Компания Cloudflare обяви създаването на собствен удостоверяващ център, насочен към предоставяне на безплатни TLS сертификати, използващи криптоалгоритми, устойчиви на атаки от квантови компютри. В същото време бе обявено за закупуването на удостоверяващия център GlobalSign, който ще стане основа за реализиране на проектирания проект и ще позволи незабавното издаване на сертификати, за които е осигурено максимално покритие на устройства, благодарение на присъствието на GlobalSign в съществуващите списъци с основни сертификати. Освен това компанията Cloudflare подаде заявки за включване на собствения си основен сертификат в списъците с основни сертификати, които се поддържат от Google, Apple, Microsoft и Mozilla.
Очаква се новият публичен удостоверяващ център да допълни услугата Let’s Encrypt, чиято дял сред удостоверяващите центрове е оценен на 39.2% по брой издадени сертификати. Зависимостта на почти половината от сайтовете от един удостоверяващ център създава системни рискове в случай на сблъсъци в работата на Let’s Encrypt поради липса на подобни безплатни алтернативи. Както Let’s Encrypt, услугата на Cloudflare ще бъде напълно автоматизирана и ще позволи управление на сертификатите, използвайки открития протокол ACME. За получаване на сертификат в услугата Cloudflare на потребителите на Let’s Encrypt просто ще им е необходимо да променят URL настройките.
Втората задача на новия удостоверяващ център е подготовката за преминаване към постквантова криптография. През първото тримесечие на 2027 година компанията Cloudflare планира да бъде една от първите, която ще реализира в собствения си удостоверяващ център поддръжка на опростения формат сертификати MTC (Merkle Tree Certificates), предназначен за употреба с постквантови криптоалгоритми, чиито цифрови подписи са приблизително 40 пъти по-големи от размерите на традиционните подписи.
За да се намали размерът на данните при всяко TLS свързване в MTC, се използва дървовидна структура „Дърво на Меркл“ (Merkle Tree), в която всеки клон проверява всички подлежащи клони и възли, благодарение на съвместното (дървовидно) хеширане. Докато при традиционния подход удостоверяващият център подписва всеки сертификат поотделно, при използването на MTC сертификатите се обединяват и добавят в лог въз основа на дървото на Меркл, а само кореновият хеш бива подписан. При такава схема, притежавайки окончателния хеш, може да се увери, че конкретният сертификат е включен в текущото подписано дърво. При свързване със сайта, браузърът получава съкратен MTC сертификат и набор от хешове за математическо доказателство за неговото включване в дървото, което позволява на клиента да провери автентичността на сайта, основана на потвърждението, че сертификатът наистина е в подписаното дърво.
Удостоверяващият център Cloudflare ще поддържа както традиционни, така и MTC сертификати, което ще позволи на потребителите плавно да преминат към новия формат. Публичният старт на проекта се очаква след завършването на тестовете на новата инфраструктура на вътрешните услуги на Cloudflare. Cloudflare се ангажира да осигури пълна прозрачност на процесите в новия удостоверяващ център, да публикува възпроизводими версии на софтуера, използван за генериране на цифрови подписи, да проведе атестация на хардуерните модули за сигурност (HSM), в които се съхраняват частните ключове, и навременно да разкрива информация за проблеми и инциденти.
Източник: opennet.ru
