
Cloudflare будуе ўласны CA, але квантавыя сертыфікаты яшчэ не выдае

29 верасня 2026 года Cloudflare абвясціла пра намер стаць публічным цэнтрам сертыфікацыі (CA): кампанія падала заяўкі ў каранёвыя праграмы Chrome, Apple, Microsoft і Mozilla і дамовілася набыць у GlobalSign ключавы матэрыял даверанага каранёвага цэнтра. Звычайныя сертыфікаты яна плануе выдаваць пасля праходжання працэдур у каранёвых праграмах, а вытворчую выдачу постквантавых Merkle Tree Certificates (MTC) намеціла на першы квартал 2027 года.
Новы публічны CA пакуль не выдае ні звычайных, ні постквантавых сертыфікатаў. У тлумачэнні Cloudflare Стыў Голдсміт сказаў пра гэта прама: «We are not issuing certificates yet». Дамова з GlobalSign яшчэ павінна быць завершана, а пададзеныя заяўкі — разгледжаны. Сертыфікаты, якія сайты ўжо атрымліваюць праз сэрвісы Cloudflare, выдаюць іншыя цэнтры сертыфікацыі; стварэнне ўласнага публічнага CA павінна змяніць менавіта гэтага выдаўца.
Ад заявак да першай выдачы
Падача заявак — пачатак шляху да даверу браўзераў, а не рашэнне аб яго наданні. Каранёвыя праграмы правяраюць, ці адпавядае цэнтр іх правілам, перш чым уключыць новы корань у спіс давераных. Пакуль гэты працэс не завершаны, намер выдаваць сертыфікаты нельга прыраўноўваць да працы публічнага CA, сертыфікаты якога звычайны браўзер прыме без дадатковых дзеянняў.
План прадугледжвае паслядоўнасць з рознымі тэрмінамі. Спачатку павінны завяршыцца разгляд заявак і прыняцце ў каранёвыя праграмы; пасля гэтага Cloudflare разлічвае пачаць выдачу звычайных сертыфікатаў. Для вытворчых MTC названы асобны арыенцір — першы квартал 2027 года. Гэта планавы тэрмін, а не дата, калі ўладальнік сайта ўжо зможа атрымаць такі сертыфікат.
Дамову з GlobalSign кампанія разлічвала закрыць на працягу двух месяцаў пасля абвяшчэння, пры выкананні звычайных умоў здзелкі. Нават завершанае набыццё не заменіць наладжвання выдачы, праверкі кантролю над даменамі і выканання патрабаванняў каранёвых праграм. Такім чынам, у навіны ёсць тры розныя вехі: заяўкі ўжо пададзены, пераход ключавога матэрыялу яшчэ чакаецца, а выдача новым CA застаецца будучым этапам.
Чаму Cloudflare патрэбны корань GlobalSign
Існае даверанае каранёвае пасведчанне дапамагае будучым сертыфікатам працаваць на прыладах, якія не атрымаюць новы корань Cloudflare. Браўзер правярае ланцужок сертыфіката сайта да кораня ў сваім сховішчы даверу. Калі гэтага кораня там няма, сертыфікат можа не прайсці праверку, нават калі сам цэнтр сертыфікацыі ўжо прыняты ў іншую каранёвую праграму.
Корань GlobalSign знаходзіцца ў сховішчах даверу браўзераў, аперацыйных сістэм і прылад з 2012 года. Новы корань пасля прыняцця ў праграму яшчэ павінен распаўсюдзіцца праз абнаўленні. Старыя тэлефоны і камп’ютары, якія больш не абнаўляюцца, могуць яго ніколі не атрымаць. Таму набыццё ключавога матэрыялу ўжо распаўсюджанага кораня дае Cloudflare магчымы шлях да сумяшчальнасці з такімі сістэмамі з пачатку выдачы.
Гэта два паралельныя шляхі даверу з рознымі задачамі. Набыты корань патрэбны для ахопу прылад, якія ўжо выкарыстоўваюцца; заяўкі на новыя карані дазволяць працаваць паводле актуальных правіл каранёвых праграм. Дамова датычыцца каранёвага ключавога матэрыялу, а не набыцця ўсёй GlobalSign. Яе падпісанне таксама не азначае, што новыя карані Cloudflare ўжо ўхвалены.
Што паказаў дослед з MTC
Постквантавая частка праекта патрабуе іншага спосабу пацвярджаць сапраўднасць сайта. У звычайнай схеме браўзер правярае ланцужок лічбавых подпісаў. Постквантавыя подпісы значна большыя, таму простая замена імі цяперашніх подпісаў павялічыла б аб’ём даных пры ўсталяванні TLS-злучэння і нагрузку на рэестры празрыстасці сертыфікатаў.
MTC аб’ядноўваюць запісы пра сертыфікаты ў дрэва Меркле. Цэнтр падпісвае стан гэтага дрэва, а браўзер атрымлівае кампактны доказ таго, што патрэбны запіс у ім ёсць. Так выдача звязваецца з публічным улікам сертыфікатаў, а пры адпаведным спосабе дастаўкі кліенту не трэба атрымліваць вялікі постквантавы подпіс для кожнага сертыфіката падчас кожнага злучэння.
Ars Technica апісвае праверку MTC з Chrome як абмежаваны эксперымент і асобна адзначае, што выдача сертыфікатаў новым публічным CA яшчэ не пачалася. У такім доследзе можна праверыць працу фармату паміж браўзерам і сайтам, але гэта не адкрывае выдачу для ўсіх уладальнікаў даменаў. Для публічнага запуску патрэбныя таксама вытворчая сістэма выдачы і давер да яе ў адпаведнай інфраструктуры браўзераў.
Які вынік будзе мець значэнне для сайтаў
Будучы CA разлічаны і на звычайныя TLS-сертыфікаты, і на MTC. Cloudflare плануе аўтаматызаваць выдачу і абнаўленне праз пратакол ACME, якім ужо карыстаюцца іншыя цэнтры. Гэта можа палегчыць пераход тым, хто атрымлівае сертыфікаты аўтаматычна, але толькі пасля фактычнага запуску службы і з’яўлення давераных ланцужкоў для патрэбных прылад.
Для ўладальніка сайта вырашальнай вяхой стане першы сертыфікат, выдадзены новым публічным CA і прызнаны браўзерам. Раней можна будзе ацаніць прагрэс па рашэннях каранёвых праграм і завяршэнні здзелкі з GlobalSign. Вытворчая выдача MTC мае ўласны запланаваны тэрмін, таму пачатак выдачы звычайных сертыфікатаў сам па сабе яшчэ не будзе азначаць, што постквантавы фармат стаў даступны.
Чытайце таксама:
Падобныя артыкулы


Amazon S3 ці Cloudflare R2: нулявы egress не кампенсуе кожную затрымку

Coursera ці LinkedIn Learning: сертыфікат і хуткі навык — не адно і тое ж

macOS узмоцніць Full Disk Access: ШІ-агент не атрымае яго незаўважна

My Activity ачышчана, а гісторыя засталася: праверце два сховішчы

Barclays аддае Claude палову распрацоўшчыкаў — кантроль стане галоўным тэстам
Падпішыцеся на нашу рассылку
Атрымлівайце свежыя навіны пра Web3, ШІ і крыптавалюты проста на пошту.