Cloudflare heeft aangekondigd dat het een publieke certificaatautoriteit (CA) wil worden. Het bedrijf gaat naast klassieke TLS-certificaten ook post-quantum Merkle Tree Certificates (MTC’s) uitgeven. Daarnaast heeft Cloudflare overeenstemming bereikt over de overname van publiekelijk vertrouwd rootsleutelmateriaal van GlobalSign. Daarmee beoogt het bedrijf dat zijn certificaten ook op oudere apparaten worden herkend.
Met de aankondiging stapt Cloudflare in de uitgifte van publieke certificaten, die websites gebruiken om dataverkeer te versleutelen en hun identiteit aan bezoekers aan te tonen. Het bedrijf heeft aanvragen ingediend voor opname in de root-programma’s van Chrome, Apple, Microsoft en Mozilla, volgens de openbare procedures van die partijen. De uitgifte van klassieke certificaten start zodra die aanvragen zijn afgerond en geaccepteerd. Voor MTC’s in productie mikt Cloudflare op het eerste kwartaal van 2027.
Rootsleutelmateriaal van GlobalSign
Browsers en apparaten gebruiken rootcertificaten om te bepalen of ze een CA vertrouwen. Oudere smartphones, besturingssystemen en apparaten die geen software-updates meer ontvangen, kennen nieuwe roots vaak niet. Cloudflare neemt daarom gevestigd sleutelmateriaal van de Root CA van GlobalSign over. Volgens het bedrijf worden websites met door Cloudflare uitgegeven certificaten daardoor direct herkend, ook op oudere hardware. De overname wordt naar verwachting binnen twee maanden afgerond, onder de gebruikelijke afrondingsvoorwaarden.
Cloudflare verwacht dat de combinatie van de overgenomen root en de lopende aanvragen bij de root-programma’s zijn certificaten zo snel mogelijk brede erkenning op het web geeft.
Merkle Tree Certificates
MTC’s zijn een IETF-conceptspecificatie die Cloudflare mede heeft ontwikkeld. In plaats van bij elke verbinding volledige post-quantumhandtekeningen mee te sturen, die groter zijn dan de huidige handtekeningen, controleert de client met een compact bewijs dat een certificaat is opgenomen in een vertrouwd register. Cloudflare geeft aan dat dit post-quantumbeveiliging mogelijk maakt zonder in te leveren op snelheid of prestaties. De uitgifte in productie volgt op een experiment dat het bedrijf samen met Chrome heeft uitgevoerd.
Website-eigenaren kunnen volgens Cloudflare klassieke TLS-certificaten en MTC’s beheren binnen één systeem. Een directe overstap is daardoor niet verplicht en beide soorten certificaten kunnen tijdens de migratie naast elkaar bestaan.
Transparantie en automatische vervanging
Cloudflare kondigt aan verder te gaan dan de gebruikelijke periodieke audits. Het bedrijf zegt reproduceerbare codeversies te publiceren, operationele en technische details te delen en een openbaar dashboard te onderhouden waarop de bedrijfsvoering in realtime te volgen is.
Voor incidenten zet Cloudflare in op automatische vernieuwingssignalering volgens RFC 9773. Hiermee kan een CA clients laten weten dat een certificaat eerder vervangen moet worden. Volgens Cloudflare kan het zo certificaatvervangingen voor miljoenen websites op de achtergrond starten en beperkt dat het risico op grootschalige uitval bij herroepingen of beveiligingsupdates.
Minder afhankelijkheid van enkele partijen
Cloudflare introduceerde in 2014 Universal SSL, waarmee het gratis TLS-certificaten aan miljoenen websites aanbood. Het bedrijf meldt dat het grootste deel van het versleutelde web inmiddels draait op geautomatiseerde, gratis certificaten, maar dat de uitgifte bij een klein aantal partijen ligt. Cloudflare ziet daarin een systeemrisico bij storingen of hacks en positioneert de nieuwe CA als extra onafhankelijke uitgever.
CEO en medeoprichter Matthew Prince noemt het upgraden van de internetbeveiliging voordat quantumcomputers de huidige versleuteling kunnen kraken een van de grootste logistieke uitdagingen in de geschiedenis van het internet. Door ondersteuning voor oudere apparaten te combineren met post-quantumtechnologie beoogt Cloudflare volgens Prince een permanent vangnet te bieden.
Website-eigenaren en ontwikkelaars kunnen via de blog van Cloudflare technische updates volgen en zich aanmelden voor informatie over vroege toegang.