Cloudflare計畫成為公開憑證授權機構,將支援後量子MTC憑證
站內可閱讀至 (台北時間)

Cloudflare
隨著業界開始為後量子密碼學(PQC)遷移做準備,如何降低相關憑證導入帶來的效能與遷移負擔,也成為憑證基礎架構面臨的課題。Cloudflare於9月29日宣布,有意成為公開憑證授權機構(Certificate Authority,CA),未來將同時支援傳統TLS憑證與後量子Merkle Tree Certificates(MTC),希望為Web公開金鑰基礎架構(Web PKI)提供更平順、兼顧效能的後量子遷移路徑,降低未來量子電腦對現有憑證體系帶來的風險,同時增加憑證供應來源,提升Web PKI的備援與韌性。
為了使未來簽發的憑證獲得既有裝置與瀏覽器信任,Cloudflare已同意收購GlobalSign既有且受公眾信任的Root CA金鑰材料(key material),確保憑證也能在不再接收軟體更新的舊款智慧型手機、作業系統與裝置上運作;同時,Cloudflare也已申請加入Chrome、Apple、Microsoft及Mozilla的根憑證計畫。
Cloudflare強調,新CA不只著眼於後量子密碼,也希望改善現有公開CA的營運模式,因此將重新設計公開憑證的簽發與營運方式,包括提高營運透明度,並透過RFC 9773所定義的憑證自動續約機制,在憑證撤銷或安全更新時大規模觸發背景替換作業,以降低服務中斷風險。另一方面,Cloudflare也將導入MTC,以較輕量的證明,避免每次連線都需要傳送大型後量子簽章,並讓網站可在同一系統管理傳統TLS憑證與MTC,降低PQC遷移負擔。
關於Cloudflare為何要成為公開CA,該公司在另一篇專文中指出,目前免費且自動化管理的公開憑證高度集中於少數大型CA,其中Let’s Encrypt每天簽發約1,000萬張憑證、服務超過5億個網站;一旦主要免費CA發生服務異常或事故,整體Web缺乏可立即承接同等規模需求的替代方案。Cloudflare因此希望透過新增公開CA提高憑證供應鏈的備援與韌性,並優先支援自動憑證管理環境(Automatic Certificate Management Environment,ACME)協定,讓既有自動化憑證部署只需更換ACME directory URL,即可切換至Cloudflare,不必更換工具或重建架構。