Cloudflare crée une autorité de certification pour la distribution gratuite de certificats TLS.

L'entreprise Cloudflare a annoncé la création de sa propre autorité de certification, visant à fournir des certificats TLS gratuits utilisant des algorithmes cryptographiques résistants aux attaques par ordinateur quantique. Parallèlement, elle a annoncé l'acquisition de l'autorité de certification GlobalSign, qui servira de base à la réalisation de ce projet et permettra de délivrer immédiatement des certificats, garantissant une large portée auprès des appareils grâce à la présence de GlobalSign dans les listes existantes de certificats racines. En outre, Cloudflare a soumis des demandes pour inclure son propre certificat racine dans les listes de certificats racines soutenues par Google, Apple, Microsoft et Mozilla.

Il est prévu que la nouvelle autorité de certification publique complète le service Let's Encrypt, dont la part parmi les autorités de certification est estimée à 39,2 % en nombre de certificats délivrés. Le fait que près de la moitié des sites s'appuient sur une seule autorité de certification crée des risques systémiques en cas de défaillance de Let's Encrypt en raison de l'absence d'alternatives gratuites similaires. Tout comme Let's Encrypt, le service Cloudflare sera entièrement automatisé et permettra de gérer les certificats en utilisant le protocole ouvert ACME. Pour obtenir un certificat via le service Cloudflare, les utilisateurs de Let's Encrypt n'auront qu'à modifier l'URL dans les paramètres.

La deuxième tâche de la nouvelle autorité de certification est de se préparer à la transition vers la cryptographie post-quantique. Au premier trimestre 2027, Cloudflare prévoit d'être l'un des premiers à mettre en œuvre dans sa propre autorité de certification le support du format simplifié de certificats MTC (Merkle Tree Certificates), conçu pour être utilisé avec des algorithmes cryptographiques post-quantiques, dont la taille de la signature numérique est environ 40 fois supérieure à celle des signatures traditionnelles.

Pour réduire la taille des données lors de chaque connexion TLS dans MTC, une structure arborescente appelée « Arbre de Merkle » (Merkle Tree) est utilisée, où chaque branche vérifie toutes les branches et nœuds inférieurs, grâce à un hachage collaboratif (en arborescence). Alors qu'avec l'approche traditionnelle, l'autorité de certification signe chaque certificat séparément, lors de l'utilisation de MTC, les certificats sont regroupés et ajoutés au registre basé sur l'arbre de Merkle, et seul le hachage racine est signé. Avec un tel schéma, en ayant le hachage final, on peut s'assurer qu'un certificat spécifique est inclus dans l'arbre signé actuel. Lorsqu'un navigateur se connecte au site, il reçoit un certificat MTC réduit et un ensemble de hachages pour une preuve mathématique de son inclusion dans l'arbre, ce qui permet au client de vérifier l'authenticité du site en se basant sur la confirmation que le certificat fait bien partie de l'arbre signé.

L'autorité de certification Cloudflare prendra en charge à la fois les certificats traditionnels et MTC, ce qui permettra aux utilisateurs de passer en douceur à ce nouveau format. Le lancement public du projet est attendu après l'achèvement des tests de la nouvelle infrastructure sur les services internes de Cloudflare. Cloudflare s'engage à assurer une transparence totale des processus dans la nouvelle autorité de certification, à publier des compilations reproductibles du logiciel utilisé pour générer les signatures numériques, à procéder à l'accréditation des modules de sécurité matériels (HSM) où les clés privées sont stockées, et à divulguer rapidement des informations sur les problèmes et incidents.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster