Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов

02.10.2026 13:39 (MSK)

Компания Cloudflare анонсировала создание собственного удостоверяющего центра, нацеленного на предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере. Одновременно объявлено о покупке удостоверяющего центра GlobalSign, который станет базисом для реализации задуманного проекта и позволит сразу выпускать сертификаты, для которых обеспечен максимальных охват устройств, благодаря присутствию GlobalSign в существующих списках корневых сертификатов. Помимо этого компания Cloudflare подала заявки на включение собственного корневого сертификата в списки корневых сертификатов, поддерживаемые Google, Apple, Microsoft и Mozilla.

Предполагается, что новый общедоступный удостоверяющий центр дополнит сервис Let's Encrypt, доля которого среди удостоверяющих центров оценивается в 39.2% по числу в выданных сертификатов. Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски в случае сбоев в работе Let's Encrypt из-за отсутствия похожих бесплатных альтернатив. Как и Let's Encrypt сервис Cloudflare будет полностью автоматизирован и позволит управлять сертификатами, используя открытый протокол ACME. Для получения сертификата в сервисе Cloudflare пользователям Let's Encrypt достаточно будет изменить URL в настройках.

Второй задачей нового удостоверяющего центра называется подготовка к переходу на постквантовую криптографию. В 1 квартале 2027 года компания Cloudflare планирует одной из первых реализовать в своём удостоверяющем центре поддержку упрощённого формата сертификатов MTC (Merkle Tree Certificates), рассчитанного на использование с постквантовыми криптоалгоритмами, размер цифровой подписи у которых примерно в 40 раз превышает размер традиционных подписей.

Для сокращения размера данных при каждом TLS-подключении в MTC задействована древовидная структура "Дерево Меркла" (Merkle Tree), в которой каждая ветка верифицирует все нижележащие ветки и узлы, благодаря совместному (древовидному) хешированию. Если при традиционном подходе удостоверяющий центр подписывает каждый сертификат по отдельности, то при использовании MTC, сертификаты объединяются и добавляются в лог на основе дерева Меркла, а подписывается только корневой хэш. При подобной схеме, имея конечный хэш можно удостовериться, что конкретный сертификат включён в текущее подписанное дерево. При подключении к сайту браузер получает сокращённый MTC-сертификат и набор хэшей для математического доказательства его включения в дерево, что позволяет клиенту проверить подлинность сайта на основе подтверждения, что сертификат действительно находится в подписанном дереве.

Удостоверяющий центр Cloudflare будет поддерживать как традиционные, так и MTC-сертификаты, что позволит пользователям плавно перейти на новый формат. Публичный запуск проекта ожидается после завершения тестирования новой инфраструктуры на внутренних сервисах Cloudflare. Cloudflare обязуется обеспечить полную открытость процессов в новом удостоверяющем центре, публиковать воспроизводимые сборки ПО, задействованного для формирования цифровых подписей, проводить аттестацию аппаратных модулей безопасности (HSM), в которых хранятся закрытые ключи, и оперативно раскрывать информацию о проблемах и инцидентах.

  1. Главная ссылка к новости (https://blog.cloudflare.com/cl...)
  2. OpenNews: Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI
  3. OpenNews: Cloudflare, Google, Mozilla и Microsoft развивают механизм для отсеивания web-ботов
  4. OpenNews: Удостоверяющий центр GlobalSign начал отзыв EV-сертификатов у компаний, находящихся под санкциями
  5. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  6. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66378-cloudflare
Ключевые слова: cloudflare, cert
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (27) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 13:56, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере

    https://radar.cloudflare.com/adoption-and-usage#http1x-vs-http2-vs-http3

     
  • 1.4, Аноним (4), 14:02, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    А если само железо будет генерить серты, то все конторы по выдаче не нужны?
     
     
  • 2.6, resdert (ok), 14:07, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    а кто и как будет этим сертам доверять?
     
  • 2.8, Аноним (8), 14:08, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А что браузеры будут говорить на такие сертификаты?
     

  • 1.5, Аноним (5), 14:04, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Mitm глобального масштаба и под соусом бесплатной благотворительности, шикарно🤌
     
     
  • 2.10, resdert (ok), 14:09, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Наверное тяжело вам живется, если настолько никому не доверяете))
     
     
  • 3.15, Аноним (15), 14:14, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    наивный такой? лопух, как принял, прием.
     
  • 3.27, Аноним (27), 14:24, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >тяжело вам живется

    О! Пришел чел, который продает квартиру по телефонному звонку и диктует туда коды из СМС. Ему легко живется... Пока...

     
  • 2.12, Аноним (8), 14:12, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Но для нас такой МИТМ менее МИТМ, чем от Минцифры.
     
  • 2.21, Аноним10084 и 1008465039 (?), 14:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    То ли дело раньше, во времена голого http... Впрочем, наивно думать, что tls защищает от чего-то большего, чем случайный сисадмин на линии провайдера со сниффером. Да и от него тоже не факт что
     
  • 2.24, Аноним (2), 14:19, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >под соусом бесплатной благотворительности

    А вы сколько платите за сертификаты на свои сайты ?

    По поводу MITM есть такое понятие как Репутация, и как показывает история для многих она важна, например после инцидентов взлома DigiNotar все сертификаты были заблокированы, а компания обанкротилась.

    Это вам не "национальные" сертификаты:
    - https://habr.com/ru/articles/968218/
    - https://opennet.ru/54206-https

     
  • 2.25, фывыфв (?), 14:22, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Совсем недавно ssl был только на совсем избранных сайтах. Никто не парился за шифрование.
     

  • 1.7, Смузихеб забывший пароль (?), 14:07, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > стойкие к подбору на квантовом компьютере

    Кстати, с ростом шума в СМИ об ИИ и нейронках, как-то сильно поубавилось новостей о любом чихе по работе над квантовыми компами

     
     
  • 2.13, Аноним (13), 14:12, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Дорогая игрушка. а выгода маленькая. Модельки хоть всюду засунуть можно задарма.
     
     
  • 3.19, Аноним (8), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Выгода большая в некоторых областях: биохимия, собственно задачи самой кв. механики.
     
  • 2.26, Аноним (2), 14:23, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >как-то сильно поубавилось новостей о любом чихе по работе над квантовыми компами

    Потому, что ты ими и не интересуешься, а новости про них каждые день-два появляются:
    https://www.datacenterdynamics.com/en/news/?term=hpc-quantum

     

  • 1.9, lbcom (?), 14:09, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Такое ощущение, что смысл всех сертификатов уже потерялся. Постоянное обновление, проблемы, отзывы, а все это финансы. Зачем обычным ресурсам гонять весь трафик под TLS?
     
     
  • 2.17, Аноним (17), 14:15, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Зачем обычным ресурсам гонять весь трафик под TLS?

    Чтобы тпсу могла заблокировать тебе фейсбук, а не подменить своей копией.

     
  • 2.20, Аноним (15), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    так он нужен не провайдеру контента к примеру сайту с картинками котиков, а его пользователям, чтобы дядя Беня и Сэм не знали твои кошачьи предпочтения.
     
  • 2.30, МИСАКА (?), 14:36, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Тот же джойреактор до последнего сидел на http-only, предоставляя tls исключительно на зеркалах для премиум пользоателей (при том что авторизация шла через сервер с tls)

    Как только пару лет назад в трафик начали подмешивать рекламные блоки с "рекрутированием" и всякими интересными новостями, то моментально перешли на https-only

     

  • 1.11, resdert (ok), 14:11, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Поправьте, если я ошибаюсь: сертификаты - это же прежде всего про доверие (про то что серт выдан авторизованным центром сертификации и не был заменен кем-то), а шифрование данных между сервером и клиентом - это дело сервера и клиента. Или шифрование в сертификате задается?
     
     
  • 2.18, lbcom (?), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    довериеее, мутная категория...
    сейчас вообще стремно доверять даже проверенным ресурсам
     
  • 2.23, Аноним (17), 14:18, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Почитайте про mitm (man in the middle). Если просто шифровать, "без доверия", то вы никогда не знаете, действительно ли на другом конце провода информацию для вас шифрует сервер, а не злой хакер.
     
     
  • 3.29, lbcom (?), 14:30, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    а доверять "удостоверяющему центру" будем? mitm при любом раскладе остается )
    а вот постоянная снижение сроков действия сертификатов, то 360, то 45 дней, то 7 дней приведет к полной автоматизации замены сертификатов. Можно и ежедневно сделать.
    Только насколько помню, интернет не везде даже гарантирует доставку пакетов.
     

  • 1.16, Аноним (17), 14:14, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски

    А завязка почти половины сайтов на клаудфлару (защиты от ддос и всякое такое) не создаёт системных рисков?

     
     
  • 2.22, Аноним (15), 14:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > защиты от ддос

    рассмешил, щассс, они вас бесплатно защищать будут :)

     

  • 1.28, Аноним (28), 14:29, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    это што получается што какая-то клаудфляра будет все про миня знать? щас хатя-бы толпа буйвалов, а так адна фляра?

    нет, нам такой кузнец не нужен, а вам?

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать