Cloudflare оголосила про створення власного центру сертифікації та намір безкоштовно видавати постквантові TLS-сертифікати. Перші такі сертифікати компанія планує запровадити у першому кварталі 2027 року.

TLS-сертифікати забезпечують автентичність сайтів під час встановлення захищеного HTTPS-з'єднання. Однак сучасні алгоритми цифрового підпису, що використовуються у цих сертифікатах, можуть стати вразливими до атак із використанням потужних квантових комп'ютерів. У такому разі зловмисники зможуть підробляти сертифікати та видавати фальшиві ресурси за справжні.

Водночас проста заміна класичних алгоритмів на постквантові створює іншу проблему: за оцінкою Cloudflare, розмір постквантових підписів приблизно у 40 разів перевищує класичні, що призведе до збільшення обсягу переданих даних і навантаження під час встановлення TLS-з'єднання.

Щоб вирішити це, Cloudflare впровадить Merkle Tree Certificates (MTC) — систему, у якій сертифікати об'єднуються у незмінне дерево Меркла. Центр сертифікації підписує лише корінь дерева, а браузер отримує компактний криптографічний доказ того, що потрібний сертифікат входить до цього дерева. Це дозволяє уникнути передачі великого підпису для кожного сертифіката окремо.

Новий центр Cloudflare видаватиме як класичні сертифікати, так і MTC. Для забезпечення сумісності зі старими браузерами та пристроями компанія придбає вже довірений кореневий сертифікат GlobalSign, який використовується з 2012 року. Також Cloudflare подала заявки на додавання власних кореневих сертифікатів до програм довіри Chrome, Apple, Microsoft і Mozilla.

Cloudflare поки не почала видавати сертифікати. Перехід інтернету на постквантову автентифікацію, за оцінкою компанії, триватиме роками та вимагатиме підтримки з боку браузерів, операційних систем і центрів сертифікації. MTC планують пропонувати безкоштовно через стандартний протокол ACME для автоматичного отримання та оновлення сертифікатів.