Neben dem Zukauf des Root-Zertifikats hat Cloudflare Aufnahmeanträge bei den Root-Programmen von Chrome, Apple, Microsoft und Mozilla gestellt und folgt dabei dem jeweils etablierten öffentlichen Verfahren. Zusammen sollen der erworbene Root und die laufenden Anträge dafür sorgen, dass Cloudflare-Zertifikate möglichst schnell breite Anerkennung im Web finden. Ein Root-Zertifikat entscheidet darüber, ob Browser und Geräte einer CA überhaupt vertrauen.

„Vor zwölf Jahren hat Cloudflare Verschlüsselung für Millionen von Websites kostenlos und automatisch gemacht. Heute gehen wir den nächsten Schritt und bauen eine offene, transparente und verlässliche Zertifizierungsstelle für das gesamte Internet", sagte Matthew Prince, CEO und Mitgründer von Cloudflare. Die Absicherung des Webs, bevor Quantencomputer sie brechen könnten, sei „eine der größten Koordinationsaufgaben in der Geschichte des Internets"; durch die Balance zwischen Unterstützung älterer Geräte und neuer Post-Quanten-Technik entstehe ein dauerhaftes Sicherheitsnetz.

Cloudflare verweist auf das eigene Vorbild aus dem Jahr 2014: Mit Universal SSL und kostenlosen TLS-Zertifikaten für Millionen Websites habe das Unternehmen den Anteil verschlüsselten Datenverkehrs im Netz über Nacht verdoppelt. Heute stütze sich der Großteil des verschlüsselten Webs auf automatisierte, kostenlose Zertifikate – allerdings laste diese Aufgabe auf wenigen Anbietern. Die neue öffentliche CA soll dieser Grundlage einen unabhängigen, hochskalierenden Aussteller hinzufügen.

Anzeige

Vier Eigenschaften hebt Cloudflare bei der Neukonzeption hervor. Erstens eine Betriebstransparenz nach dem Prinzip der „gläsernen Box": Statt klassischer statischer Audits will das Unternehmen detaillierte operative und technische Einblicke geben, reproduzierbare Code-Builds veröffentlichen und ein öffentliches Live-Dashboard zum Betriebszustand führen, das die Internet-Community in Echtzeit einsehen kann.

Zweitens soll die automatisierte Erneuerungssignalisierung nach RFC 9773 einen Austausch von Zertifikaten im Hintergrund über Millionen Websites hinweg ermöglichen – das Risiko massenhafter Web-Ausfälle bei routinemäßigen Widerrufen oder Sicherheitsupdates soll damit sinken.

Drittens die Skalierbarkeit der Post-Quanten-Sicherheit: Merkle Tree Certificates, deren IETF-Entwurfsspezifikation Cloudflare mitverfasst hat, weisen mit schlanken Beweisen nach, dass ein Zertifikat in einem vertrauenswürdigen Register eingetragen ist. So müssen nicht bei jeder Verbindung umfangreiche Post-Quanten-Signaturen übertragen werden. Aufbauend auf einem erfolgreichen Experiment mit Chrome will Cloudflare produktive MTCs mit eingebauter Transparenz ausstellen.

Viertens sollen Websitebetreiber klassische TLS-Zertifikate und MTCs in einem einheitlichen System verwalten können, sodass kein sofortiger Umstieg erzwungen wird.

Zum Zeitplan: Klassische Zertifikate will Cloudflare ausstellen, sobald die Anträge bei den Browser-Root-Programmen abgeschlossen und angenommen sind. Die produktive Ausgabe von MTCs ist für das erste Quartal 2027 vorgesehen. Der Erwerb des öffentlich vertrauenswürdigen Root-CA-Schlüsselmaterials von GlobalSign soll innerhalb der nächsten zwei Monate abgeschlossen werden und steht unter den üblichen Abschlussbedingungen. Entwickler und Websitebetreiber können technische Updates verfolgen und sich über den Cloudflare-Blog für Benachrichtigungen zum frühen Zugang registrieren.