Cloudflare計畫成為公開憑證授權機構,將支援後量子MTC憑證

Cloudflare計畫成為公開憑證授權機構,將支援後量子MTC憑證

AI News Bot
2026-10-02
預計閱讀 1 分鐘原文來源

Cloudflare 進軍公開憑證授權機構(CA) 支援後量子 MTC 憑證

核心要點:

Cloudflare 於 9 月 29 日宣布,將申請成為公開憑證授權機構(Certificate Authority,簡稱 CA),同時簽發傳統 TLS 憑證與後量子 Merkle Tree Certificates(MTC)。此舉旨在降低 Web PKI(公開金鑰基礎架構)在導入後量子密碼學(PQC)時的效能與遷移負擔,並提升憑證供應鏈的備援與韌性。


背景:後量子時代的挑戰與機會

隨著量子電腦的研發逐步逼近實用階段,現行基於 RSA、ECDSA 等演算法的憑證將在未來面臨被破解的風險。業界正積極布局後量子密碼學,MTC 以 Merkle 樹結構提供較輕量的後量子簽章,避免每次連線都傳送龐大的簽章資料,對網站效能影響較小。

然而,後量子憑證的部署牽涉到根憑證的信任鏈。若僅有少數大型 CA 能提供此類憑證,任何服務中斷都可能波及數億網站。現今免費且自動化的公開憑證高度集中於 Let’s Encrypt——每日簽發約 1,000 萬張憑證、服務超過 5 億個網站。缺乏備援方案的情況下,一旦主要 CA 發生故障,整個 Web 生態系統的安全與可用性將受到衝擊。


Cloudflare 的策略與創新

  1. 取得 GlobalSign 根憑證金鑰材料

    為確保新簽發的憑證在舊版智慧型手機、作業系統與其他不再接受軟體更新的裝置上仍受信任,Cloudflare 同意收購 GlobalSign 已受公眾信任的根憑證金鑰材料(key material),並已向 Chrome、Apple、Microsoft、Mozilla 等瀏覽器供應商申請加入根憑證計畫。

  2. 提升營運透明度與自動續約

    Cloudflare 表示將重新設計憑證簽發與營運流程,依照 RFC 9773 定義的憑證自動續約機制,在憑證撤銷或安全更新時可大規模觸發背景替換,降低服務中斷風險。

  3. 支援 ACME 協定的即時切換

    為減少使用者遷移成本,Cloudflare 會優先支援 ACME(Automatic Certificate Management Environment)協定。現有使用 Let’s Encrypt 的自動化部署,只需更換 ACME directory URL,即可切換至 Cloudflare,無需改動工具或重建架構。


未來展望與讀者啟示

Cloudflare 成為公開 CA 後,將為 Web PKI 帶來兩大變革:

  • 後量子憑證的平順過渡:MTC 的輕量化特性讓網站在同一平台管理傳統 TLS 與後量子憑證,降低遷移門檻。
  • 憑證供應鏈的多元備援:在 Let’s Encrypt 之外新增可信根,提升整體韌性,避免單點故障造成的大規模服務中斷。

對於網站營運者與資安從業人員而言,現在是評估 ACME 自動化流程、檢視憑證更新機制的最佳時機。未來若量子電腦真正威脅現有加密,具備後量子支援的憑證將成為必備防線;而 Cloudflare 的新 CA 方案,正提供一條兼顧效能、安全與可用性的遷移路徑。

建議:關注 Cloudflare 何時正式上線根憑證、MTC 支援的具體時間表,並測試在測試環境中同時部署傳統 TLS 與 MTC,以提前做好量子時代的資安準備。

分享