Cloudflare е взела решението сама да издава публично доверени сертификати за уебсайтове, от които зависи работата на HTTPS в браузърите. Компанията създава собствен център за сертифициране и планира да направи автоматичното издаване на сертификати безплатно, превръщайки новата си услуга в алтернатива на Let’s Encrypt. Сертификати все още не се издават: Cloudflare трябва да премине процедурите за включване в програмите за доверени коренови сертификати на най-големите разработчици на браузъри и операционни системи.

Cloudflare вече е подала заявки за включване в програмите за коренови сертификати на Chrome, Apple, Microsoft и Mozilla. Включването в подобни програми е от критично значение за всеки публичен център за сертифициране: браузърът трябва да се доверява на кореновия сертификат, в противен случай при отваряне на уебсайта потребителят ще получи предупреждение за несигурна връзка.

Същевременно Cloudflare сключи окончателно споразумение за придобиване на отдавна използвания коренов сертификат на GlobalSign. Според информация от компанията, той присъства в хранилищата на доверие на браузърите, операционните системи и устройствата от 2012 година насам. Придобиването му ще помогне за обхващането на стари устройства, които вече не получават актуализации, и които може би никога няма да получат новия коренов сертификат на Cloudflare. Успоредно с това компанията създава нови коренови сертификати за съвременните системи за доверие. Сделката се отнася до съществуващия коренов сертификат на GlobalSign, а не до придобиването на целия удостоверяващ център.

Една от причините за стартирането на собствената услуга от страна на Cloudflare е зависимостта на интернет от малък брой големи доставчици на сертификати.

Особено важна роля тук играе Let’s Encrypt, който издава около 10 милиона сертификата на ден и обслужва стотици милиони уебсайтове. При сериозна авария на толкова голям оператор пазарът ще се нуждае от друга безплатна услуга, способна бързо да поеме значително натоварване. Cloudflare вече прилага подобен принцип в Universal SSL: основният сертификат се придружава от резервен сертификат с отделен ключ от друг център за удостоверяване.

Cloudflare възнамерява да изгради процеса по получаване и подновяване на сертификатите около протокола ACME, който се използва широко от съвременните уеб сървъри и автоматизираните системи за управление на сертификати. За преминаване от друг ACME-съвместим център в повечето случаи администраторът ще трябва да смени адреса на каталога на услугата, без да се налага преустройство на цялата инфраструктура. Cloudflare планира да отиде още по-далеч и да направи автоматичното подновяване задължително условие за издаване. Клиентът ще трябва да поддържа ACME Renewal Information от RFC 9773, да получава препоръчителния период за подновяване и автоматично да заменя сертификата, чийто срок на валидност наближава края си.

Автоматизацията придобива особено значение на фона на съкращаването на срока на валидност на публичните TLS сертификати. Съгласно приетия от CA/Browser Forum график за прехода, за сертификатите, издадени от 15 март 2026 година насам, максималният срок е 200 дни. От 15 март 2027 година срокът ще се съкрати до 100 дни, а от 15 март 2029 година – до 47 дни. При ръчно управление кратките срокове значително увеличават риска от пропускане на подновяването на сертификата, поради което секторът постепенно преминава към напълно автоматизирано издаване и подновяване.

Cloudflare обещава да отвори за външен контрол значителна част от инфраструктурата на новия център. Компанията възнамерява да публикува възпроизводими версии на софтуера за подписване на сертификати, да потвърждава състоянието на хардуерните модули за сигурност, в които се съхраняват ключовете и да пусне публичен панел за състоянието на издаването и инцидентите. За откриване на погрешно или незаконно издадени сертификати в съвременната Web PKI вече се прилага Certificate Transparency, при която информацията за публичните сертификати попада в достъпни за проверка регистри.

Рисковете от неправилно издаване за Cloudflare не се ограничават само до теорията. През 2025 година сертификационният център Fina издаде сертификати за IP-адреса 1.1.1.1, използван от публичната DNS услуга на Cloudflare съвместно с APNIC. Общо бяха открити 12 неразрешени сертификата. Инцидентът показа фундаментална особеност на Web PKI: грешка на един доверен сертификационен център може да засегне ресурси, които центърът не управлява.

Основната техническа особеност на новия проект ще бъде фокусът не само върху класическите сертификати, но и върху постквантовата защита.

Cloudflare планира през първото тримесечие на 2027 година да започне издаването на Merkle Tree Certificates, или MTC. Вместо отделна тежка верига от подписи за всеки сертификат, схемата обединява сертификатите в дърво на Меркле. Центърът за удостоверяване подписва върха на дървото, а браузърът получава компактно криптографско доказателство за наличието на необходимия сертификат в структурата.

Този подход трябва да намали обема на данните при прехода към постквантови алгоритми, чиито ключове и подписи са значително по-големи от използваните в момента. Chrome вече е избрал Merkle Tree Certificates като основна посока за развитие на постквантовата HTTPS автентификация и създава отделна програма – Quantum-resistant Root Program. Традиционните X.509 сертификати с постквантови подписи Chrome засега не възнамерява да добавя в обичайното кореново хранилище поради нарастващия размер на TLS връзката.

Cloudflare разчита да поддържа едновременно класическите сертификати и MTC, за да могат сайтовете да преминават към новата схема постепенно. Собствената инфраструктура на компанията ще се превърне в първия голям тестови полигон: Cloudflare възнамерява да използва сертификатите от новия център в своите услуги и успоредно с това да продължи да работи с 16 външни сертификационни центъра. Все още не е посочена дата за началото на масовото издаване на обикновени публични сертификати. Най-близката посочена дата се отнася за MTC: Cloudflare планира да издаде първите работещи сертификати от новия тип в началото на 2027 година.