Cloudflare станет публичным центром сертификации и начнёт самостоятельно выпускать бесплатные TLS-сертификаты, которые подтверждают подлинность сайта и шифруют соединение с ним. Компания уже подала корневые ключи на проверку Chrome, Apple, Microsoft и Mozilla, но точной даты запуска обычных сертификатов пока нет.
Чтобы сертификатам Cloudflare доверяли старые устройства, компания договорилась купить у GlobalSign материал действующего корневого сертификата. Именно корневой сертификат сообщает браузеру или операционной системе, каким центрам выдачи можно доверять. Сделку планируют закрыть в течение двух месяцев при выполнении стандартных условий.
Cloudflare будет выдавать сертификаты через ACME, открытый протокол для автоматического получения и продления сертификатов. Владельцы сайтов смогут использовать привычные инструменты автоматизации и со временем переключаться между эмитентами без полной перестройки системы.
Компания также готовит Merkle Tree Certificates, или MTC, новый формат сертификатов для защиты от будущих квантовых компьютеров. Они используют компактное доказательство присутствия сертификата в доверенном публичном реестре, чтобы не передавать при каждом соединении объёмные постквантовые подписи. Промышленную выдачу MTC Cloudflare планирует начать в первом квартале 2027 года.
До сих пор бесплатная программа Universal SSL у Cloudflare использовала сертификаты сторонних центров, включая Let's Encrypt. По данным Хабра, Let's Encrypt выпускает около 10 млн сертификатов в сутки и занимает почти 40% рынка. Cloudflare называет зависимость веба от небольшой группы эмитентов системным риском: сбой или компрометация одного из них может затронуть множество сайтов.
Что это значит
- Для вас. У владельцев сайтов со временем появится ещё один крупный источник бесплатных автоматически обновляемых TLS-сертификатов. Это расширит выбор поставщика и может снизить зависимость от Let's Encrypt и других действующих центров.
- Что сделать. Пока ничего менять не нужно. Cloudflare ещё не начала публичную выдачу: сначала её ключи должны пройти проверку и попасть в программы доверия браузеров и операционных систем.
- За чем следить. Главный маркер запуска обычных сертификатов: одобрение заявок Cloudflare со стороны Chrome, Apple, Microsoft и Mozilla. Для постквантовых MTC ориентиром остаётся первый квартал 2027 года.

