Cloudflare 與 Google 測試 Merkle 樹憑證(MTC) 減輕後量子 TLS 負擔
核心重點:為避免未來後量子密碼學(PQC)簽章體積高達傳統簽章 40 倍,導致 Web PKI(公開金鑰基礎架構)傳輸與驗證成本激增,Cloudflare 與 Google 於今年 2 月底展開 Merkle Tree Certificates(MTC) 可行性測試。9 月底公布的實驗結果顯示,已向 50% 的 Chrome Beta 146 使用者提供 MTC,累計傳送數十億份憑證,證實此新架構在真實 Web 環境中的可行性。
背景與技術挑戰
-
PQC 簽章尺寸膨脹:傳統 TLS 握手只需傳送一把公開金鑰與一個簽章(約 1 KB),而 PQC 簽章約為其 40 倍。若直接沿用現有憑證鏈,將使使用者端、憑證授權機構(CA)、憑證透明度(CT)日誌與監控系統的資料處理量同步放大。Cloudflare 估算,CT 日誌的儲存需求亦會增加約 40 倍。
-
MTC 的核心概念:MTC 並非縮小憑證本身,而是改變 簽發與驗證流程。CA 只簽署 Merkle 樹的根(root),瀏覽器透過「包含證明」驗證特定憑證是否屬於受信任子樹,並同時完成憑證簽發與透明度的整合。
-
兩種實作形式
-
Standalone MTC:TLS 握手仍需傳送完整簽署資訊與包含證明,仍會受到較大 PQC 簽章的影響。
-
Landmark‑relative MTC:先由瀏覽器更新等帶外機制取得已簽署的 landmark(樹的參考點)與相關樹狀資訊,連線時僅驗證憑證是否位於受信任子樹,傳輸負擔大幅降低。
-
本次測試以 landmark‑relative MTC 為主,配合 Chrome Beta 146 的 50% 使用者,已成功傳送數十億份憑證。普通情況下,TLS 握手只需傳送一把公開金鑰、一個簽章以及不到 1 KB 的包含證明。
初步效能與未來挑戰
-
效能表現:測試顯示,landmark MTC 的中位數效能比傳統簽章憑證鏈快約 9%。Cloudflare 強調,此效能提升主要來自省略中繼憑證,而測試仍使用傳統簽章,尚無法直接說明 PQC 簽章下的效能增益。但預計在換成體積更大的後量子簽章後,效能優勢將更加明顯。
-
尚待解決的問題:包括監控能力、生態系參與度、瀏覽器的效能與 fallback 機制、根憑證計畫(Root Program)以及鏡像與監控系統的整合。即使 Chrome 的實驗證明 MTC 可在實際環境運作,要在完整 Web PKI 生態中大規模部署,仍需 CA、瀏覽器、根憑證計畫與相關基礎設施共同協作。
展望
MTC 為後量子時代的 TLS 提供了一條可行的路徑:透過 Merkle 樹的結構,既保留憑證透明度,又大幅削減傳輸與儲存負擔。未來若 PQC 簽章正式上線,MTC 可能成為 Web 安全的標準配套技術。業界需要持續關注其監控機制與生態系整合的進度,才能在保護使用者隱私與資料完整性的同時,避免因資料膨脹而產生的新瓶頸。
本文根據 Cloudflare 與 Google 於 2026 年 9 月底公布的測試結果撰寫,未加入任何未經證實的資訊。
