Compania Cloudflare a anunțat crearea unui centru propriu de certificare, destinat furnizării de certificate TLS gratuite, care utilizează algoritmi criptografici rezistenți la atacuri de tip quantum. De asemenea, a fost anunțată achiziția centrului de certificare GlobalSign, care va sta la baza implementării proiectului planificat și va permite emisia imediată de certificate pentru care se asigură cea mai mare acoperire a dispozitivelor, datorită prezenței GlobalSign în listele existente de certificate rădăcină. În plus, compania Cloudflare a depus cereri pentru includerea propriului certificat rădăcină în listele de certificare rădăcină acceptate de Google, Apple, Microsoft și Mozilla.
Se preconizează că noul centru de certificare public va completa serviciul Let’s Encrypt, a cărui cotă de piață printre centrele de certificare este estimată la 39.2% din numărul total de certificate emise. Conexiunea a aproape jumătate din site-uri la un singur centru de certificare creează riscuri sistemice în cazul în care Let’s Encrypt ar avea defecțiuni din lipsa unor alternative gratuite similare. Ca și Let’s Encrypt, serviciul Cloudflare va fi complet automatizat și va permite gestionarea certificatelor folosind protocolul deschis ACME. Pentru a obține un certificat din serviciul Cloudflare, utilizatorii Let’s Encrypt vor trebui doar să modifice URL-ul în setări.
A doua sarcină a noului centru de certificare este pregătirea pentru tranziția la criptografia post-quantică. În primul trimestru din 2027, compania Cloudflare plănuiește să implementeze printre primele suportul pentru un format simplificat de certificate MTC (Merkle Tree Certificates) în centrul său de certificare, destinat utilizării cu algoritmi criptografici post-quantici, al căror dimensiune a semnăturii digitale este de aproximativ 40 de ori mai mare decât dimensiunea semnăturilor tradiționale.
Pentru a reduce dimensiunea datelor la fiecare conexiune TLS, în MTC este utilizată o structură arborescentă numită „Arborele Merkle” (Merkle Tree), în care fiecare ramură verifică toate ramurile și nodurile subiacente, grație hashing-ului colaborativ (arborescent). Dacă în abordarea tradițională, autoritatea de certificare semnează fiecare certificat în parte, utilizând MTC, certificatele sunt grupate și adăugate în jurnal pe baza arborelui Merkle, iar doar hash-ul rădăcină este semnat. În acest mod, având hash-ul final, se poate verifica faptul că un certificat specific este inclus în arborele semnat. Atunci când se conectează la site, browserul primește un certificat MTC comprimat și un set de hash-uri pentru dovada matematică a includerii sale în arbore, ceea ce permite clientului să verifice autenticitatea site-ului pe baza confirmării că certificatul se află, într-adevăr, în arborele semnat.
Autoritatea de certificare Cloudflare va susține atât certificatele tradiționale, cât și cele MTC, ceea ce va permite utilizatorilor să treacă fără probleme la noul format. Lansarea publică a proiectului este așteptată după finalizarea testării noii infrastructuri pe serviciile interne Cloudflare. Cloudflare se angajează să asigure transparență totală a proceselor din noua autoritate de certificare, să publice versiuni reproducibile ale software-ului utilizat pentru generarea semnăturilor digitale, să efectueze certificarea modulelor hardware de securitate (HSM) în care sunt stocate cheile private și să dezvăluie rapid informații despre probleme și incidente.
Sursa: opennet.ro
