Назад к блогу

Cloudflare строит публичный CA и ставит на сертификаты из деревьев Меркла

Cloudflare строит публичный CA и ставит на сертификаты из деревьев Меркла

Cloudflare анонсировала запуск собственного публичного центра сертификации, который будет выдавать бесплатные TLS-сертификаты наряду с экспериментальными постквантовыми сертификатами на деревьях Меркла. Такой подход обещает радикально сократить объём данных при TLS-рукопожатии по сравнению с классическими постквантовыми X.509, хотя массовая выдача начнётся не раньше 2027 года.

Cloudflare объявила, что станет публичным центром сертификации и начнёт самостоятельно выпускать бесплатные TLS-сертификаты для сайтов. Помимо обычных сертификатов компания планирует выдавать постквантовые Merkle Tree Certificates (MTC) — сертификаты на деревьях Меркла, устойчивые к вычислениям на квантовых компьютерах.

Пока это анонс: первые сертификаты не выдаются, Cloudflare проходит согласование в корневых программах доверия Chrome, Apple, Microsoft и Mozilla. Запуск выдачи MTC намечен на первый квартал 2027 года, срок начала массовой выдачи обычных публичных сертификатов не назван.

Что именно изменилось

Cloudflare собирается выпускать оба типа сертификатов одновременно — классические X.509 и MTC — и поддерживать их параллельно, чтобы сайты переходили на новую схему постепенно. Работает это так: пограничные узлы получают и традиционный X.509-сертификат, и сопроводительный Merkle Tree Certificate. При TLS-рукопожатии современные клиенты, заявляющие поддержку аутентификации через MTC, получают компактное доказательство на основе дерева, а устаревшие клиенты бесшовно откатываются к стандартной цепочке X.509.

Получение и продление сертификатов Cloudflare строит вокруг протокола ACME. Для перехода с другого ACME-совместимого центра администратору в большинстве случаев достаточно заменить адрес каталога сервиса — перестраивать всю инфраструктуру не нужно. При этом автоматическое продление становится обязательным условием выдачи: клиент должен поддерживать ACME Renewal Information из RFC 9773, получать рекомендованное окно продления и автоматически заменять сертификат, у которого приближается срок окончания.

Для охвата старых устройств Cloudflare заключила соглашение о покупке признанного корневого сертификата у GlobalSign, который поддерживается глобальной экосистемой с 2012 года. Параллельно компания продолжит работу с 16 сторонними удостоверяющими центрами.

Как устроены MTC

MTC — MTC. Вместо того чтобы подписывать каждый серверный сертификат отдельной изолированной подписью промежуточного центра, выпуски сертификатов пакетно объединяются в структуру дерева Меркла, доступную только для добавления. Удостоверяющий центр регистрирует запись, вставляя её в дерево, а сам сертификат состоит из доказательства включения, ссылающегося на подписанный корень дерева.

Постквантовой подписью подписывается только корень дерева, а отдельные листовые узлы опираются на компактные криптографические хеши. Сервер предъявляет свою листовую запись вместе с путём аутентификации из промежуточных хешей, размер которого логарифмически зависит от общей глубины дерева.

Дополнительный выигрыш даёт кэширование: клиенты и браузеры могут хранить синхронизированные контрольные точки дерева. Если клиент уже доверяет свежей контрольной точке, сервер передаёт только усечённое доказательство включения между листом и этой точкой, что снижает размер полезной нагрузки рукопожатия до уровня устаревших эллиптических соединений.

Почему отказались от постквантовых X.509

Прямая замена алгоритмов подписи в традиционных иерархических цепочках X.509 на постквантовые раздувает объём криптографических данных рукопожатия примерно в сорок раз. На практике обмен многокилобайтными цепочками сертификатов при каждом начальном TLS-соединении вызывает острую фрагментацию TCP, потери пакетов в ограниченных сетях и дополнительные круговые задержки на этапе рукопожатия. Отдельно страдали бы журналы Certificate Transparency, фиксирующие каждый публично доверенный сертификат: увеличенные подписи создали бы серьёзную операционную нагрузку.

MTC позволяет сократить объём данных при установлении соединения примерно до 40 килобайт, что сопоставимо с текущими размерами обрабатываемых данных.

Постквантовые алгоритмы и их роли

Для подписей применяется ML-DSA (FIPS 204) — в трёх ролях: ML-DSA-87 для корневого CA, ML-DSA-65 для промежуточного CA и ML-DSA-44 по умолчанию для конечных сущностей. Это три уровня одного алгоритма: чем выше номер, тем выше стойкость и тем больше вычислительные затраты и размер подписи, поэтому более высокий уровень берут для корня, а более лёгкий — для конечных сущностей. SLH-DSA (FIPS 205) заявлен как Phase 2 — второй этап проекта, на котором к уже работающим алгоритмам добавляют новые; он охватывает все двенадцать наборов параметров FIPS 205, различающихся соотношением стойкости, размера подписи и скорости, и выпускается и проверяется наряду с ML-DSA. В TLS используется гибридный обмен ключами X25519MLKEM768 — свойство, противодействующее атакам harvest-now-decrypt-later.

Показательное ограничение: собственный сертификат сервера API остаётся классическим (ECDSA P-256), потому что Go crypto/tls пока не умеет разбирать ML-DSA-сертификаты.

Предыстория

Постквантовый обмен ключами уже применялся в продакшене до идеи сертификатов на деревьях Меркла — тот же гибрид X25519MLKEM768 защищает от harvest-now-decrypt-later. Но аутентификация сервера при этом оставалась классической, поскольку клиентские библиотеки не разбирают постквантовые сертификаты.

Контекст, в котором запускается публичный CA Cloudflare, — существующий Let's Encrypt, выпускающий около 10 млн сертификатов в сутки и занимающий почти 40% рынка, и график CA/Browser Forum по сокращению сроков жизни сертификатов:

с 15 марта 2026 — максимум 200 дней
с 15 марта 2027 — 100 дней
с 15 марта 2029 — 47 дней

Для обнаружения ошибочно или незаконно выпущенных сертификатов в Web PKI уже применяется Certificate Transparency, где сведения о публичных сертификатах попадают в доступные для проверки журналы. Chrome выбрал MTC основным направлением развития постквантовой аутентификации HTTPS и создаёт отдельную программу Quantum-resistant Root Program.

Что это меняет на практике

Менять клиентов и библиотеки не нужно: гибридная схема сама отдаёт современным клиентам компактное доказательство, а устаревшим — стандартную цепочку X.509. Конфигурация TLS тоже не требует перестройки — при миграции с другого ACME-совместимого центра достаточно заменить адрес каталога сервиса.

Что действительно меняется — требование к автоматизации продления. Из-за сокращения сроков жизни сертификатов (до 47 дней к 2029 году) ручное управление становится непрактичным, а поддержка ACME Renewal Information из RFC 9773 — обязательным условием выдачи. Инфраструктурным инженерам стоит провести аудит автоматических менеджеров сертификатов, проверить совместимость клиентских криптографических библиотек и подготовить внутренние топологии edge к гибридным схемам проверки.

Ограничения и открытые вопросы

Запуск публичного CA ограничен необходимостью получить доверие к новому корню: без него браузер выдаст предупреждение о небезопасном соединении. Пока Cloudflare проходит процедуры включения в программы доверенных корневых сертификатов, первые сертификаты не выдаются. Покупка корня GlobalSign помогает охватить старые устройства, которые больше не получают обновления и могут никогда не получить новый корневой сертификат Cloudflare. Широкий публичный выпуск нацелен на начало 2027 года, чтобы совпасть с включением в корневые хранилища.

В проекте pqtrust, чьи документы описывают механику, авторы прямо перечисляют не-цели. Вне области охвата остаются ACME, EST, SCEP и рабочие процессы согласования enrollment, а также логи Certificate Transparency. Реальной интеграции с HSM/PKCS#11 нет, хотя интерфейс хранилища ключей оставляет такую возможность. Не поддерживаются name constraints, certificate policies сверх базовой маркировки, policy mapping, inhibit anyPolicy (отклоняются, если помечены как critical). Из вариантов подписи SLH-DSA поддерживается только детерминированный — рандомизированный нет.

Зрелость клиентских экосистем, таких как Chrome Quantum-resistant Root Store, ещё впереди — это и определяет сроки широкого запуска.

Источники

Похожее