Назад
Cloudflare створює власний публічний CA і купує кореневий сертифікат GlobalSign
SiTech AI Team2 წთ. საკითხავი

Cloudflare створює власний публічний CA і купує кореневий сертифікат GlobalSign

Cloudflare оголосила про плани стати публічним центром сертифікації: подала заявки до Root-програм Chrome, Apple, Microsoft і Mozilla та підписала угоду про придбання кореневого сертифіката GlobalSign.

Cloudflare 29 вересня заявила, що планує стати публічним центром сертифікації (certificate authority, CA), але сертифікати ще не видає. На Birthday Week компанія представила перші кроки: подала заявки до Root-програм Chrome, Apple, Microsoft і Mozilla та підписала угоду про придбання кореневого сертифіката GlobalSign (root), що з першого дня видачі забезпечить сертифікати широкій базі пристроїв.

Два шляхи до довіри

Новостворений root роками не буде широко придатним: навіть після прийняття до Root-програми він має поширитися в операційних системах і пристроях, а до пристроїв без оновлень не дістанеться. Наявний root GlobalSign користується довірою з 2012 року і саме досягає старих клієнтів, а новий root розрахований на політики, які обмежують вік довіреного root. Cloudflare зберігає обидва.

დიაგრამა Cloudflare-ის სტატიიდან

Нове джерело безкоштовних сертифікатів

Більшість зашифрованого вебу сьогодні обслуговують безкоштовні автоматичні сертифікати. Let's Encrypt видає близько 10 мільйонів сертифікатів на день, обслуговує понад 500 мільйонів сайтів і у 2025 році перевищив 4 мільярди активних сертифікатів. За словами Cloudflare, це також несе системний ризик: у разі збою домінантного органу веб не матиме порівнянної безкоштовної альтернативи. Новий CA базуватиметься на ACME, тож ті, хто вже користується безкоштовним CA, перейдуть лише змінивши URL директорії.

Стійкість і прозорість

Cloudflare каже, що більше дбатиме не про уникнення помилок, а про зменшення їхніх наслідків. Обов'язковою умовою видачі буде автоматизація оновлення: сертифікат отримає лише той, хто підтримує ACME Renewal Information (ARI, RFC 9773) і читає точку оновлення. Для прозорості компанія планує налаштувати реплікацію програми підписувача, атестацію HSM-пристроїв і публічну дошку.

დიაგრამა Cloudflare-ის სტატიიდან

Постквантовий інтернет

Компанія має намір стати однією з перших, хто видаватиме в продакшені сертифікати Merkle Tree Certificates (MTC): перший із них заплановано на перший квартал 2027 року. MTC — значно компактніший формат для постквантового світу, де традиційні ланцюжки обтяжують TLS-рукостискання. Цього року Chrome назвав MTC бажаним шляхом постквантової автентифікації. Обидва типи сертифікатів обслуговуватиме один CA, що дає змогу поступово пройти багаторічний перехід.

Для нового CA Cloudflare виконуватиме роль Customer Zero і продовжить співпрацю з 16 партнерськими CA, на які роками покладалася.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.