Cloudflare создаёт бесплатный удостоверяющий центр для постквантовых TLS-сертификатов
Компания Cloudflare создаёт собственный удостоверяющий центр (CA), который будет выпускать бесплатные TLS-сертификаты, в том числе с поддержкой криптографических алгоритмов, устойчивых к атакам с использованием квантовых компьютеров.
Одновременно Cloudflare объявила о покупке удостоверяющего центра GlobalSign. Его инфраструктура должна стать основой нового проекта и позволит Cloudflare обеспечить широкую совместимость сертификатов с устройствами и программным обеспечением благодаря присутствию корневых сертификатов GlobalSign в существующих списках доверенных центров сертификации.
Бесплатные TLS-сертификаты как альтернатива Let's Encrypt
Новый удостоверяющий центр Cloudflare должен дополнить экосистему Let's Encrypt, которая сегодня занимает значительную долю рынка бесплатных TLS-сертификатов. По оценкам, на Let's Encrypt приходится около 39,2% выданных сертификатов.
Высокая концентрация сертификатов у одного бесплатного удостоверяющего центра создаёт потенциальный системный риск: серьёзный сбой в инфраструктуре Let's Encrypt может затронуть большое количество сайтов. Появление ещё одного крупного бесплатного CA позволит снизить зависимость веб-инфраструктуры от одного поставщика.
Как и Let's Encrypt, новый сервис Cloudflare будет ориентирован на автоматическую выдачу и продление TLS-сертификатов. Для управления сертификатами планируется использовать открытый протокол ACME (Automatic Certificate Management Environment).
Это также должно упростить переход пользователей с Let's Encrypt на инфраструктуру Cloudflare: для получения сертификатов достаточно будет изменить URL удостоверяющего центра в настройках ACME-клиента.
Cloudflare готовит инфраструктуру к постквантовой криптографии
Вторая ключевая задача проекта — подготовка веб-инфраструктуры к переходу на постквантовую криптографию (PQC).
Современные криптографические алгоритмы, используемые в TLS, потенциально могут оказаться уязвимыми перед достаточно мощными квантовыми компьютерами. Поэтому отрасль уже разрабатывает технологии, способные обеспечить защиту данных в условиях появления таких вычислительных систем.
Cloudflare планирует уже в первом квартале 2027 года реализовать в своём удостоверяющем центре поддержку упрощённого формата сертификатов MTC (Merkle Tree Certificates).
Что такое Merkle Tree Certificates
MTC — формат сертификатов, рассчитанный на применение совместно с постквантовыми криптографическими алгоритмами.
Одна из проблем постквантовой криптографии заключается в значительно большем размере цифровых подписей. В некоторых случаях они могут быть примерно в 40 раз больше традиционных подписей, что создаёт дополнительную нагрузку на TLS-соединения, сертификаты и сетевую инфраструктуру.
Использование Merkle Tree Certificates должно помочь уменьшить влияние увеличенного размера постквантовых подписей и сделать их практическое применение в веб-инфраструктуре более удобным.
Cloudflare подала заявки на включение собственного корневого сертификата
Для обеспечения широкой совместимости Cloudflare также подала заявки на включение собственного корневого сертификата в программы доверенных корневых сертификатов крупнейших платформ и браузеров — Google, Apple, Microsoft и Mozilla.
Если сертификат будет добавлен в соответствующие хранилища доверия, сайты смогут использовать инфраструктуру нового удостоверяющего центра без необходимости устанавливать дополнительные корневые сертификаты на устройства пользователей.
Таким образом, Cloudflare одновременно решает две задачи: создаёт ещё один крупный источник бесплатных TLS-сертификатов и формирует инфраструктуру для постепенного перехода интернета на постквантовую криптографию.
Появление нового CA с поддержкой ACME может усилить конкуренцию на рынке бесплатных сертификатов, а поддержка MTC — стать одним из первых практических шагов к использованию постквантовых технологий в массовой веб-инфраструктуре.

