Cloudflare heeft de oprichting van een eigen certificeringsinstantie aangekondigd, gericht op het aanbieden van gratis TLS-certificaten die gebruikmaken van cryptografische algoritmes die bestand zijn tegen aanvallen van kwantumcomputers. Tegelijkertijd is aangekondigd dat het certificeringsinstantie GlobalSign is overgenomen, wat de basis zal vormen voor de uitvoering van het geplande project en direct certificaten zal uitgeven die een maximale dekking van apparaten bieden, dankzij de aanwezigheid van GlobalSign in de bestaande lijsten van rootcertificaten. Daarnaast heeft Cloudflare aanvragen ingediend om zijn eigen rootcertificaat op te nemen in de lijsten met rootcertificaten die worden ondersteund door Google, Apple, Microsoft en Mozilla.
Er wordt verwacht dat de nieuwe openbare certificeringsinstantie de service Letās Encrypt aanvult, waarvan het marktaandeel onder certificeringsinstanties wordt geschat op 39,2% op basis van het aantal uitgegeven certificaten. Het feit dat bijna de helft van de websites afhankelijk is van ƩƩn certificeringsinstantie creĆ«ert systeemrisicoās in het geval van storingen bij Letās Encrypt vanwege het ontbreken van vergelijkbare gratis alternatieven. Net als Letās Encrypt zal de Cloudflare-service volledig geautomatiseerd zijn en het mogelijk maken om certificaten te beheren met behulp van het open ACME-protocol. Voor het verkrijgen van een certificaat bij de Cloudflare-service hoeven Letās Encrypt-gebruikers alleen maar de URL in hun instellingen te wijzigen.
De tweede taak van de nieuwe certificeringsinstantie is de voorbereiding op de overstap naar post-kwantumcryptografie. In het eerste kwartaal van 2027 is Cloudflare van plan om een van de eersten te zijn die in zijn certificeringsinstantie ondersteuning biedt voor het vereenvoudigde certificaatformaat MTC (Merkle Tree Certificates), dat is ontworpen voor gebruik met post-kwantumcryptografische algoritmes, waarbij de digitale handtekening ongeveer 40 keer groter is dan die van traditionele handtekeningen.
Om de dataomvang bij elke TLS-verbinding in MTC te verkleinen, wordt een boomstructuur gebruikt genaamd "Merkle-boom", waarin elke tak alle onderliggende takken en knooppunten verifieert door middel van gezamenlijke (boombasispunt) hashing. Terwijl bij de traditionele aanpak het certificaat door de certificeringsautoriteit afzonderlijk wordt ondertekend, worden bij het gebruik van MTC de certificaten samengevoegd en aan het logboek toegevoegd op basis van de Merkle-boom, en alleen de root-hash wordt ondertekend. Bij deze opzet, met de eindhash kan worden bevestigd dat een specifiek certificaat is opgenomen in de huidige ondertekende boom. Bij het verbinden met de site ontvangt de browser een verkort MTC-certificaat en een reeks hashes voor wiskundig bewijs van de opname in de boom, waardoor de klant de authenticiteit van de site kan verifiƫren op basis van de bevestiging dat het certificaat daadwerkelijk in de ondertekende boom aanwezig is.
De certificeringsautoriteit van Cloudflare zal zowel traditionele als MTC-certificaten ondersteunen, waardoor gebruikers soepel kunnen overstappen naar het nieuwe formaat. De publieke lancering van het project wordt verwacht na de voltooiing van de testen op de nieuwe infrastructuur binnen de interne diensten van Cloudflare. Cloudflare is verplicht volledige transparantie in de processen van het nieuwe certificeringscentrum te waarborgen, reproduceerbare softwarebuilds te publiceren die zijn gebruikt voor het genereren van digitale handtekeningen, de certificering van hardwarebeveiligingsmodules (HSM) die de privƩsleutels opslaan uit te voeren en snel informatie over problemen en incidenten openbaar te maken.
Bron: opennet.ru
