· kaynak dev.to (home feed)
Cloudflare, post-quantum TLS için kamuya açık sertifika otoritesi olmak üzere başvuruda bulundu
Cloudflare, Chrome, Apple, Microsoft ve Mozilla root programlarına başvurdu ve klasik ile post-quantum Merkle Tree Certificate'leri yayınlamayı planlıyor; üretim ortamındaki MTC'ler için hedef 2027'nin başları.
Cloudflare, bir web sitesinin kimliğini kanıtlayan TLS sertifikalarını imzalamak için tarayıcıların güvendiği bir kuruluş olan kamuya açık bir sertifika otoritesi olmak üzere başvuruda bulunduğunu duyurdu. 29 Eylül 2026 tarihli duyuruya ilişkin bir dev.to habrine göre şirket, tek bir sistemden iki sertifika ailesini yürütmeyi planlıyor: klasik TLS sertifikaları ve post-quantum Merkle Tree Certificate'ler (MTC).
Root programlarına başvuru
Cloudflare, Chrome, Apple, Microsoft ve Mozilla root programlarına dahil edilme başvurusunda bulundu ve GlobalSign'dan köklü, kamuya güvenilir bir root satın almak için kesinleşmiş bir anlaşma imzaladı. dev.to habri bu iki yollu yapının ardındaki gerekçeyi şöyle açıklıyor: sıfırdan kurulmuş bir root, kurulu kullanıcı tabanına ulaşmak için yıllar alır ve artık güncelleme almayan cihazlara hiçbir zaman ulaşamaz; oysa GlobalSign root'u 2012'den beri tarayıcılar, işletim sistemleri ve cihazlar genelinde güvenilir ve bu uzun kuyruğu kapsar. Satın alımın yanı sıra sunulan ayrı bir yeni root ise ekosistemin gittiği yöne, örneğin güvenilen bir root'un en fazla ne kadar eski olabileceğini sınırlamaya başlayan root programlarına yöneliktir.
Cloudflare henüz sertifika yayınlamadığını açıkça belirtiyor. Klasik sertifika yayınlama, yalnızca root programları başvuruyu kabul ettikten sonra başlayacak.
Kimlik doğrulama neden key exchange'in gerisinde kaldı
Post-quantum key exchange tarayıcılara önce ulaştı, çünkü kaydedilen trafik "şimdi topla, sonra çöz" riski taşırken bir sertifikanın yalnızca geçerli olduğu süre boyunca sahteciliğe direnmesi gerekiyor. Duyuruya ilişkin analizinde Futurum Research tarafından ortaya konan bu ayrım, hibrit key exchange'in kimlik doğrulama tarafındaki herhangi bir değişiklikten önce kullanıma sunulmasını açıklıyor.
İmzalar daha zor bir problem ve nedeni de açık: Cloudflare'ın rakamlarına göre post-quantum imzalar, yerini alacakları klasik imzalardan yaklaşık 40 kat daha büyük ve her handshake'i ve her certificate transparency deposunu aynı oranda şişiriyor. Cloudflare'ın kendi konumu şudur: Doğrudan değiştirme bugün gözle görülür bir performans maliyeti getiriyor ve kriptografik olarak anlamlı bir kuantum bilgisayar var olana kadar hiçbir güvenlik faydası sağlamıyor. Futurum Research ise PKI'nın herhangi bir post-quantum programının en zor ve en yüksek riskli parçası olduğunu savunuyor, çünkü bir post-quantum bağlantısı ancak arkasındaki güven zinciri kadar güvenilirdir.
Merkle Tree Certificate'ler imzaların yerini kanıtlarla alıyor
MTC'ler, güven çapasının nerede yaşadığını değiştiren ve Cloudflare'ın da ortak yazarı olduğu taslak bir IETF spesifikasyonudur. Her sertifikayı imzalayıp sonra günlüğe kaydetmek yerine, otorite bir Merkle tree ile desteklenen bir transparency log tutar ve ağaç başını — o noktaya kadar kaydettiği her girdiyi yayınladığına tanıklık eden bir kontrol noktasını — imzalar. Sertifika ise dahil edilme kanıtı sunar: yaprak yaprağından ağaç başına uzanan bir hash path taşır ve imzayla değil bu yolla kanıtlar.
Sertifikalar iki biçimde sunulabilir. Bağımsız biçimde imza değeri, ortak imzalı bir ağaç başı ve bir dahil edilme kanıtı içerir. Dönüm noktasına göre (landmark-relative) biçimde istemci, ortak imzalı ağaç başlarını bant dışından, örneğin bir tarayıcı güncellemesiyle edinir; böylece sertifika yalnızca hafif bir kanıt taşır ve hiçbir ağır post-quantum imza içermez. Cloudflare mekanizmayı duyurmadan önce Chrome Security ile test etti ve Chrome, MTC'leri post-quantum kimlik doğrulaması için tercih ettiği yol olarak adlandırdı.
Taahhütler ve zaman çizelgesi
Başvuruya eklenen işletme taahhütleri bir sertifika otoritesi için alışılmadık derecede spesifik. Cloudflare yalnızca RFC 9773'te standartlaştırılan ACME Renewal Information'ı destekleyen istemcilere sertifika verecek ve otomatik yenilemeyi sertifika verilmesinin bir koşulu yapacak. Ayrıca imza yazılımlarının tekrarlanabilir derlemelerini yayınlamayı, anahtarlarını barındıran donanım güvenlik modüllerini tasdik etmeyi ve sertifika yayınlama sağlığı için kamuya açık bir panel çalıştırmayı taahhüt etti; belirtilen tasarım hedefi, tek bir olayın etki alanını sınırlamak.
Zamanlama açısından GlobalSign satın alımının olağan koşullara bağlı olarak iki ay içinde kapanması bekleniyor. Klasik sertifika yayınlama root programlarının kabulünü izliyor; üretim ortamında MTC yayınlama ise Chrome'un quantum-resistant root deposunda 2027'nin ilk çeyreği için hedefleniyor ve sertifikalar ACME üzerinden ücretsiz olarak verilecek. Let's Encrypt benzer bir zaman çizelgesiyle ücretsiz MTC peşinde ve ekosiye aynı mimariye giden birden fazla yol sunuyor.
Politika baskısı da paralel biçimde sürüyor. 14412 sayılı Yürütme Emri, ABD federal kurumlarını 2030 sonuna kadar post-quantum anahtar oluşturma ve 2031 sonuna kadar post-quantum imzaları benimsemeye yönlendiriyor; yüklenici gereklilikleri de ardından gelecek ve Google kendi iç göç hedefini 2029'a çekti. Cloudflare tüm geçişi on yıllar sürecek bir süreç olarak tanımlıyor ve klasik ile post-quantum sertifikaların 2027'nin çok ötesinde yan yana çalışacağını belirtiyor.
Neden önemli
Cloudflare, on yılı aşkın süredir internetteki kamuya güvenilir sertifikaların en büyük tüketicilerinden biri oldu; bu hamle, sertifika yayınlamayı kendisinin işlettiği bir altyapıya dönüştürüyor. Ancak gerçek zaman çizelgesi tarayıcı root programlarına ait ve Cloudflare'ın sıralamasındaki hiçbir şey — satın alımın kapanması, root'a dahil edilme, MTC üretimi — tamamen kendi kontrolünde değil. Operasyon ekipleri için pratik hazırlık acil değil tasarım işi: otomatik yenileme, hangi uç noktasının hangi zinciri tuttuğunu ve ne zaman süresinin dolduğunu kaydeden bir sertifika envanteri ve bir program dahilinde değiştirilebilen bir yapılandırma parçası olarak ele alınan imza algoritması.
- #cloudflare
- #tls
- #post-quantum
- #certificates
- #pki
- #cloud
İlgili yazılar
- Fidye yazılımı 495 kuruluşun IDCF Cloud'unu devirdi; kimin kurtulabildiğini platform dışındaki yedekler belirledi
- MikroTik RouterOS CVE-2026-67278 sahte TLS ve SSH imzalarının doğrulamadan geçmesine izin veriyor
- AWS MCP Server altı yeni bölgeye yayılıyor: AI agent araçları geliştiricilere daha da yaklaşıyor