Cloudflare покупает GlobalSign и готовит бесплатные квантово-стойкие TLS-сертификаты
Cloudflare объявила, что создаёт собственный удостоверяющий центр. Он должен бесплатно выдавать TLS-сертификаты на алгоритмах, которые нельзя быстро подобрать даже на квантовом компьютере. Компания выходит на поле, где бесплатная выдача уже стала обычной практикой, но почти целиком держится на одном участнике.
Одновременно Cloudflare покупает удостоверяющий центр GlobalSign. Сделка должна стать основанием проекта: сертификаты можно будет выпускать сразу, не дожидаясь, пока новый корень признают производители браузеров и операционных систем. GlobalSign уже присутствует в действующих списках корневых сертификатов, поэтому охват устройств обещают максимальным с первых выпусков.

Параллельно Cloudflare подала заявки на включение собственного корневого сертификата в списки Google, Apple, Microsoft и Mozilla. Пока эти заявки не одобрены, опора на GlobalSign не оставляет пользователей без совместимости. Собственный корень нужен, чтобы со временем не зависеть только от купленной инфраструктуры и самостоятельно отвечать за цепочку доверия.
Новый общедоступный центр задуман как дополнение к Let's Encrypt, а не как его замена. На Let's Encrypt, по приведённой оценке, приходится 39,2% выданных сертификатов среди удостоверяющих центров. Когда почти половина сайтов связана с одним центром, сбой там становится системным риском: сопоставимых бесплатных альтернатив сейчас нет.
Сервис Cloudflare, как и Let's Encrypt, будет полностью автоматизирован. Управлять сертификатами предполагается через открытый протокол ACME. Тем, кто уже получает сертификаты у Let's Encrypt, для перехода достаточно изменить URL в настройках.
Не нужно перестраивать весь выпуск и продление: существующую автоматизацию можно просто перенаправить. Вторая задача центра — подготовка к постквантовой криптографии. В первом квартале 2027 года Cloudflare намерена одной из первых добавить поддержку упрощённого формата сертификатов MTC, Merkle Tree Certificates.
Формат рассчитан на алгоритмы, чья цифровая подпись примерно в 40 раз крупнее привычных. Без изменения схемы передачи такой рост сделал бы каждое TLS-соединение заметно тяжелее. Чтобы не передавать лишние данные при каждом подключении, MTC использует дерево Меркла.
Каждая ветка подтверждает все нижележащие ветки и узлы за счёт совместного древовидного хеширования. При обычной схеме центр подписывает каждый сертификат отдельно. В MTC сертификаты объединяют и заносят в журнал на основе дерева, а подпись ставится только на корневой хеш.
По конечному хешу можно убедиться, что конкретный сертификат входит в текущее подписанное дерево. При заходе на сайт браузер получает сокращённый MTC-сертификат и набор хешей, которыми математически доказывается включение сертификата в дерево. Клиент проверяет подлинность сайта не по отдельной подписи под каждым сертификатом, а по тому, что сертификат действительно находится в уже подписанном дереве.
Так Cloudflare рассчитывает сохранить проверку доверия и не раздувать объём данных на каждом TLS-соединении. Центр будет поддерживать и традиционные сертификаты, и MTC. Переходить разом не придётся: новый формат можно подключать постепенно, пока браузеры и остальная инфраструктура к нему готовятся.
Публичный запуск ожидается после того, как новую инфраструктуру проверят на внутренних сервисах Cloudflare. Компания обещает полную открытость процессов нового центра. Она намерена публиковать воспроизводимые сборки программ, которыми формируются цифровые подписи, проводить аттестацию аппаратных модулей безопасности HSM, где хранятся закрытые ключи, и оперативно раскрывать сведения о проблемах и инцидентах.
Для удостоверяющего центра это условие доверия: ключи и процедура подписи должны быть проверяемы, а сбои нельзя скрывать. Покупка GlobalSign, заявки в корневые списки четырёх платформ и ставка на MTC к первому кварталу 2027 года складываются в одну линию. Cloudflare хочет дать сайтам бесплатную альтернативу Let's Encrypt уже на привычных сертификатах и одновременно заложить формат, который выдержит постквантовые подписи, не ломая размер TLS-соединения.