინებს, სწორ საიტს უკავშირდება თუ არა. კვანტურმა კომპიუტერებმა ინდუსტრია 2029 წლისთვის post-quantum (PQ) კრიპტოგრაფიაზე გადასვლისკენ უბიძგა.
რატომ ვეღარ უძლებს მოდელი PQ ხელმოწერებს
მილიარდამდე TLS სერვერის ავთენტიფიკაციისთვის CA-ები ნდობის გასანაწილებლად სერტიფიკატების ჯაჭვებს იყენებენ. გასაღების გაუქმების შემოწმებამ და certificate transparency (CT)-მა ხელმოწერების რაოდენობა გაზარდა: ტიპურ TLS ხელის ჩამორთმევას ხუთი ხელმოწერა და ორი გასაღები გადააქვს. PQ ხელმოწერები დაახლოებით 40-ჯერ დიდია და, Cloudflare-ის შეფასებით, CT ლოგებში შესანახ მონაცემებს 40-ჯერ გაზრდიდა.
გამჭვირვალობა გაცემის დამატებად დარჩა, ამიტომ სერტიფიკატები ბევრ ლოგში არაერთხელ ფიქსირდება. Cloudflare Nimbus-ის CT ლოგებს 2016 წლიდან მართავს და ახლა Raio-ს უშვებს.
როგორ მუშაობს Merkle Tree Certificates
MTC არის IETF-ის PLANTS სამუშაო ჯგუფის დრაფტ-სპეციფიკაცია. სერტიფიკატები მხოლოდ-დამატებად Merkle ხეში ერთიანდება და CA ცალკეულის ნაცვლად ხის ფესვს აწერს ხელს. ბრაუზერი სერტიფიკატს კომპაქტური inclusion proof-ით, ჰეშების მიმდევრობით, ხელმოწერილ tree head-თან ამოწმებს. Cloudflare წესს ასე აყალიბებს: „ნუ დაალოგებ იმას, რასაც გასცემ, გასცე ლოგირებით“.

CA კვლავ ამოწმებს დომენის კონტროლს და სერტიფიკატებს გასცემს, თუმცა mirroring cosigner-ებსაც ამუშავებს, რომლებიც ლოგების ასლს ინახავენ და ზრდადობას ამოწმებენ. Chrome-ის Quantum-resistant Root Program ორ cosignature-ს მაინც მოითხოვს. MTC X.509 ფორმატში ეტევა: standalone სერტიფიკატი cosigned tree head-სა და inclusion proof-ს შეიცავს, landmark-relative კი მხოლოდ მსუბუქ მტკიცებულებას.
Chrome-თან ექსპერიმენტი: მილიარდობით სერტიფიკატი, 9%-ით სწრაფი
Cloudflare-მა bootstrap CA გაუშვა, რომელიც შერჩეულ უფასო დომენებს ტრადიციულ ჯაჭვზე დაფუძნებულ MTC-ებს აწვდიდა Chrome Beta 146-ის 50%-ს, სულ მილიარდობით MTC. landmark-relative სერტიფიკატს მხოლოდ ერთი საჯარო გასაღები, ერთი ხელმოწერა და 1 კბ-ზე მოკლე inclusion proof სჭირდება. მედიანაზე landmark MTC კლასიკურ ჯაჭვზე 9%-ით სწრაფი აღმოჩნდა. ექსპერიმენტი 2026 წლის აგვისტოში შეწყდა.
რა რჩება ღიად
Cloudflare-ის თქმით, ღია კითხვებზე პასუხი მთელი PKI ეკოსისტემის ჩართვას მოითხოვს: შეძლებენ თუ არა დამოუკიდებელი მონიტორები MTC-ის ლოგების შემოწმებას წარმოების მასშტაბზე, გაჩნდება თუ არა საკმარისი CA და cosigner, და როგორ დააბალანსონ ბრაუზერებმა landmark სერტიფიკატები fallback გზებთან. სანამ მის CA-ს ბრაუზერები ენდობიან, კომპანიამ Chrome-ის Quantum Resistant root store-ში განაცხადი უნდა შეიტანოს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.