• 回答数

    0

  • 浏览数

    5

  • 收藏数

    0

作者:nbman 发表于 昨天 11:30
跳转到指定楼层
AI 总结
• Cloudflare 宣布有意成为公共证书颁发机构(CA),已申请加入 Chrome、Apple、Microsoft 和 Mozilla 的根计划,并签署协议从 GlobalSign 收购成熟根证书,以实现新证书颁发第一天即拥有最广泛的设备覆盖。
• 为降低对 Let's Encrypt 的依赖并避免系统性风险,Cloudflare 将优先支持 ACME 自动化标准,用户只需更改目录 URL 即可切换,确保证书供应的冗余性和韧性。
• Cloudflare 计划成为首批在生产环境中颁发默克尔树证书(MTC)的 CA 之一,首批后量子证书预计于 2027 年第一季度颁发,以应对未来量子计算威胁并推动 WebPKI 过渡。
• 新 CA 将践行“fail small”原则,仅向支持 RFC 9773 ACME 续期信息(ARI)的客户端颁发证书,并通过发布可复现构建版本、运营公开健康仪表板等方式保持透明度。
• Cloudflare 作为全球超 20% 互联网请求流量前的服务商,深知证书供应链中断的影响,旨在通过自身 CA 建设为互联网提供更多可靠的基础设施供应商选择。

十二年前,在2014年 Birthday Week 期间, 我们开启了Universal SSL ,一夜之间将网络上的加密网站数量几乎翻了一番,为 Cloudflare 背后的每一个网站提供免费 TLS——包括那些从未向我们支付过任何费用的网站。

加密不再是一项昂贵、耗时的工作,而是成为了默认选项。

在今年的 Birthday Week,我们在这条路上迈出了下一步。

十多年来,我们一直是互联网上公开可信证书的最大消费者之一,却从未自行颁发过一张证书。

这一局面即将改变。

Cloudflare 宣布有意成为一家公共证书颁发机构(CA)。

今天,我们宣布这项工作的首批具体里程碑:我们已申请加入 Chrome、Apple、Microsoft 和 Mozilla 的根计划,并签署了最终协议,将从 GlobalSign 收购一个成熟且广受信任的根证书,以便在开始颁发的第一天就能提供设备触达范围最广的证书 。

我们还宣布计划成为首批提供后量子证书的CA之一,目标是 Chrome 近期发布的 抗量子根计划 。

我们目前尚未颁发证书,还需要一段时间才会开始。

我们现在所做的,是公开承诺推进这项工作,在各个里程碑达成时及时分享进展,并在与根计划及 WebPKI 社区其他成员合作的同时,向大家如实介绍我们正在构建的内容。

【通往信任的两条路】
一个全新的根证书需要多年时间才能广泛发挥作用。

即使被某个根计划接受,该根证书也必须在全球的操作系统、浏览器和设备中逐步传播,并且永远无法覆盖那些已停止接收更新或从未接收过更新的大量设备。

这批老旧客户端的长尾正是全球互联网流量的重要发源地,也是大量本可避免的故障所在之处。

我们认为,无论设备的制造商、操作系统或上次更新的时间如何,所有客户端都应享有尽可能高的安全保障。

收购一个在信任存储中对多元化客户群具有高度覆盖的现有根证书,可以从第一天起就解决这个问题。

现有的 GlobalSign 根证书自2012年起就获得了浏览器、操作系统和设备的信任,并能触达新根证书永远无法到达的老旧客户端。

我们将提交加入根密钥计划的新根证书,是为生态系统的未来方向而打造的,开始对可信根证书的最长可信年限设上限 。

成熟的根证书为我们带来对过去设备的覆盖能力;

新的根证书则使我们在未来的政策下具备立足资格 。

两者兼备,才能确保我们 CA 颁发的证书为客户提供最广泛的兼容性。

【免费证书的新来源】
免费、自动化的证书模式如今支撑着加密网络的大部分运转,其中很大一部分通过一家出色的运营商处理。

Let's Encrypt 每天颁发约一千万张证书,服务超过 5 亿个网站,并在2025年突破了40亿张活跃证书。

作为其最大用户之一,我们认为这是过去二十年里互联网发生的最好的事情之一。

这一成功也带来了一定的系统性风险:如果占主导地位的免费证书颁发机构遭遇一段糟糕时期,网络的大部分将没有类似的免费、自动化替代方案来承接压力。

在证书包层面,我们多年来一直在为自身客户构建此类冗余能力。

每张 Cloudflare Universal SSL 证书都附带一张备用证书,使用独立密钥封装,由不同机构颁发,一旦主证书被吊销或遭到攻击,可立即自动部署。

公共CA正是同样的理念,只是规模扩展到了整个互联网。

为了便于采用,我们将优先支持 ACME (Automated Certificate Management Environment,自动化证书管理环境)——这是一个被广泛接受的开放标准协议。

通过ACME进行自动化颁发和续期,将是从我们这里获取证书的方式。

这意味着任何已指向现有免费CA的用户,只需更改一个目录URL即可切换到我们,无需新的工具,也无需重新设计架构。

【证书增长预测非常庞大】
Cloudflare 处于全球超过20%的互联网请求流量之前,为数百万个域终止TLS,每年依赖数百万张证书来实现这一点。

我们通过多个CA来调配这些证书,并设有主备路径,以确保在CA中断和吊销事件期间客户服务不受影响。

这不仅让我们了解了 WebPKI 生态系统的运作方式,也让我们从消费者的视角以惨痛的方式体验到了它偶尔的失效。

我们处理过速率限制、验证边界情况、吊销延迟、证书链构建以及根分发滞后等问题。

我们经历了近年CA格局的变动,并通过客户切身感受到了它的影响。

我们深知可靠颁发从外部看应该是什么样的,因为我们客户的正常运行时间依赖于我们在颁发机构遭遇困难时保持韧性并快速响应。

随着未来几年 证书最大有效期缩短 、智能体活动增加以及后量子证书走向主流,我们预计每年所依赖的证书绝对数量将继续快速增长——而我们并不是孤例。

我们希望不仅为自身解决这一问题,还能成为向互联网提供这一基础能力的一部分,并确保我们客户的证书供应链拥有更多供应商。

【为韧性而设计:透明度与“fail small”】
承担起成为自身CA的这项新责任,我们致力于打造尽可能可靠、有韧性的CA。

我们打算构建一个证书颁发机构,其可靠性不仅取决于避免错误,还要像 Cloudflare 的其他产品一样践行“fail small”原则,将任何单一问题的影响降至最低。

这意味着要在任何事故发生之前制定流程来设计和测试恢复能力。

举例而言,我们将把续期自动化作为颁发的前提条件。

我们仅向支持在RFC 9773中标准化的 ACME Renewal Information (ARI)的客户端颁发证书。

订阅者必须维护能够轮询我们续期端点、响应我们发布的续期窗口并识别待替换证书的自动化机制。

我们也在从过去16年的观察中汲取经验。

我们见过一些证书颁发机构陷入两难困境——既要及时吊销,又要维持订阅者网站的正常运行,原因是太多订阅者来不及快速替换证书。

当证书需要退役时——无论是因为合规问题还是安全事件——我们可以提前为受影响的证书设置续期窗口,将替换操作分散到可用时间内,并跟踪替换证书的颁发情况。

这只是我们构建方式的诸多体现之一。

我们将对颁发堆栈和运营保持透明,发布对证书进行签名的软件的可复现构建版本,证明持有我们密钥的硬件安全模块,并运营一个关于颁发健康状况和事故的公开仪表板。

审计具有时间点性质,只能告诉你某家CA通过了审计,而无法反映它在普通星期二的实际运营情况。

我们希望根计划、研究人员以及普通网站所有者都能观察到现代CA在两次审计之间的真实运营方式。

【面向后量子互联网的证书颁发机构】
我们还打算引领证书的发展方向,而不仅仅停留在现状。

我们计划成为首批在生产环境中颁发 Merkle Tree Certificates(MTC)的 CA 之一,首批证书将于2027年第一季度颁发。

MTC是一种全新且更为紧凑的公开可信证书交付方式,专为后量子世界设计——在那个世界中,传统证书链会增长到足以给TLS握手带来压力的程度。

我们一直在IETF积极推动MTC的 基于标准的提案 ,今年早些时候, Chrome将MTC列为后量子身份验证的首选路径 。

在生产环境中颁发MTC,使我们得以保护 Cloudflare 客户以及更广泛的互联网免受后量子威胁,并以真实的规模推动整个网络都必须完成的这场过渡。

我们已在 一篇关于该主题的博客文章 中分享了更多关于 MTC 以及这一新型 Web 公钥基础设施(PKI)将呈现怎样面貌的内容。

我们预计这场过渡不会是突然发生的。

互联网的很大一部分在未来多年内仍将依赖经典证书和现有的WebPKI。

但在这段时间内,我们预计MTC将占据颁发量中稳步增长的份额,这也是我们构建一项兼顾两者的服务的原因。

通过将经典证书和Merkle Tree Certificates统一在一个CA之下,以单一的生命周期和一套保障,客户可以按照自己的节奏采用,并帮助网络在不进行硬切换的情况下完成过渡。

客户不应该被迫在一场历时数十年的迁移中站队,也不必同时运营两套系统,更不必在格局转变时重新构建。

【一如既往,Cloudflare将成为Customer Zero】
除了通过 Universal SSL 为客户提供证书包,Cloudflare 还从众多不同的CA获取证书来运行我们的系统和内部业务。

与我们其他产品一样,我们将成为新CA及其证书(包括WebPKI和MTC)的 Customer Zero ,确保新系统和流程的各个方面均达到我们的高内部标准,并确保我们CA的基础设施在Cloudflare规模下得到充分验证。

【接下来会发生什么】
我们正在与各主要Web根密钥计划推进申请和审批流程。

这些流程公开进行,我们将随着进展持续分享更多更新,直至2027年初的首批 Merkle Tree Certificates。

如果您希望关注这项工作,或希望成为未来最先使用Cloudflare CA

[来源链接] https://blog.cloudflare.com/zh-cn/cloudflare-certificate-authority/
分享:
回复

使用道具

成为第一个回答人

高级模式 评论
您需要登录后才可以回帖 登录 | 立即注册
⚠️

AI客服助手

⇲ ×
AI
您好!我是AI客服助手,有什么可以帮助您的吗?

请先登录后使用AI客服助手

立即登录
内容由非常AI大模型生成,仅供参考,相关风险需自行承担。

赚钱

会员VIP

留言板

商务合作

联系电话:17308937318

QQ邮箱

QQ:118275

邮箱:118275@qq.com

友情链接