Компания Cloudflare заявила, что станет публичным центром сертификации и начнёт самостоятельно выпускать бесплатные TLS‑сертификаты для сайтов.

Ещё 12 лет назад компания запустила инициативу Universal SSL, в рамках которой шифрование трафика сделали общедоступным и бесплатным для миллионов ресурсов. При этом Cloudflare никогда не генерировала сертификаты от собственного имени. Теперь же она планирует стать независимым эмитентом.
Cloudflare подала заявки на включение собственных корневых ключей в официальные программы доверия Chrome, Apple, Microsoft и Mozilla. Так, компания также заключила соглашение о покупке признанного корневого сертификата у GlobalSign, который поддерживается глобальной экосистемой ещё с 2012 года.
Как отметили в компании, что современный зашифрованный веб подвержен системным рискам из‑за высокой концентрации эмитентов. За основную часть автоматизированной выдачи отвечает некоммерческий сервис Let’s Encrypt, который выпускает около 10 млн сертификатов в сутки и занимающий почти 40% рынка.

Управление и выпуск сертификатов будут построены на открытом протоколе ACME с обязательным требованием поддержки стандарта ACME Renewal Information (RFC 9773). Такая схема позволит серверам заранее узнавать об окнах продления и бесшовно обновлять ключи без риска простоя.
«Мы обеспечим прозрачность наших систем выпуска сертификатов и операционных процессов: будем публиковать воспроизводимые сборки программного обеспечения для подписи сертификатов, подтверждать характеристики аппаратных модулей безопасности (HSM), хранящих наши ключи, а также вести публичную панель мониторинга состояния системы выпуска и инцидентов. Аудиты фиксируют состояние системы лишь в конкретный момент времени и подтверждают лишь факт прохождения проверки, но не показывают, как центр сертификации работает в обычный будний день. Мы хотим, чтобы участники программ доверия корневым сертификатам (root programs), исследователи и обычные владельцы сайтов могли наблюдать за реальной работой современного центра сертификации в периоды между аудитами», — отметили в компании.
В первом квартале 2027 года Cloudflare намерена запустить выдачу постквантовых сертификатов Merkle Tree Certificates (MTC), устойчивых к вычислениям на квантовых компьютерах.
Пока сервис проходит согласование в ключевых корневых программах доверия.
Ещё в 2025 году участники CA/Browser Forum проголосовали за значительное сокращение срока действия сертификатов SSL/TLS в течение следующих четырёх лет. В 2029 году он будет составлять всего в 47 дней вместо нынешних 398.
Источник: habr.com