Cloudflare объявила, что станет публичным центром сертификации и начнёт самостоятельно выпускать бесплатные TLS-сертификаты для сайтов. Помимо обычных сертификатов компания планирует выдавать постквантовые Merkle Tree Certificates (MTC) — сертификаты на деревьях Меркластруктура, в которой множество записей объединяется в одно дерево хешей, а подписывается только его вершина, устойчивые к вычислениям на квантовых компьютерах.
Пока это анонс: первые сертификаты не выдаются, Cloudflare проходит согласование в корневых программах доверия Chrome, Apple, Microsoft и Mozilla. Запуск выдачи MTC намечен на первый квартал 2027 года, срок начала массовой выдачи обычных публичных сертификатов не назван.
Что именно изменилось
Cloudflare собирается выпускать оба типа сертификатов одновременно — классические X.509стандартный формат сертификатов открытого ключа, на котором построена современная инфраструктура доверия в интернете и MTC — и поддерживать их параллельно, чтобы сайты переходили на новую схему постепенно. Работает это так: пограничные узлы получают и традиционный X.509-сертификат, и сопроводительный Merkle Tree Certificate. При TLS-рукопожатиипроцесс установления соединения, в ходе которого стороны согласуют параметры и проверяют сертификаты современные клиенты, заявляющие поддержку аутентификации через MTC, получают компактное доказательство на основе дерева, а устаревшие клиенты бесшовно откатываются к стандартной цепочке X.509.
Получение и продление сертификатов Cloudflare строит вокруг протокола ACMEAutomated Certificate Management Environment, протокол автоматического выпуска и продления сертификатов. Для перехода с другого ACME-совместимого центра администратору в большинстве случаев достаточно заменить адрес каталога сервиса — перестраивать всю инфраструктуру не нужно. При этом автоматическое продление становится обязательным условием выдачи: клиент должен поддерживать ACME Renewal Information из RFC 9773расширение протокола ACME, через которое центр сертификации передаёт клиенту рекомендованное окно продления, чтобы тот заранее заменил сертификат с приближающимся сроком окончания, получать рекомендованное окно продления и автоматически заменять сертификат, у которого приближается срок окончания.
Для охвата старых устройств Cloudflare заключила соглашение о покупке признанного корневого сертификата у GlobalSign, который поддерживается глобальной экосистемой с 2012 года. Параллельно компания продолжит работу с 16 сторонними удостоверяющими центрами.
Как устроены MTC
MTC — MTCальтернативная модель аутентификации, при которой выпуски сертификатов пакетно объединяются в структуру дерева Меркла, доступную только для добавления. Вместо того чтобы подписывать каждый серверный сертификат отдельной изолированной подписью промежуточного центра, выпуски сертификатов пакетно объединяются в структуру дерева Меркла, доступную только для добавления. Удостоверяющий центр регистрирует запись, вставляя её в дерево, а сам сертификат состоит из доказательства включенияподтверждения того, что запись о сертификате присутствует в подписанном дереве Меркла, ссылающегося на подписанный корень дерева.
Постквантовой подписью подписывается только корень дерева, а отдельные листовые узлы опираются на компактные криптографические хеши. Сервер предъявляет свою листовую запись вместе с путём аутентификации из промежуточных хешей, размер которого логарифмически зависит от общей глубины дерева.
Дополнительный выигрыш даёт кэширование: клиенты и браузеры могут хранить синхронизированные контрольные точкиСинхронизированные состояния дерева Меркла, которые клиенты и браузеры могут кэшировать, чтобы сервер передавал только усечённое доказательство включения между листом и этой точкой. дерева. Если клиент уже доверяет свежей контрольной точке, сервер передаёт только усечённое доказательство включения между листом и этой точкой, что снижает размер полезной нагрузки рукопожатия до уровня устаревших эллиптических соединений.
Почему отказались от постквантовых X.509
Прямая замена алгоритмов подписи в традиционных иерархических цепочках X.509 на постквантовые раздувает объём криптографических данных рукопожатия примерно в сорок раз. На практике обмен многокилобайтными цепочками сертификатов при каждом начальном TLS-соединении вызывает острую фрагментацию TCP, потери пакетов в ограниченных сетях и дополнительные круговые задержки на этапе рукопожатия. Отдельно страдали бы журналы Certificate Transparencyпубличный механизм, в котором сведения о выпущенных сертификатах попадают в доступные для проверки журналы, чтобы можно было обнаружить ошибочно или незаконно выпущенные сертификаты, фиксирующие каждый публично доверенный сертификат: увеличенные подписи создали бы серьёзную операционную нагрузку.
MTC позволяет сократить объём данных при установлении соединения примерно до 40 килобайт, что сопоставимо с текущими размерами обрабатываемых данных.
Постквантовые алгоритмы и их роли
Для подписей применяется ML-DSA (FIPS 204) — в трёх ролях: ML-DSA-87 для корневого CA, ML-DSA-65 для промежуточного CA и ML-DSA-44 по умолчанию для конечных сущностей. Это три уровня одного алгоритма: чем выше номер, тем выше стойкость и тем больше вычислительные затраты и размер подписи, поэтому более высокий уровень берут для корня, а более лёгкий — для конечных сущностей. SLH-DSA (FIPS 205) заявлен как Phase 2 — второй этап проекта, на котором к уже работающим алгоритмам добавляют новые; он охватывает все двенадцать наборов параметров FIPS 205, различающихся соотношением стойкости, размера подписи и скорости, и выпускается и проверяется наряду с ML-DSA. В TLS используется гибридный обмен ключами X25519MLKEM768 — свойство, противодействующее атакам harvest-now-decrypt-laterсбор перехваченных классических рукопожатий сейчас, чтобы расшифровать их после появления квантового компьютера.
Показательное ограничение: собственный сертификат сервера API остаётся классическим (ECDSA P-256), потому что Go crypto/tls пока не умеет разбирать ML-DSA-сертификаты.
Предыстория
Постквантовый обмен ключами уже применялся в продакшене до идеи сертификатов на деревьях Меркла — тот же гибрид X25519MLKEM768 защищает от harvest-now-decrypt-later. Но аутентификация сервера при этом оставалась классической, поскольку клиентские библиотеки не разбирают постквантовые сертификаты.
Контекст, в котором запускается публичный CA Cloudflare, — существующий Let's Encrypt, выпускающий около 10 млн сертификатов в сутки и занимающий почти 40% рынка, и график CA/Browser Forum по сокращению сроков жизни сертификатов:
с 15 марта 2026 — максимум 200 дней
с 15 марта 2027 — 100 дней
с 15 марта 2029 — 47 днейДля обнаружения ошибочно или незаконно выпущенных сертификатов в Web PKI уже применяется Certificate Transparency, где сведения о публичных сертификатах попадают в доступные для проверки журналы. Chrome выбрал MTC основным направлением развития постквантовой аутентификации HTTPS и создаёт отдельную программу Quantum-resistant Root Program.
Что это меняет на практике
Менять клиентов и библиотеки не нужно: гибридная схема сама отдаёт современным клиентам компактное доказательство, а устаревшим — стандартную цепочку X.509. Конфигурация TLS тоже не требует перестройки — при миграции с другого ACME-совместимого центра достаточно заменить адрес каталога сервиса.
Что действительно меняется — требование к автоматизации продления. Из-за сокращения сроков жизни сертификатов (до 47 дней к 2029 году) ручное управление становится непрактичным, а поддержка ACME Renewal Information из RFC 9773 — обязательным условием выдачи. Инфраструктурным инженерам стоит провести аудит автоматических менеджеров сертификатов, проверить совместимость клиентских криптографических библиотек и подготовить внутренние топологии edge к гибридным схемам проверки.
Ограничения и открытые вопросы
Запуск публичного CA ограничен необходимостью получить доверие к новому корню: без него браузер выдаст предупреждение о небезопасном соединении. Пока Cloudflare проходит процедуры включения в программы доверенных корневых сертификатов, первые сертификаты не выдаются. Покупка корня GlobalSign помогает охватить старые устройства, которые больше не получают обновления и могут никогда не получить новый корневой сертификат Cloudflare. Широкий публичный выпуск нацелен на начало 2027 года, чтобы совпасть с включением в корневые хранилища.
В проекте pqtrust, чьи документы описывают механику, авторы прямо перечисляют не-цели. Вне области охвата остаются ACME, EST, SCEP и рабочие процессы согласования enrollment, а также логи Certificate Transparency. Реальной интеграции с HSM/PKCS#11 нет, хотя интерфейс хранилища ключей оставляет такую возможность. Не поддерживаются name constraintsограничения на допустимые доменные имена, которые удостоверяющий центр вправе включать в выпускаемые сертификаты, certificate policiesполитики сертификации — заявленные в сертификате правила, по которым он выпущен и может применяться сверх базовой маркировки, policy mappingсопоставление политик сертификации между разными удостоверяющими центрами, inhibit anyPolicyзапрет на дальнейшее использование политики anyPolicy в цепочке сертификатов (отклоняются, если помечены как critical). Из вариантов подписи SLH-DSA поддерживается только детерминированный — рандомизированный нет.
Зрелость клиентских экосистем, таких как Chrome Quantum-resistant Root Store, ещё впереди — это и определяет сроки широкого запуска.