deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Cloudflare blog

Cloudflare, ücretsiz post-quantum Merkle Tree Certificates ile bir sertifika otoritesi oluyor

Cloudflare, kamuya açık bir sertifika otoritesi olacağını, bir GlobalSign root'unu satın alacağını ve web'i post-quantum kriptografiye hazırlamak için 2027 başından itibaren ücretsiz Merkle Tree Certificates yayınlayacağını açıkladı.

Cloudflare, ücretsiz post-quantum Merkle Tree Certificates ile bir sertifika otoritesi oluyor

Cloudflare bir sertifika otoritesi oluyor

Cloudflare, kamuya güvenilen bir sertifika otoritesi olma planlarını duyurdu; böylece on yılı aşkın süredir muazzam ölçekte sertifika tüketen ama hiç sertifika yaynlamayan dönemi sona erdiriyor. 29 Eylül 2026'da yayımlanan iki blog yazısında şirket ilk kilometre taşlarını açıkladı: Chrome, Apple, Microsoft ve Mozilla root programlarına dahil edilme başvuruları ve GlobalSign'dan yerleşik, geniş ölçüde güvenilen bir root'u satın almak için kesinleşmiş bir anlaşma.

Cloudflare'a göre GlobalSign root'u 2012'den beri tarayıcılar, işletim sistemleri ve cihazlar tarafından güveniliyor; bu da yeni CA'ya ilk günden itibaren eski istemcilerle uyumluluk kazandırıyor — sıfırdan oluşturulmuş bir root'un ulaşması yıllar sürebilecek, hatta hiç ulaşamayabilecek olan donanım kitlesi. Satın alınan root'un yanı sıra Cloudflare, root programlarının gittiği yöne göre tasarlanmış — güvenilen bir root'un ne kadar eski olabileceğini sınırlayan politikalar dahil — yeni bir root da sunmayı planlıyor. Henüz bir şey yayınlanmıyor; şirket kamuoyuna taahhütte bulunduğunu ve kilometre taşları gerçekleştiğinde bunları raporlayacağını söylüyor.

Ücretsiz sertifikalar için ikinci bir ayak

Gerekçenin bir kısmı web için yedeklilik. Cloudflare, ücretsiz ve otomatik sertifika modelinin artık şifreli web'in çoğunu taşıdığına ve bunun büyük kısmının tek bir operatör olan Let's Encrypt üzerinden aktığına dikkat çekiyor; Let's Encrypt günde on milyon mertebesinde sertifika yayınlıyor, 500 milyondan fazla siteye hizmet veriyor ve 2025'te dört milyar aktif sertifikayı geçti. O tek CA'nın kötü geçen bir haftası, web'i yükü karşılaymaya hazır benzer bir ücretsiz alternatifsiz bırakırdı.

Yeni CA, açık otomasyon protokolü olan ACME etrafında inşa edilecek; böylece halihazırda başka bir ücretsiz yayınlayıcıya yönlendirilmiş aboneler, yeni bir araç gerektirmeden yalnızca bir directory URL'sini değiştirerek geçiş yapabilecek. Cloudflare yalnızca ACME Renewal Information (RFC 9773) destekleyen istemcilere sertifika yayınlayacak ve böylece yenileme otomasyonunu yayınlanma şartı haline getirecek — bunun, zamanında iptal ile hazırlıksız aboneleri çevrimiçi tutmak arasında sıkışan CA'ları izlemekten çıkardığı bir ders olduğunu söylüyor. Şirket ayrıca imzalama yazılımı için yeniden üretilebilir derlemeler, anahtarlarını tutan donanım güvenlik modülleri için attestation ve yayın sağlık durumu için kamuya açık bir panel sözü veriyor; belirli bir zamandaki denetimlerin günlük operasyonlar hakkında pek bir şey söylediğini savunuyor.

Post-quantum TLS için Merkle Tree Certificates

Daha iddialı taahhüt post-quantum tarafında. Cloudflare, Merkle Tree Certificates'ı (MTC) üretimde yayınlayan ilk CA'lar arasında olmayı planlıyor; ilk sertifikalar 2027'nin ilk çeyreğine hedeflenmiş durumda ve standart MTC yayınlama ücretsiz sunulacak. Şirket, bu yıl Chrome ile başarılı bir deneysel MTC dağıtımının ardından Chrome'un yeni duyurulan Quantum-resistant Root Programı'na dahil edilmeyi hedeflediğini söylüyor.

Tetikleyici sorun boyut. Cloudflare'ın açıklamasına göre günümüzde tipik bir TLS el sıkışması yaklaşık beş imza ve iki açık anahtar içeriyor ve post-quantum imzaları klasik olanlardan kabaca 40 kat daha büyük. Şirketin tahminlerine göre PQ imzalarını mevcut sisteme yerleştirmek, certificate transparency log'larının saklamak zorunda olduğu veriyi de 40 kat şişirecek; çünkü transparency, sisteme sonradan eklenmiş, tasarımın parçası yapılmamıştı.

IETF PLANTS çalışma grubundan bir taslak spesifikasyon olan MTC'ler modeli yeniden yapılandırıyor. Sertifikalar yalnızca ekleme yapılabilen bir Merkle ağacında toplanıyor ve CA her sertifikayı tek tek imzalamak yerine ağacın kökünü imzalıyor. İstemci, bir sertifikayı, imzalı ağaç başına karşı kompakt bir inclusion proof — bir dizi hash — kullanarak doğruluyor. Temel fikir, yayınlama ve günlükleme tek bir eylem haline geliyor; transparency isteğe bağlı bir katman değil, operasyonun bir gereği oluyor.

İki kodlama planlanıyor ve her ikisi de mevcut yazılımların zaten tanıdığı X.509 formatında ifade edilebiliyor. Standalone sertifikalar, ortak imzalı ağaç başını ve inclusion proof'u imza değerine gömerken; landmark-relative sertifikalar yalnızca hafif kanıtı taşıyor ve istemcilerin ortak imzalı ağaç başlarını bant dışından edindiği ve ağır post-quantum imzalarını tamamen atladığı varsayılıyor.

Cloudflare zaten 2016'dan beri çalışan Nimbus ailesi certificate transparency log'larını işletiyor ve statik CT log'larının yeni bir ailesi olan Raio'yu başlatıyor. 2019'da tanıtılan ve yakın zamanda genel kullanıma açılan CT izleme servisi, post-quantum bir dünyada ekstra önem kazanıyor: yükseltme yapan alan adı sahipleri, downgrade saldırılarına yol açabilecek beklenmedik şekilde yayınlanmış eski sertifikalara karşı tetikte olmalı.

Neden önemli

Cloudflare, sektör genelinde 2029'a kadar post-quantum kriptografiye geçiş yaşandığına ve mevcut PKI'nın, istemciler, CA'lar, log'lar ve izleyiciler için acı verici maliyetler olmadan post-quantum imza boyutlarına ölçeklenemediğine değiniyor. MTC'ler ileri gidişat olarak geniş sektör desteği topladı ve bunları doğal ve ücretsiz şekilde yayınlayan bir CA, web'in büyük bir kısmı için yükseltme yolunu neredeyse görünmez kılabilir. En az bunun kadar önemli olarak, ciddi bir ikinci ücretsiz sertifika otoritesi, ekosistemin tek bir yayınlayıcıya bağımlılığını yumuşatabilir — şifreli web'in hiç gerçekten sahip olmadığı bir güvence.

  • #cloudflare
  • #pki
  • #post-quantum-cryptography
  • #tls
  • #security

İlgili yazılar