Das Unternehmen Cloudflare hat die Gründung eines eigenen Zertifizierungszentrums angekündigt, das sich auf die Bereitstellung kostenloser TLS-Zertifikate konzentriert, die kryptografische Algorithmen verwenden, die resistent gegen das Knacken durch Quantencomputer sind. Gleichzeitig wurde der Kauf des Zertifizierungszentrums GlobalSign bekannt gegeben, das die Grundlage für die Umsetzung des geplanten Projekts bilden wird und es ermöglichen wird, Zertifikate auszustellen, die aufgrund der Präsenz von GlobalSign in den bestehenden Root-Zertifikatslisten eine maximale Geräteabdeckung gewährleisten. Darüber hinaus hat Cloudflare Anträge auf Aufnahme des eigenen Root-Zertifikats in die Root-Zertifikatslisten von Google, Apple, Microsoft und Mozilla gestellt.
Es wird erwartet, dass das neue öffentliche Zertifizierungszentrum den Dienst Let’s Encrypt ergänzt, dessen Anteil unter den Zertifizierungsstellen bei 39,2 % der ausgestellten Zertifikate liegt. Die Abhängigkeit fast der Hälfte der Websites von einer einzigen Zertifizierungsstelle schafft systemische Risiken im Falle von Ausfällen bei Let’s Encrypt aufgrund des Fehlens ähnlicher kostenloser Alternativen. Wie Let’s Encrypt wird auch der Cloudflare-Service vollständig automatisiert sein und es ermöglichen, Zertifikate unter Verwendung des offenen Protokolls ACME zu verwalten. Um ein Zertifikat im Cloudflare-Service zu erhalten, müssen die Let’s Encrypt-Nutzer lediglich die URL in den Einstellungen ändern.
Ein weiteres Ziel des neuen Zertifizierungszentrums besteht darin, sich auf den Übergang zu postquanten Sicherheitsmaßnahmen vorzubereiten. Im ersten Quartal 2027 plant Cloudflare, eines der ersten Unternehmen zu sein, das in seinem Zertifizierungszentrum die Unterstützung des vereinfachten Zertifikatsformats MTC (Merkle Tree Certificates) implementiert, das für den Einsatz mit postquanten Kryptografiealgorithmen ausgelegt ist, deren digitale Signaturgröße ungefähr 40 Mal größer ist als die traditioneller Signaturen.
Um die Datenmenge bei jeder TLS-Verbindung in MTC zu reduzieren, wird eine baumartige Struktur, der „Merkle-Baum“ (Merkle Tree), verwendet, in der jeder Ast alle darunter liegenden Äste und Knoten verifiziert, dank der gemeinsamen (baumartigen) Hash-Berechnung. Während beim traditionellen Ansatz die Zertifizierungsstelle jedes Zertifikat einzeln signiert, werden bei Verwendung von MTC die Zertifikate zusammengefasst und basierend auf dem Merkle-Baum in ein Protokoll aufgenommen, wobei nur der Wurzel-Hash signiert wird. Mit einem solchen Schema kann man mit dem endgültigen Hash sicherstellen, dass ein bestimmtes Zertifikat im aktuellen signierten Baum enthalten ist. Wenn sich ein Browser mit einer Website verbindet, erhält er das reduzierte MTC-Zertifikat und eine Menge von Hashes für den mathematischen Nachweis seiner Aufnahme in den Baum, was es dem Kunden ermöglicht, die Authentizität der Website auf der Grundlage der Bestätigung zu überprüfen, dass das Zertifikat tatsächlich im signierten Baum enthalten ist.
Die Cloudflare-Zertifizierungsstelle wird sowohl traditionelle als auch MTC-Zertifikate unterstützen, was es den Nutzern ermöglicht, nahtlos auf das neue Format umzusteigen. Der öffentliche Start des Projekts wird nach Abschluss der Tests der neuen Infrastruktur auf den internen Diensten von Cloudflare erwartet. Cloudflare verpflichtet sich, vollständige Transparenz in den Prozessen der neuen Zertifizierungsstelle zu gewährleisten, reproduzierbare Software-Versionen zu veröffentlichen, die zur Erstellung von digitalen Signaturen verwendet werden, die Zertifizierung von Hardware-Sicherheitsmodulen (HSM) durchzuführen, in denen die privaten Schlüssel gespeichert sind, und umgehend Informationen über Probleme und Vorfälle zu veröffentlichen.
Quelle: opennet.ru
