Cloudflare постаје јавни CA — квантно отпорни сертификати стижу 2027.

|Аутор: Уредништво QUASA|5 мин читања| 1
Cloudflare постаје јавни CA — квантно отпорни сертификати стижу 2027.

Cloudflare је у објави од 29. септембра 2026. најавио намеру да постане јавни сертификатни ауторитет (CA) и прве продукционе Merkle Tree сертификате у првом кварталу 2027. године. Поднео је пријаве програмима поверења компанија Chrome, Apple, Microsoft и Mozilla и потписао уговор о преузимању постојећег кореног сертификата од GlobalSign-а. Сопствене јавно поуздане сертификате још не издаје.

За власника сајта то значи да нови Cloudflare CA још није доступан као издавалац сертификата за посетиоце. Према извештају SDxCentral-а, ни пријем у корене програме ни преузимање GlobalSign корена нису завршени; издавање класичних сертификата планирано је после поступка прихватања. За Merkle Tree сертификате биће потребно и да прегледач подржава њихову проверу.

Када пријава постаје поверење прегледача

Пријава кореном програму покреће проверу будућег издаваоца, али сама не додаје његов корени сертификат у прегледаче и оперативне системе. Када програм прихвати нови корен, он тек треба да стигне до корисничких уређаја кроз њихова ажурирања. Уређаји који више не добијају ажурирања могу остати ван тог пута поверења, што је важна разлика између одобрења CA и стварне компатибилности.

Зато је уговор са GlobalSign-ом засебан део плана. Његов постојећи корен већ има широку покривеност на старијим клијентима, па би Cloudflare после завршетка преузимања могао да користи тај пут за сертификате намењене уређајима до којих нови корен не стиже. Потписан уговор ипак није исто што и завршено преузимање, као што пријава кореном програму није одобрење.

Редослед за администратора сајта је зато конкретан: завршетак поступака поверења и уговореног преузимања, почетак издавања класичних сертификата, па увођење Merkle Tree формата уз подршку прегледача. Тачан датум доступности класичних сертификата није одређен. Најављени термин за нови формат означава план за продукционо издавање, а не обећање да ће га тог дана прихватати сваки прегледач.

Зашто Merkle Tree сертификат мења величину провере

Проблем је у количини података коју прегледач прима при успостављању TLS везе. Према Cloudflare-овом техничком опису MTC-а, постквантни потписи су приближно 40 пута већи од класичних, док је стандардно издавање новог формата планирано без накнаде. Када би се већи потписи једноставно додали у сваки уобичајени ланац сертификата, порасли би и подаци које сервер шаље при повезивању.

Merkle Tree сертификати, односно MTC, мењају место на ком се потпис примењује. После провере контроле над доменом, ауторитет повезује име домена и јавни кључ са записом у дневнику заснованом на Merkle стаблу. Потписује стање стабла, а сертификат носи криптографски доказ да његов запис припада том стању. Прегледач проверава доказ у односу на потписано стање уместо да за сваки појединачни унос прима велики постквантни потпис ауторитета.

Уштеда је највећа ако прегледач већ има одговарајуће потписано стање стабла, достављено другим каналом, на пример уз ажурирање. Сервер тада током TLS повезивања може да пошаље краћи доказ укључивања. За новоинсталиран или привремено неповезан клијент, који нема потребне податке о стаблу, предвиђен је самостални облик MTC-а са већим потписима. Мања количина података при повезивању зато зависи и од начина испоруке тих података, а не само од сертификата на серверу.

Шта је показао досадашњи тест

У ограниченом експерименту са Chrome-ом, Merkle Tree сертификати су коришћени у стварним TLS повезивањима, али уз ослонац на традиционални ланац сертификата. Када краћи облик није могао да се употреби, систем се враћао том ланцу. Резултат показује да механизам доказа може да ради између прегледача и сервера; експеримент није био продукционо издавање из новог јавног постквантног CA.

Продукциони систем додаје и захтеве за надзор издавања. Независни учесник треба да чува копију дневника, проверава да се записи само додају и потписом потврђује посматрано стање. Таква провера отежава да ауторитет различитим деловима интернета представи различиту историју издатих сертификата. За употребу у прегледачу остају неопходни прихватање одговарајућег корена и подршка клијента за овај формат.

Шта се мења за администраторе сајтова

Планирани CA треба да издаје класичне сертификате и MTC кроз исти систем, али се њихови услови употребе разликују:

  • Компатибилност: класични сертификат је пут за клијенте који не разумеју MTC. Постојећи GlobalSign корен треба да прошири домет на старије уређаје, под условом да се преузимање заврши и да Cloudflare почне да издаје сертификате.
  • Величина при повезивању: компактан доказ доноси највећу уштеду када клијент већ има потписано стање Merkle стабла. Самостални MTC служи клијентима без тог стања и преноси веће потписе.
  • Цена и обнова: стандардно издавање MTC-а планирано је бесплатно. Издавање и обнова треба да иду преко протокола ACME, а подршка клијента за ACME Renewal Information предвиђена је као услов издавања.

Услов аутоматске обнове има оперативну последицу: клијент мора да прати објављене термине обнове и да наведе сертификат који замењује. То би омогућило издаваоцу да у случају повлачења сертификата убрза и распореди њихову замену, уместо да се ослања на ручну реакцију сваког власника сајта. Класични и нови формат предвиђени су за паралелну употребу док се подршка у прегледачима шири.

Следећа пресудна одлука биће прихватање Cloudflare-овог CA у релевантним програмима поверења, уз завршетак преузимања GlobalSign корена. Тек почетак стварног издавања показаће када обичан сајт може да затражи сертификат, а подршка прегледача одредиће којим посетиоцима ће бити доступан нови постквантни формат.

Прочитајте и:

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0