为整个互联网构建证书颁发机构

💡 原文英文,约2300词,阅读约需9分钟。
📝

内容提要

Cloudflare宣布计划成为公共证书颁发机构,已申请加入Chrome、苹果、微软和Mozilla的根证书计划,并签署协议收购GlobalSign的受信任根证书以覆盖老旧设备。将采用ACME自动化签发免费证书,为Let's Encrypt提供冗余。计划2027年一季度率先签发抗量子的Merkle树证书,并公开透明运营,自身作为首个客户。

🔎

延伸解读

双轨信任策略:收购旧根与申请新根

Cloudflare同时推进两条路径:收购GlobalSign自2012年就受信任的根证书,以立即覆盖大量老旧设备;同时申请加入Chrome、苹果、微软和Mozilla的根计划,为未来生态做准备。这种策略既解决了新根需要多年才能广泛信任的问题,又符合根计划对根证书年龄的限制趋势,确保签发的证书在兼容性上尽可能广泛。

为免费证书生态提供冗余

Let's Encrypt目前每天签发约千万证书,服务超5亿网站,是免费证书的绝对主力。Cloudflare认为这种集中存在系统性风险,因此计划以ACME优先的方式提供免费证书,让用户只需更改目录URL即可迁移。这相当于在证书层面为整个互联网提供备份,避免单一CA故障导致大面积服务中断。

强制自动化续期以提升韧性

Cloudflare将把自动化续期作为签发条件,只向支持ACME Renewal Information(ARI)的客户端签发证书。订阅者必须维护自动化,轮询续期端点并响应发布的续期窗口。当证书需要紧急退役时,CA可以提前续期窗口、分散替换并跟踪进度,从而在合规与保持网站在线之间取得平衡,减少因证书吊销导致的服务中断。

抗量子证书的先行布局

Cloudflare计划在2027年第一季度率先签发生产环境的Merkle树证书(MTC),这是一种更紧凑的证书形式,专为后量子时代设计,可缓解传统证书链在TLS握手中的膨胀问题。Chrome已将MTC列为后量子认证的首选路径。Cloudflare将在同一CA下同时支持经典证书和MTC,让客户按自己的节奏迁移,避免硬切换。

❓

Q&A

Cloudflare 为什么要成为公共证书颁发机构?

Cloudflare 是互联网上最大的公共可信证书消费者之一,但从未自己签发过证书。成为公共 CA 可以为其客户和整个互联网提供冗余,避免对单一免费 CA(如 Let's Encrypt)的过度依赖,并确保证书供应链有更多提供商。

Cloudflare 计划如何确保其证书能覆盖老旧设备?

Cloudflare 已签署协议收购 GlobalSign 的受信任根证书。该根自 2012 年起被广泛信任,能覆盖那些不再接收更新或从未接收更新的老旧客户端,从而在开始签发证书的第一天就实现最广泛的设备兼容性。

Cloudflare 的证书颁发将如何实现自动化?

Cloudflare 将采用 ACME 优先的方式,通过 ACME 协议自动化签发和续期证书。用户只需更改目录 URL 即可从现有免费 CA 迁移,无需新工具或重新架构。此外,Cloudflare 要求订阅者支持 ACME 续期信息(ARI),以自动化续期流程。

Cloudflare 在抗量子证书方面有什么计划?

Cloudflare 计划成为首批签发生产级 Merkle 树证书(MTC)的 CA 之一,首批证书预计在 2027 年第一季度签发。MTC 是一种更紧凑的证书形式,专为后量子时代设计,能缓解传统证书链在 TLS 握手中的压力。

Cloudflare 将如何保证其 CA 的透明度和可靠性?

Cloudflare 承诺公开透明运营,包括发布签名软件的 reproducible builds、对硬件安全模块进行认证,并运行公开的签发健康与事件仪表板。此外,将设计“小规模失败”机制,提前测试恢复流程,并强制要求自动化续期。

Cloudflare 成为 CA 后,现有客户需要做什么?

现有客户无需立即行动。Cloudflare 将作为自己的第一个客户(Customer Zero)测试新 CA。客户可以继续使用现有证书,未来若想使用 Cloudflare CA 证书,只需通过 ACME 更改目录 URL 即可迁移,无需重新架构。

🏷️

标签

➡️

继续阅读