L'azienda Cloudflare ha annunciato la creazione di un proprio ente di certificazione, mirato a fornire certificati TLS gratuiti che utilizzano algoritmi crittografici resistenti ai tentativi di decifrazione con computer quantistici. È stata anche annunciata l'acquisizione dell'ente di certificazione GlobalSign, che fungerà da base per la realizzazione del progetto e consentirà l'emissione immediata di certificati, per i quali è garantita la massima copertura dei dispositivi, grazie alla presenza di GlobalSign negli attuali elenchi di certificati radice. Inoltre, Cloudflare ha presentato richieste per includere il proprio certificato radice negli elenchi di certificati radice supportati da Google, Apple, Microsoft e Mozilla.
Si prevede che il nuovo ente di certificazione pubblico completerà il servizio Let's Encrypt, la cui quota tra gli enti di certificazione è stimata al 39,2% in base al numero di certificati emessi. La dipendenza di quasi metà dei siti da un solo ente di certificazione crea rischi sistemici in caso di guasti nel funzionamento di Let's Encrypt a causa dell'assenza di alternative gratuite simili. Come Let's Encrypt, il servizio Cloudflare sarà completamente automatizzato e consentirà di gestire i certificati utilizzando il protocollo aperto ACME. Per ottenere un certificato con il servizio Cloudflare, gli utenti di Let's Encrypt dovranno semplicemente modificare l'URL nelle impostazioni.
Il secondo obiettivo del nuovo ente di certificazione è la preparazione al passaggio alla crittografia post-quantistica. Nel primo trimestre del 2027, Cloudflare prevede di essere uno dei primi a implementare nel proprio ente di certificazione il supporto per il formato semplificato dei certificati MTC (Merkle Tree Certificates), progettato per essere utilizzato con algoritmi crittografici post-quantistici, la cui dimensione della firma digitale è circa 40 volte superiore a quella delle firme tradizionali.
Per ridurre la dimensione dei dati ad ogni connessione TLS, nel MTC viene utilizzata una struttura ad albero chiamata "Albero di Merkle" (Merkle Tree), in cui ogni ramo verifica tutti i rami e i nodi sottostanti, grazie all'hashing collaborativo (ad albero). Se nel metodo tradizionale l'autorità di certificazione firma ogni certificato singolarmente, con l'uso del MTC i certificati vengono combinati e aggiunti a un registro basato sull'albero di Merkle, e solo l'hash radice viene firmato. Con questo schema, avendo l'hash finale, è possibile verificare che un determinato certificato sia incluso nell'attuale albero firmato. Quando ci si collega a un sito, il browser riceve un certificato MTC ridotto e un insieme di hash per fornire una prova matematica della sua inclusione nell'albero, permettendo così al cliente di convalidare l'autenticità del sito basandosi sulla conferma che il certificato si trova effettivamente nell'albero firmato.
L'autorità di certificazione Cloudflare supporterà sia certificati tradizionali sia certificati MTC, consentendo agli utenti di passare gradualmente al nuovo formato. Il lancio pubblico del progetto è previsto dopo il completamento dei test della nuova infrastruttura sui servizi interni di Cloudflare. Cloudflare si impegna a garantire la massima trasparenza nei processi del nuovo certificato, pubblicando compilazioni riproducibili del software coinvolto nella generazione delle firme digitali, certificando i moduli hardware di sicurezza (HSM) in cui sono conservate le chiavi private e divulgando tempestivamente informazioni su problemi e incidenti.
Fonte: opennet.ru
