Cloudflare宣布为后量子网络提供公共证书颁发机构

产业资讯 QuantumWire 2026-10-01 12:17
本文内容全由AI翻译,仅供参考

2026年9月29日——领先的连接云公司 Cloudflare, Inc. 今日宣布,其有意成为一家公共证书颁发机构(CA),这是一项开放服务,负责颁发网站所需的数字证书,以加密流量并向访客证明其身份。新的 CA 将同时支持传统加密和下一代后量子 Merkle Tree 证书(MTC),让每个网站都能在算力不断进步的过程中持续受到保护——无需新工具或重建。此外,Cloudflare 已同意从 GlobalSign 收购成熟的、受公开信任的根 CA 密钥材料,这将使其在全球 Web PKI 生态系统中实现广泛覆盖。

每个安全网站都依赖证书颁发机构来验证其身份并实现加密连接。如今,这种信任集中在少数占主导地位的颁发机构手中,一旦其中任何一家失败或被攻破,就会带来系统性风险。与此同时,大多数证书基础设施是在量子计算成为现实担忧之前构建的。能够破解当今加密的量子计算机预计将在数年内出现,而大部分网络尚未为这一转变做好准备。

“十二年前,Cloudflare 让数百万网站的加密变得免费且自动。今天,我们正在迈出下一步,为整个互联网构建一个开放、透明且可靠的证书颁发机构,”Cloudflare 首席执行官兼联合创始人 Matthew Prince 表示。“在量子计算机能够破解网络的安全性之前升级它,是互联网历史上最大的协调挑战之一。通过平衡对旧设备的支持与全新的后量子技术,我们正在提供一个永久的安全网——无论接下来发生什么,都能让互联网对所有设备保持快速、可靠和安全。”

为了确保证书能在不再接收软件更新的旧款智能手机、操作系统和设备上正常工作,Cloudflare 计划收购一个成熟的根证书。根证书用于告诉浏览器和设备是否信任某个 CA。收购一个根证书意味着使用 Cloudflare 颁发证书的网站将立即被识别,包括在旧硬件上。Cloudflare 还已申请加入 Chrome、Apple、Microsoft 和 Mozilla 的根计划,并遵循各自制定的公开流程。收购的根证书和待审批的根计划申请共同旨在让 Cloudflare 颁发的证书尽快在网络上获得广泛认可。在 Chrome 成功试验的基础上,Cloudflare 还将开始颁发围绕内置透明度设计的生产级 MTC,为在不牺牲网页速度或性能的情况下实现后量子安全铺平道路,而这一切都来自一个新的单一 CA。

2014 年,Cloudflare 推出 Universal SSL,通过向数百万网站提供免费 TLS 证书,一夜之间使网络上的加密流量翻倍。如今,绝大多数加密网络都依赖自动化、免费的证书。然而,这一负担的很大一部分落在少数占主导地位的颁发机构身上。Cloudflare 新的公共 CA 将为这一基础增添一个独立、高规模的颁发机构。

与传统证书颁发机构不同,Cloudflare 正在从头重新设计公共证书颁发流程,以适应现代规模和速度,从而提供:

  • 玻璃盒式运营透明度:超越传统的静态审计,Cloudflare 将分享详细的运营和技术见解,发布可复现的代码构建,并维护实时、公开的健康仪表板,以便互联网社区能够实时检查其运营情况。
  • 零停机事件响应:通过利用自动化续期信号(RFC 9773),Cloudflare 将能够立即在数百万个网站上无缝触发后台证书替换,从而在例行吊销或安全更新期间最大限度降低大规模网络中断的风险。
  • 可扩展的后量子安全:作为由 Cloudflare 共同撰写的 IETF 草案规范,MTC 使用轻量级证明来验证证书已记录在受信任注册表中,从而避免在每次连接时传输沉重的后量子签名。
  • 无摩擦 Web 迁移:网站所有者将能够在单一统一系统中管理经典 TLS 证书和下一代 Merkle Tree 证书,从而实现向后量子安全的平稳过渡,而无需强制立即切换。

Cloudflare 将在完成浏览器根计划申请和接受流程后开始颁发经典证书,生产级 MTC 的颁发计划于 2027 年第一季度开始。Cloudflare 从 GlobalSign 收购受公开信任的根 CA 密钥材料预计将在未来两个月内完成,并须满足惯例成交条件。网站所有者和开发者可以通过 Cloudflare 的博客关注工程更新,并注册早期访问通知。