Cloudflare подает заявку на статус публичного удостоверяющего центра. Заявки на включение в корневые программы Chrome, Apple, Microsoft и Mozilla уже поданы. С GlobalSign подписано окончательное соглашение о покупке действующего корня, которому браузеры, ОС и устройства доверяют с 2012 года. Купленный корень сразу дает совместимость со старыми устройствами, до которых новый корень не дойдет никогда. Собственные новые корни нужны под будущие правила, которые ограничивают допустимый возраст доверенного корня. Сертификаты пока не выдаются, дату начала обычного выпуска компания не называет.
https://blog.cloudflare.com/cloudflare-certificate-authority/
Главный мотив — дать интернету резерв к Let's Encrypt. Бесплатный автоматический выпуск в значительной степени держится на нем, и при серьезном сбое сопоставимой замены нет. Кроме того, Cloudflare ждет быстрого роста потребности в сертификатах: сокращается их максимальный срок действия, растет активность ИИ-агентов, начинается переход на постквантовые сертификаты. Выпуск будет бесплатным и только через ACME, поэтому переход с другого УЦ сводится к смене URL директории. Жесткое условие: сертификаты получат только клиенты с поддержкой ARI (ACME Renewal Information, RFC 9773). Их автоматика должна опрашивать эндпоинт продления и перевыпускать сертификат в окно, которое назначит УЦ. Так при массовом отзыве можно будет сдвинуть окна продления и заменить сертификаты без простоя сайтов. Помимо аудитов обещаны воспроизводимые сборки ПО, которое подписывает сертификаты, аттестация HSM, где хранятся ключи, и публичный дашборд с состоянием выпуска и инцидентами.
Отдельная линия — постквантовые сертификаты. Cloudflare планирует одной из первых выпускать в продакшене Merkle Tree Certificates. Это компактный формат, который Chrome назвал предпочтительным путем для постквантовой аутентификации. Первые MTC обещаны в первом квартале 2027 года. Обычные сертификаты и MTC будет выдавать один УЦ с общим жизненным циклом. Первым клиентом станет сама Cloudflare, работа с 16 партнерскими УЦ продолжится. Проект подан как продолжение Universal SSL 2014 года: шифрование затрудняет перехват, замедление и цензуру, а независимый прозрачный УЦ переносит этот принцип на уровень доверия.
Post #34241
8.85K