Cloudflare tworzy centrum certyfikacji do bezpłatnego wydawania certyfikatów TLS.

Firma Cloudflare ogłosiła utworzenie własnego centrum certyfikacji, którego celem jest oferowanie bezpłatnych certyfikatów TLS, wykorzystujących algorytmy kryptograficzne odporne na ataki z użyciem komputerów kwantowych. Jednocześnie ogłoszono zakup centrum certyfikacji GlobalSign, które stanie się podstawą do realizacji planowanego projektu i umożliwi natychmiastowe wydawanie certyfikatów, dla których zapewniono maksymalny zasięg urządzeń, dzięki obecności GlobalSign w istniejących listach zaufanych certyfikatów. Ponadto firma Cloudflare złożyła wnioski o dodanie własnego certyfikatu podstawowego do list zaufanych certyfikatów, wspieranych przez Google, Apple, Microsoft i Mozillę.

Zakłada się, że nowe publiczne centrum certyfikacji uzupełni usługę Let’s Encrypt, której udział wśród centrów certyfikacji szacowany jest na 39,2% w liczbie wydanych certyfikatów. Zależność niemal połowy stron internetowych od jednego centrum certyfikacji stwarza ryzyko systemowe w przypadku awarii Let’s Encrypt z powodu braku podobnych bezpłatnych alternatyw. Tak jak Let’s Encrypt, usługa Cloudflare będzie całkowicie zautomatyzowana i umożliwi zarządzanie certyfikatami przy użyciu otwartego protokołu ACME. Aby uzyskać certyfikat w usłudze Cloudflare, użytkownicy Let’s Encrypt będą musieli jedynie zmienić adres URL w ustawieniach.

Drugim celem nowego centrum certyfikacji jest przygotowanie do przejścia na kryptografię postkwantową. W pierwszym kwartale 2027 roku firma Cloudflare planuje jako jedna z pierwszych wdrożyć w swoim centrum certyfikacji wsparcie dla uproszczonego formatu certyfikatów MTC (Merkle Tree Certificates), przeznaczonego do wykorzystania z postkwantowymi algorytmami kryptograficznymi, gdzie rozmiar podpisu cyfrowego jest około 40 razy większy od rozmiaru tradycyjnych podpisów.

Aby zmniejszyć rozmiar danych przy każdym połączeniu TLS w MTC, wykorzystuje się strukturę drzewiastą „Drzewo Merkle” (Merkle Tree), w której każda gałąź weryfikuje wszystkie dolne gałęzie i węzły dzięki wspólnemu (drzewiastemu) haszowaniu. W tradycyjnym podejściu urząd certyfikacji podpisuje każdy certyfikat osobno, natomiast w przypadku MTC certyfikaty są łączone i dodawane do dziennika na podstawie drzewa Merkle, a podpisywany jest tylko korzenny hasz. W takim układzie, mając końcowy hasz, można potwierdzić, że dany certyfikat jest zawarty w aktualnym podpisanym drzewie. Podczas łączenia z witryną przeglądarka otrzymuje skrócony certyfikat MTC i zestaw haszy do matematycznego potwierdzenia jego włączenia do drzewa, co pozwala klientowi zweryfikować autentyczność strony w oparciu o potwierdzenie, że certyfikat rzeczywiście znajduje się w podpisanym drzewie.

Urząd certyfikacji Cloudflare będzie wspierał zarówno tradycyjne, jak i MTC-certifikaty, co umożliwi użytkownikom płynne przejście na nowy format. Publiczne uruchomienie projektu oczekiwane jest po zakończeniu testów nowej infrastruktury na wewnętrznych usługach Cloudflare. Cloudflare zobowiązuje się do zapewnienia pełnej przejrzystości procesów w nowym urzędzie certyfikacji, publikowania powtarzalnych wersji oprogramowania używanego do tworzenia podpisów cyfrowych, przeprowadzania certyfikacji modułów sprzętowych bezpieczeństwa (HSM), w których przechowywane są klucze prywatne, oraz do szybkiego ujawniania informacji na temat problemów i incydentów.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster