Назад
Cloudflare став центром сертифікації та випускає сертифікати Merkle Tree
SiTech AI Team2 წთ. საკითხავი

Cloudflare став центром сертифікації та випускає сертифікати Merkle Tree

Cloudflare оголосила, що створює власний центр сертифікації та планує увійти до Quantum-resistant Root Store Chrome на початку 2027 року. Випуск Merkle Tree Certificates буде безкоштовним.

Cloudflare 29 вересня оголосила, що стає центром сертифікації (CA). Новий центр випускатиме Merkle Tree Certificates (MTC) і планує увійти до Quantum-resistant Root Store Chrome на початку 2027 року. Випуск MTC буде безкоштовним.

Web PKI змушує браузер перевіряти, чи підключається він до правильного сайту. Квантові комп’ютери підштовхнули індустрію до переходу на post-quantum (PQ) криптографію до 2029 року.

Чому модель більше не витримує PQ-підписів

Для автентифікації майже мільярда TLS-серверів CA використовують ланцюжки сертифікатів для поширення довіри. Перевірка відкликання ключів і certificate transparency (CT) збільшили кількість підписів: типове TLS-рукостискання переносить п’ять підписів і два ключі. PQ-підписи приблизно в 40 разів більші, і, за оцінкою Cloudflare, збільшили б дані для зберігання в CT-логах у 40 разів.

Прозорість залишилася доповненням до випуску, тому сертифікати фіксуються в багатьох логах неодноразово. Cloudflare керує CT-логами Nimbus з 2016 року і тепер запускає Raio.

Як працюють Merkle Tree Certificates

MTC — це чернеткова специфікація робочої групи IETF PLANTS. Сертифікати об’єднуються в Merkle-дерево, яке лише дописується, і CA підписує корінь дерева замість окремого сертифіката. Браузер перевіряє сертифікат за допомогою компактного inclusion proof, послідовності хешів, щодо підписаного tree head. Cloudflare формулює правило так: «Не логуй те, що видаєш, видавай те, що залоговано».

MTC-ზე განახლებული CA-ის არქიტექტურა

CA і далі перевіряє контроль над доменом і випускає сертифікати, але також запускає mirroring cosigner-ів, які зберігають копію логів і перевіряють зростання. Quantum-resistant Root Program Chrome вимагає щонайменше двох cosignature. MTC вміщується у формат X.509: standalone-сертифікат містить cosigned tree head та inclusion proof, а landmark-relative — лише легкий доказ.

Експеримент із Chrome: мільярди сертифікатів, на 9% швидше

Cloudflare запустила bootstrap CA, який надавав вибраним безкоштовним доменам MTC на основі традиційного ланцюжка для 50% Chrome Beta 146, загалом мільярди MTC. landmark-relative сертифікату потрібен лише один публічний ключ, один підпис і inclusion proof коротший за 1 კბ. На медіані landmark MTC виявився на 9% швидшим за класичний ланцюжок. Експеримент припинили в серпні 2026 року.

Що залишається відкритим

За словами Cloudflare, відповідь на відкриті питання потребує залучення всієї екосистеми PKI: чи зможуть незалежні монітори перевіряти логи MTC у виробничому масштабі, чи з’явиться достатньо CA і cosigner, і як браузери балансуватимуть landmark-сертифікати з fallback-шляхами. Поки браузери довіряють її CA, компанія має подати заявку до Quantum Resistant root store Chrome.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.