Cloudflare начнет бесплатно выдавать TLS-сертификаты

Cloudflare планирует создать собственный публичный центр сертификации и самостоятельно выдавать бесплатные TLS-сертификаты для сайтов. Компания уже подала заявки на включение своих корневых сертификатов в программы доверия Chrome, Apple, Microsoft и Mozilla. Об этом сообщает IXBT News.
Для совместимости со старыми устройствами Cloudflare договорилась о приобретении действующего корневого сертификата GlobalSign. Он поддерживается браузерами и операционными системами с 2012 года.
Это позволит избежать одной из главных проблем новых центров сертификации, так как распространение корневых сертификатов на устройства может занимать годы, а техника без обновлений зачастую не получает их вовсе. Параллельно Cloudflare разрабатывает собственные корневые сертификаты, рассчитанные на будущие требования браузеров и операционных систем.
Получение и продление сертификатов будут автоматизированы с помощью открытого протокола ACME. По словам Cloudflare, пользователям существующих решений будет достаточно изменить адрес ACME-каталога. Устанавливать новые инструменты или перестраивать серверную инфраструктуру не потребуется.
Одной из причин запуска собственного центра сертификации компания называет зависимость интернета от ограниченного числа поставщиков сертификатов. Cloudflare считает, что серьезный сбой у крупнейшего бесплатного центра сертификации может затронуть значительную часть интернета, поскольку сопоставимой по масштабу альтернативы практически нет.
Собственный центр сертификации Cloudflare будет использовать похожий подход к отказоустойчивости. Сертификаты планируется выдавать только клиентам, поддерживающим автоматическое продление через ACME и механизм ACME Renewal Information (ARI). Он позволяет корректировать сроки обновления сертификатов, чтобы при обнаружении уязвимости или другого инцидента быстро заменить затронутые экземпляры без ожидания массового принудительного отзыва.
Компания также обещает обеспечить прозрачность работы центра сертификации. Cloudflare намерена публиковать воспроизводимые сборки программного обеспечения для подписи сертификатов, раскрывать информацию об аппаратных модулях HSM, в которых хранятся ключи, и запустить публичную панель мониторинга выдачи сертификатов и инцидентов.
Еще одно направление — подготовка к постквантовой криптографии. Cloudflare планирует войти в число первых центров сертификации, которые будут выпускать Merkle Tree Certificates (MTC). Первые сертификаты этого типа ожидаются в первом квартале 2027 года. Они рассматриваются как более компактный механизм аутентификации для постквантового TLS, в котором традиционные цепочки сертификатов могут значительно увеличиться. При этом классические TLS-сертификаты продолжат использоваться. Cloudflare рассчитывает поддерживать обычную WebPKI и MTC в рамках единого сервиса, обеспечивая постепенный переход на постквантовые технологии.
Точные сроки полноценного запуска собственного центра сертификации компания пока не называет. Cloudflare еще предстоит получить одобрение основных браузеров и операционных систем. До завершения этого процесса она продолжит использовать сертификаты существующих партнеров.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.