Cloudflare объявила о создании собственного публичного центра сертификации для бесплатных TLS-сертификатов


Cloudflare объявила о создании собственного публичного центра сертификации для бесплатных TLS-сертификатов


Компания Cloudflare сообщила о планах запуска собственного публичного центра сертификации (Certificate Authority, CA) с целью самостоятельного выпуска бесплатных TLS-сертификатов для сайтов. Это решение направлено на снижение чрезмерной зависимости интернет-рынка от ограниченного числа крупных эмитентов сертификатов, таких как Let's Encrypt.

Для обеспечения совместимости с широким спектром устройств и операционных систем Cloudflare заключила соглашение о приобретении работающего корневого сертификата GlobalSign, действующего с 2012 года и поддерживаемого большинством современных браузеров. Это позволит избежать проблем с распространением корневых сертификатов, которые у многих новых CA занимают годы.

Выдача и продление сертификатов будет автоматизирована посредством открытого протокола ACME и использования стандарта ACME Renewal Information (RFC 9773), позволяющего серверам заранее получать информацию о сроках обновления и автоматически обновлять ключи без сбоев в работе сервисов. При этом пользователям существующих решений будет достаточно изменить только адрес ACME-каталога, без необходимости перестраивать серверную инфраструктуру.

В качестве резервной меры и для обеспечения отказоустойчивости Cloudflare использует схему с несколькими сертификатами, включая резервные от других центров сертификации. Выпуск сертификатов будет доступен только клиентам, поддерживающим автоматическое продление через ACME и связанные механизмы.



Для повышения прозрачности работы центра сертификации Cloudflare намерена публиковать воспроизводимые сборки программного обеспечения для подписи сертификатов, раскрывать данные о состоянии аппаратных модулей безопасности (HSM) и запустить публичную панель мониторинга выдачи сертификатов и связанных инцидентов.

Кроме того, Cloudflare планирует подготовку к внедрению постквантовой криптографии — она станет одним из первых центров сертификации, выпускающих Merkle Tree Certificates (MTC) в первом квартале 2027 года. Это инновационный механизм аутентификации, позволяющий значительно упростить цепочки сертификатов в постквантовой TLS-среде. Классические TLS-сертификаты при этом останутся в использовании, обеспечивая плавный переход на новые технологии.

В настоящее время выдача сертификатов еще не запущена: сервис проходит согласование в ключевых корневых программах доверия таких крупных производителей программного обеспечения и браузеров, как Chrome, Apple, Microsoft и Mozilla. После утверждения Cloudflare сможет работать как полноценный независимый эмитент сертификатов.]]>

Источник

Поделиться с другом

Комментарии 0/0


...