赛博菩萨:Cloudflare宣布将成为免费公共CA 后续将为所有网站和服务提供免费TLS证书

赛博菩萨:Cloudflare宣布将成为免费公共CA 后续将为所有网站和服务提供免费TLS证书

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

Cloudflare宣布将申请自有根证书,成为免费公共CA,为所有网站提供免费TLS证书,不再依赖其他CA。它与GlobalSign达成协议,收购其受信任的根CA密钥材料,可能采用交叉验证获得信任,同时申请各大浏览器根证书计划。新CA将优先支持ACME协议,便于自动化申请和续签,并要求支持ACME续期信息,以降低大规模证书失效风险。

🔎

延伸解读

Cloudflare 成为公共 CA 的路径

Cloudflare 计划申请自有根证书,成为公共 CA,直接为网站签发 TLS 证书。目前其证书由其他 CA 提供,未来将使用 Cloudflare 品牌。为获得信任,Cloudflare 与 GlobalSign 达成协议,收购其受信任的根 CA 密钥材料,可能通过交叉验证方式让新根证书被浏览器信任。同时,Cloudflare 也在申请各大浏览器的根证书计划,具体细节尚未公布。

对网站运营者的影响

新 CA 将优先支持 ACME 协议,自动化证书申请和续签。已使用 Let's Encrypt 等自动化服务的网站,理论上只需切换 ACME 服务目录地址,无需重新设计工具。Cloudflare 还计划强制要求客户端支持 ACME Renewal Information,以便在证书需要提前撤销时,分批触发后台续期,降低大规模证书同时失效的风险。

信任建立与透明度措施

Cloudflare 承诺公开可复现的软件构建流程、密钥硬件证明和证书签发状态面板等,以增强透明度。这些措施有助于建立对其根证书的信任,但具体实施效果和浏览器厂商的接受程度仍有待观察。

❓

Q&A

Cloudflare 宣布要成为免费公共 CA,具体是什么意思?

Cloudflare 计划成为面向整个互联网提供服务的公共证书颁发机构(CA),帮助任何网站自行签发适用于 HTTPS 加密和身份验证的数字证书。目前该计划处于根证书申请、基础设施建设和合规审核阶段。

Cloudflare 如何获得根证书信任?

Cloudflare 与 GlobalSign 达成协议,收购其已被广泛信任的根 CA 密钥材料,可能采用交叉验证方式获得信任。同时,Cloudflare 也在申请 Chrome、Apple、Mozilla、Microsoft 的根证书计划,具体细节尚未公布。

Cloudflare 的新 CA 将如何支持 ACME 协议?

Cloudflare 确认新的 CA 将优先支持 ACME 协议,通过自动化完成证书申请和续签。对于已使用 Let's Encrypt 等自动化服务的网站,理论上只需切换 ACME 服务目录地址即可,无需重新设计和部署工具。

Cloudflare 计划强制要求客户端支持 ACME Renewal Information,目的是什么?

目的是在证书需要提前撤销时,分批触发后台续期,降低大规模证书同时失效的风险。

Cloudflare 成为公共 CA 后,现有网站证书会有什么变化?

未来 Cloudflare 可以自己签发中级证书和最终证书,相关品牌标识也将换成 Cloudflare 自己的品牌。现阶段 Cloudflare 提供的证书由其他 CA 提供,之后将改由 Cloudflare 自己签发。

Cloudflare 承诺公开哪些信息来保证透明度?

Cloudflare 承诺公开可复现的软件构建流程、密钥硬件证明和证书签发状态面板等。

🏷️

标签

➡️

继续阅读