La empresa Cloudflare ha anunciado la creación de su propio centro de certificación, enfocado en proporcionar certificados TLS gratuitos que utilizan algoritmos criptográficos resistentes a la factorización por computadoras cuánticas. Al mismo tiempo, se anunció la adquisición del centro de certificación GlobalSign, que servirá como base para llevar a cabo este proyecto y permitirá emitir certificados que aseguren la máxima cobertura de dispositivos, gracias a la presencia de GlobalSign en las listas existentes de certificados raíz. Además, Cloudflare ha presentado solicitudes para incluir su propio certificado raíz en las listas de certificados raíz soportadas por Google, Apple, Microsoft y Mozilla.
Se prevé que el nuevo centro de certificación público complementará el servicio Let’s Encrypt, que tiene una participación del 39.2% entre los centros de certificación en el número de certificados emitidos. La dependencia de casi la mitad de los sitios en un solo centro de certificación crea riesgos sistémicos en caso de fallas en el funcionamiento de Let’s Encrypt debido a la falta de alternativas gratuitas similares. Al igual que Let’s Encrypt, el servicio de Cloudflare estará completamente automatizado y permitirá gestionar certificados utilizando el protocolo abierto ACME. Para obtener un certificado en el servicio de Cloudflare, los usuarios de Let’s Encrypt solo necesitarán cambiar la URL en la configuración.
La segunda tarea del nuevo centro de certificación es prepararse para la transición a la criptografía post-cuántica. En el primer trimestre de 2027, Cloudflare planea ser una de las primeras en implementar en su centro de certificación el soporte para el formato simplificado de certificados MTC (Merkle Tree Certificates), diseñado para su uso con algoritmos criptográficos post-cuánticos, cuyo tamaño de firma digital es aproximadamente 40 veces mayor que el de las firmas tradicionales.
Para reducir el tamaño de los datos en cada conexión TLS dentro de MTC, se utiliza una estructura jerárquica denominada "Árbol de Merkle" (Merkle Tree), donde cada rama verifica todas las ramas y nodos descendentes, gracias a la hashización conjunta (jerárquica). Mientras que en el enfoque tradicional la autoridad certificadora firma cada certificado de manera independiente, en el caso de MTC, los certificados se agrupan y se añaden a un log basado en el árbol de Merkle, firmándose solo el hash raíz. Con este esquema, al tener el hash final, se puede verificar que un certificado específico está incluido en el árbol firmado. Al conectarse a un sitio, el navegador recibe un certificado MTC reducido y un conjunto de hashes para la prueba matemática de su inclusión en el árbol, permitiendo al cliente verificar la autenticidad del sitio basado en la confirmación de que el certificado está realmente en el árbol firmado.
La autoridad certificadora Cloudflare soportará tanto certificados tradicionales como certificados MTC, lo que permitirá a los usuarios transitar sin problemas al nuevo formato. El lanzamiento público del proyecto se espera después de completar las pruebas de la nueva infraestructura en los servicios internos de Cloudflare. Cloudflare se compromete a garantizar total transparencia en los procesos de la nueva autoridad certificadora, publicando versiones reproducibles del software utilizado para generar firmas digitales, llevando a cabo la certificación de los módulos de seguridad hardware (HSM) que almacenan las claves privadas y divulgando de manera oportuna información sobre problemas e incidentes.
Fuente: opennet.ru
