Компания Cloudflare объявила о планах по созданию публичного центра сертификации (CA), который будет предоставлять бесплатные автоматизированные TLS-сертификаты. В настоящее время Cloudflare является одним из крупнейших потребителей публично доверенных сертификатов, однако новая инициатива позволит компании выступать в роли эмитента. Организация уже подала заявки на включение в корневые программы Chrome, Apple, Microsoft и Mozilla.

Интеграция существующей инфраструктуры и протокол ACME
Чтобы обеспечить мгновенную совместимость с современными браузерами и устаревшими операционными системами, Cloudflare заключила соглашение о приобретении действующего корневого сертификата GlobalSign, пользующегося доверием с 2012 года. Использование уже существующего корня позволяет избежать многолетнего периода ожидания, необходимого для признания нового сертификата на всех устройствах.
Для владельцев веб-сайтов и системных администраторов, работающих с Linux, ключевым аспектом станет поддержка открытого протокола ACME. Поскольку этот стандарт уже широко применяется для автоматического получения и продления TLS-сертификатов, переход на услуги нового центра сертификации от Cloudflare может потребовать лишь смены URL-адреса директории ACME. Это делает сервис прямым конкурентом Let’s Encrypt, однако представители Cloudflare подчеркивают, что их целью является не замена существующего игрока, а создание необходимого уровня избыточности.
Безопасность и масштабируемость экосистемы
На сегодняшний день Let’s Encrypt выдает около 10 миллионов сертификатов ежедневно, обслуживая более 500 миллионов сайтов. По мнению Cloudflare, зависимость значительной части зашифрованного интернета от единственного доминирующего поставщика создает системные риски. В случае серьезного сбоя в инфраструктуре одного такого центра, текущие альтернативы не способны мгновенно принять на себя подобный объем нагрузки.
Новый сервис будет опираться на строгие требования к автоматизации. В частности, предусмотрена обязательная поддержка ARI (ACME Renewal Information), стандартизированного согласно RFC 9773. Этот механизм позволяет центру сертификации информировать клиентов о времени продления, что оптимизирует распределение запросов в периоды высокой нагрузки или при массовой замене ключей.
Прозрачность и новые форматы сертификатов
Cloudflare планирует обеспечить высокую прозрачность работы своего центра сертификации. Компания намерена публиковать воспроизводимые сборки программного обеспечения для подписи сертификатов, предоставлять аттестации для аппаратных модулей безопасности (HSM) и поддерживать публичную панель мониторинга состояния выдачи и инцидентов.
Кроме того, в первом квартале 2027 года компания собирается начать выпуск производственных сертификатов Merkle Tree Certificates (MTC). MTC представляют собой более компактный формат, который хорошо подходит для постквантовой аутентификации, где традиционные цепочки сертификатов могут стать слишком объемными, увеличивая задержки при установке TLS-соединений.
На данный момент выпуск публичных сертификатов еще не начат. Процесс находится на этапе рассмотрения заявок в рамках программ доверия, и точная дата запуска полноценной выдачи пока не определена. Тем не менее появление крупного бесплатного и совместимого с ACME центра сертификации станет важным инструментом для администраторов Linux-серверов и энтузиастов, использующих автоматизированные системы развертывания TLS.
Технические особенности и стандарты безопасности
Важным аспектом новой инфраструктуры станет акцент на прозрачность и доказательную безопасность. Помимо публикации воспроизводимых сборок ПО и работы с аппаратными модулями безопасности (HSM), Cloudflare внедряет принципы открытого мониторинга. Публичная панель состояния будет в режиме реального времени отображать данные о здоровье системы выдачи сертификатов и оперативно информировать об инцидентах, что является отраслевым стандартом для доверенных центров сертификации такого масштаба.
Подготовка к постквантовой эре
Особое внимание стоит уделить внедрению Merkle Tree Certificates (MTC). Выбор этого формата обусловлен необходимостью оптимизации TLS-соединений в условиях перехода к постквантовым алгоритмам шифрования. Традиционные цепочки сертификатов при переходе на постквантовые стандарты могут существенно увеличиться в объеме, что неизбежно ведет к избыточной нагрузке и задержкам при передаче данных. Использование MTC позволит сохранить компактность аутентификационных данных, обеспечивая высокую скорость работы соединений даже после внедрения более защищенных, но «тяжелых» криптографических методов.
Стратегия резервирования
Cloudflare рассматривает новый центр сертификации как логическое расширение своей модели Universal SSL. Сейчас эта технология уже обеспечивает отказоустойчивость для клиентов компании за счет поддержки сертификатов, выпущенных различными доверенными центрами. Создание собственного CA позволит масштабировать этот подход на весь интернет, снижая риск «единой точки отказа» для всей экосистемы зашифрованного веба. Это критически важно, учитывая, что в случае масштабного сбоя в инфраструктуре доминирующих игроков, текущие альтернативные решения не обладают достаточной мощностью для мгновенного поглощения многомиллионного трафика запросов на перевыпуск ключей.





