使用Merkle树证书构建后量子证书颁发机构

💡 原文英文,约2900词,阅读约需11分钟。
📝

内容提要

Cloudflare宣布成为证书颁发机构,将支持Merkle树证书(MTC)签发,目标2027年初纳入Chrome抗量子根存储,并免费提供标准MTC签发。MTC将证书批量纳入Merkle树,由CA签署树根,客户端用包含证明验证,使透明性成为签发前提,避免后量子签名导致日志数据膨胀40倍。与Chrome实验显示,地标相对证书握手仅需约1KB证明,中位速度比传统链快9%。

🔎

延伸解读

MTC如何解决后量子证书膨胀问题

文章指出,后量子签名比传统签名大约40倍,若直接替换将导致证书透明日志数据膨胀40倍,带来存储和传输负担。MTC通过将证书批量纳入Merkle树,由CA签署树根,客户端只需验证包含证明,避免了每个证书单独签名和日志记录,从而显著减少数据量。这种设计使透明性成为签发前提,而非事后附加,从根源上缓解了扩展性问题。

地标相对证书的性能优势与局限

地标相对证书通过预分发子树信息,使TLS握手仅需传输一个公钥、一个签名和小于1KB的包含证明。Cloudflare与Chrome的实验显示,中位速度比传统证书链快9%,且大部分收益来自中间证书省略。然而,地标相对证书依赖客户端及时更新,对于新安装、离线或未收到更新的客户端,仍需回退到独立证书,因此服务器需保留独立证书作为后备。

Cloudflare CA的路线图与行业协作

Cloudflare宣布成为CA,将支持MTC签发,目标2027年初纳入Chrome抗量子根存储,并免费提供标准MTC签发。其ACME基础设施将基于Boulder分支,并实现镜像联署者以确保日志透明。Chrome抗量子根程序草案要求至少两个联署签名,包括独立镜像联署者和签发CA自身。Cloudflare计划运营其他试点CA的镜像,并要求自身证书至少一个独立联署。

后量子迁移中的监控与降级风险

文章强调,随着组织升级到后量子认证,证书透明监控将更重要,用于检测潜在的后量子降级。已升级的域名所有者应监控CT日志,防止意外签发的传统证书导致客户端回退到恶意降级路径。MTC将透明性作为签发前提,使日志成为真相来源,但独立监控者能否在生产规模下消费和验证MTC日志,以及多CA和联署者的多样性,仍是待解问题。

❓

Q&A

什么是Merkle树证书(MTC)?

MTC是一种后量子证书架构,将证书批量纳入Merkle树,由CA签署树根,客户端通过包含证明验证证书,使透明性成为签发前提。

为什么需要后量子证书?

因为量子计算机即将到来,Web PKI需要在2029年前升级到后量子密码学,但直接替换会导致性能下降,因此需要新的高效方案。

MTC如何解决后量子签名导致的日志膨胀问题?

MTC将证书批量纳入Merkle树,CA只签署树根,日志只需存储公钥哈希,没有每条目的签名,避免了后量子签名导致日志数据膨胀40倍的问题。

Cloudflare在MTC方面有哪些计划?

Cloudflare已成为证书颁发机构,将支持MTC签发,目标2027年初纳入Chrome抗量子根存储,并免费提供标准MTC签发。

MTC与Chrome的实验结果如何?

实验成功服务了数十亿MTC,地标相对证书握手仅需约1KB证明,中位速度比传统链快9%,且预期后量子签名下提升更大。

MTC有哪些形式?它们有什么区别?

MTC有独立形式和地标相对形式。独立形式证书签名值包含联署树头和包含证明;地标相对形式则只包含轻量级包含证明,不包含后量子签名,效率更高。

🏷️

标签

➡️

继续阅读