Cloudflare計畫成為公開憑證授權機構,將支援後量子MTC憑證
Cloudflare 進軍公開憑證授權機構(CA) 支援後量子 MTC 憑證
核心要點:
Cloudflare 於 9 月 29 日宣布,將申請成為公開憑證授權機構(Certificate Authority,簡稱 CA),同時簽發傳統 TLS 憑證與後量子 Merkle Tree Certificates(MTC)。此舉旨在降低 Web PKI(公開金鑰基礎架構)在導入後量子密碼學(PQC)時的效能與遷移負擔,並提升憑證供應鏈的備援與韌性。
背景:後量子時代的挑戰與機會
隨著量子電腦的研發逐步逼近實用階段,現行基於 RSA、ECDSA 等演算法的憑證將在未來面臨被破解的風險。業界正積極布局後量子密碼學,MTC 以 Merkle 樹結構提供較輕量的後量子簽章,避免每次連線都傳送龐大的簽章資料,對網站效能影響較小。
然而,後量子憑證的部署牽涉到根憑證的信任鏈。若僅有少數大型 CA 能提供此類憑證,任何服務中斷都可能波及數億網站。現今免費且自動化的公開憑證高度集中於 Let’s Encrypt——每日簽發約 1,000 萬張憑證、服務超過 5 億個網站。缺乏備援方案的情況下,一旦主要 CA 發生故障,整個 Web 生態系統的安全與可用性將受到衝擊。
Cloudflare 的策略與創新
-
取得 GlobalSign 根憑證金鑰材料
為確保新簽發的憑證在舊版智慧型手機、作業系統與其他不再接受軟體更新的裝置上仍受信任,Cloudflare 同意收購 GlobalSign 已受公眾信任的根憑證金鑰材料(key material),並已向 Chrome、Apple、Microsoft、Mozilla 等瀏覽器供應商申請加入根憑證計畫。
-
提升營運透明度與自動續約
Cloudflare 表示將重新設計憑證簽發與營運流程,依照 RFC 9773 定義的憑證自動續約機制,在憑證撤銷或安全更新時可大規模觸發背景替換,降低服務中斷風險。
-
支援 ACME 協定的即時切換
為減少使用者遷移成本,Cloudflare 會優先支援 ACME(Automatic Certificate Management Environment)協定。現有使用 Let’s Encrypt 的自動化部署,只需更換 ACME directory URL,即可切換至 Cloudflare,無需改動工具或重建架構。
未來展望與讀者啟示
Cloudflare 成為公開 CA 後,將為 Web PKI 帶來兩大變革:
- 後量子憑證的平順過渡:MTC 的輕量化特性讓網站在同一平台管理傳統 TLS 與後量子憑證,降低遷移門檻。
- 憑證供應鏈的多元備援:在 Let’s Encrypt 之外新增可信根,提升整體韌性,避免單點故障造成的大規模服務中斷。
對於網站營運者與資安從業人員而言,現在是評估 ACME 自動化流程、檢視憑證更新機制的最佳時機。未來若量子電腦真正威脅現有加密,具備後量子支援的憑證將成為必備防線;而 Cloudflare 的新 CA 方案,正提供一條兼顧效能、安全與可用性的遷移路徑。
建議:關注 Cloudflare 何時正式上線根憑證、MTC 支援的具體時間表,並測試在測試環境中同時部署傳統 TLS 與 MTC,以提前做好量子時代的資安準備。