Cloudflare создаёт бесплатный удостоверяющий центр для постквантовых TLS-сертификатов

04.10.2026
0
5
---

Компания Cloudflare создаёт собственный удостоверяющий центр (CA), который будет выпускать бесплатные TLS-сертификаты, в том числе с поддержкой криптографических алгоритмов, устойчивых к атакам с использованием квантовых компьютеров.

Одновременно Cloudflare объявила о покупке удостоверяющего центра GlobalSign. Его инфраструктура должна стать основой нового проекта и позволит Cloudflare обеспечить широкую совместимость сертификатов с устройствами и программным обеспечением благодаря присутствию корневых сертификатов GlobalSign в существующих списках доверенных центров сертификации.

Бесплатные TLS-сертификаты как альтернатива Let's Encrypt

Новый удостоверяющий центр Cloudflare должен дополнить экосистему Let's Encrypt, которая сегодня занимает значительную долю рынка бесплатных TLS-сертификатов. По оценкам, на Let's Encrypt приходится около 39,2% выданных сертификатов.

Высокая концентрация сертификатов у одного бесплатного удостоверяющего центра создаёт потенциальный системный риск: серьёзный сбой в инфраструктуре Let's Encrypt может затронуть большое количество сайтов. Появление ещё одного крупного бесплатного CA позволит снизить зависимость веб-инфраструктуры от одного поставщика.

Как и Let's Encrypt, новый сервис Cloudflare будет ориентирован на автоматическую выдачу и продление TLS-сертификатов. Для управления сертификатами планируется использовать открытый протокол ACME (Automatic Certificate Management Environment).

Это также должно упростить переход пользователей с Let's Encrypt на инфраструктуру Cloudflare: для получения сертификатов достаточно будет изменить URL удостоверяющего центра в настройках ACME-клиента.

Cloudflare готовит инфраструктуру к постквантовой криптографии

Вторая ключевая задача проекта — подготовка веб-инфраструктуры к переходу на постквантовую криптографию (PQC).

Современные криптографические алгоритмы, используемые в TLS, потенциально могут оказаться уязвимыми перед достаточно мощными квантовыми компьютерами. Поэтому отрасль уже разрабатывает технологии, способные обеспечить защиту данных в условиях появления таких вычислительных систем.

Cloudflare планирует уже в первом квартале 2027 года реализовать в своём удостоверяющем центре поддержку упрощённого формата сертификатов MTC (Merkle Tree Certificates).

Что такое Merkle Tree Certificates

MTC — формат сертификатов, рассчитанный на применение совместно с постквантовыми криптографическими алгоритмами.

Одна из проблем постквантовой криптографии заключается в значительно большем размере цифровых подписей. В некоторых случаях они могут быть примерно в 40 раз больше традиционных подписей, что создаёт дополнительную нагрузку на TLS-соединения, сертификаты и сетевую инфраструктуру.

Использование Merkle Tree Certificates должно помочь уменьшить влияние увеличенного размера постквантовых подписей и сделать их практическое применение в веб-инфраструктуре более удобным.

Cloudflare подала заявки на включение собственного корневого сертификата

Для обеспечения широкой совместимости Cloudflare также подала заявки на включение собственного корневого сертификата в программы доверенных корневых сертификатов крупнейших платформ и браузеров — Google, Apple, Microsoft и Mozilla.

Если сертификат будет добавлен в соответствующие хранилища доверия, сайты смогут использовать инфраструктуру нового удостоверяющего центра без необходимости устанавливать дополнительные корневые сертификаты на устройства пользователей.

Таким образом, Cloudflare одновременно решает две задачи: создаёт ещё один крупный источник бесплатных TLS-сертификатов и формирует инфраструктуру для постепенного перехода интернета на постквантовую криптографию.

Появление нового CA с поддержкой ACME может усилить конкуренцию на рынке бесплатных сертификатов, а поддержка MTC — стать одним из первых практических шагов к использованию постквантовых технологий в массовой веб-инфраструктуре.

Понравиласть статья? Жми лайк или расскажи своим друзьям!
Теги к новости:
Cloudflare, интернет, TLS
Комментарии
Добавить комментарий
Добавление комментария
Ваше Имя:
Ваш E-Mail:
Это код:
Кликните на изображение чтобы обновить код, если он неразборчив
Введите сюда:
Похожие новости:
04.10.2026
Представлен новый релиз распределённой системы управления исходным кодом Git 2.56. В новую версию вошли 748 изменений, подготовленных при участии 104 разработчиков, в том числе 39 новых участников проекта. Исходный код Git распространяется под
20.09.2025
Идемпотентность в Ansible — это принцип, согласно которому выполнение плейбука (или задачи) несколько раз не приведет к изменениям в системе, если система уже находится в нужном состоянии. То есть, если состояние системы после первого применения
03.09.2025
Это программные системы (RabbitMQ, Apache Kafka, Redis, ActiveMQ), которые позволяют обмениваться данными между разными компонентами приложения или между различными приложениями. Они действуют как посредники, принимая сообщения от отправителей
08.09.2025
Основные: - A — IP-адрес (IPv4); - AAAA — IP-адрес (IPv6); - CNAME — псевдоним (редирект на другой домен); - MX — почтовый сервер; - TXT — текстовая информация (часто SPF, DKIM); - NS — сервера имен; - SRV — служебные записи для сервисов.
08.09.2025
После двух лет разработки вышел Debian 13 "Trixie", обновления будут выпускаться 5 лет. Система поддерживает 8 архитектур, включая amd64, arm64 и RISC-V.