Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Cloudflare se projette en Let’s Encrypt post-quantique

Дата публикации: 30-09-2026 14:45:41

Cloudflare a entamé des démarches en vue de devenir une autorité de certification publique gratuite, avec la transition post-quantique en toile de fond.
The post Cloudflare se projette en Let’s Encrypt post-quantique appeared first on Silicon.fr.


Основное содержимое страницы с новостью.

Cloudflare a un nouveau terrain de jeu : le voilà qui veut devenir une autorité de certification publique.

Il a soumis sa propre clé racine aux principaux magasins de confiance du marché (Chrome, Apple, Microsoft, Mozilla). Comme la procédure d’inscription peut prendre plusieurs années, il en a aussi racheté une à GlobalSign. Existant depuis 2012, elle lui permettra une couverture plus rapide… et aussi plus large. En ligne de mire, les terminaux anciens arrivés en fin de support et que sa racine aurait par là même du mal à atteindre.

Quand Cloudflare présente Let’s Encrypt comme un risque systémique

Cloudflare promet une alternative à Let’s Encrypt. Son argument : cette autorité, qui émet aujourd’hui près de 40 % des certificats TLS publics, induit un risque systémique. En cas d’incident, il n’existe pas de concurrent capable d’absorber la charge gratuitement et de manière automatisée.

À défaut d’avoir émis jusque-là ses propres certificats, Cloudflare peut revendiquer une expérience en tant que mandataire. Pour chaque domaine configuré sur son réseau, il obtient des certificats auprès d’autorités partenaires. Cela lui a, affirme-t-il, permis de saisir les faiblesses du Web PKI (plafond de requêtes, lenteur des révocations massives, changements de politiques chez les CA…).

Cloudflare anticipe plus globalement une croissance de la demande en certificats pour trois raisons principales. Parmi elles, le raccourcissement de leur durée de vie, impulsé en particulier par Apple et Google. Il y a aussi l’activité des agents autonomes, qui entraîne une prolifération de microservices nécessitant des identités cryptographiques propres.

La suite avec les arbres de Merkle

La troisième raison, c’est la transition post-quantique. Cloudflare veut faire partie des premières autorités de certification à prendre ce train. Il vise une admission début 2027 dans le programme spécifique récemment ouvert par Chrome.

La démarche reposera sur les MTC (Merkle Tree Certificates), qui se sont imposés, dans l’écosystème, comme la solution technique de référence. Ils font l’objet d’un projet de spécification au sein de l’IETF. Dans les grandes lignes, plutôt que de signer chaque certificat feuille individuellement, on les insère par lots dans un arbre de Merkle dont on signe la racine. Les clients n’ont alors qu’à vérifier une preuve d’inclusion (suite logarithmique de hachages cryptographiques).

Les MTC réutilisent le conteneur standard X.509 en y insérant un identifiant d'algorithme de signature. Ils sont délivrés de deux manières. Dans la forme dite autonome, le certificat embarque tout ce dont le client a besoin. Dans celle dite « avec repère », l'autorité de certification regroupe l'ensemble de ses certificats actifs sous forme d'une série de sous-arbres, formant une référence temporelle commune. Le clients reçoivent en amont, hors bande, les têtes d'arbre signées. Le serveur ne transmet alors que la preuve d'inclusion, éliminant les signatures post-quantiques de la négociation TLS. Ce mécanisme permet qu'une poignée de signatures sécurise des milliards de certificats. Il suppose toutefois de pouvoir mettre à jour les clients. D'où le besoin de conserver le mode autonome.

Passer à l'échelle le mécanisme de transparence

Cloudflare fondera son infrastructure sur un fork de Boulder, utilisé par Let's Encrypt. Les flux d'émission reposeront sur le protocole standard ACME. Ils impliqueront - spécificité de l'ère MTC - des cosignataires indépendants. Ceux-ci stockeront une copie des journaux d'émission et vérifieront que l'arbre grandit strictement en ajout seul, sans bifurcation frauduleuse.

Seulement après validation d'un cosignataire externe, l'autorité de certification pourra assembler l'objet MTC final. Lequel contiendra les cosignatures, la clé publique du serveur demandeur et la preuve d'inclusion Merkle.

Parallèlement, Cloudflare projette une évolution du système de transparence du Web PKI. Il impose à chaque autorité de soumettre tout certificat à au moins deux registres publics. Il n'est cependant pas natif à X.509. Son ajout a posteriori engendre des inefficacités ; à commencer par le multi-enregistrement fréquent des certificats. Leur coût va se révéler d'autant plus important avec les signatures post-quantiques, les volumes à ingérer étant amenés à augmenter nettement (x 40, d'après Cloudflare).

Sous l'ère MTC, il s'agira de faire de ce mécanisme une propriété native. Le registre ne stockerait que des hachages de clés publiques et la signature sur la tête d'arbre couvrirait mathématiquement l'intégralité du log.

Une expérimentation prometteuse sur Chrome

Une expérimentation a été menée auprès de 50 % des utilisateurs de la bêta de Chrome 146. Cloudflare a déployé une fausse autorité délivrant, pour un échantillon des sites hébergés sur son plan gratuit, des MTC adossés à une chaîne de certificats conventionnelle.

Sur des milliards de certificats servis, la négociation TLS en mode autonome s'est révélée 9 % plus rapide qu'avec une chaîne de signatures classique. Cloudflare admet qu'en l'état, l'essentiel du gain provient de l'élision des certificats intermédiaires. Cependant, ayant testé les MTC avec des signatures classiques, il dit attendre, en post-quantique, un gain nettement supérieur.

Pour éviter de recréer un goulet d'étranglement, il faudra que des opérateurs de cosignature émergent. Et, plus simplement, que d'autres CA passent au régime post-quantique...

Illustration générée par IA

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Cloudflare, un CDN omniprésent aussi en Europe06.8422-09-2026
2Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов08.4402-10-2026
3Fleuret AI lève 4 M€ pour automatiser les tests d’intrusion avec l’IA08.3605-10-2026
4AWS devient le premier cloud approuvé par l’OTAN06.7124-09-2026
5Internetul viitorului: cum vrea Cloudflare să protejeze site-urile de atacurile cuantice08.7901-10-2026
6La DGFiP… et bien d’autres : un été riche en vols de données dans le secteur public07.1102-10-2026
7Résilience multicloud : tout est une question d’orchestration, pas du nombre de clouds04.4425-09-2026
8Virtualisation : comment la concurrence s’est rapprochée de VMware09.225-09-2026
9OpenAI alerte plus de 100 organisations sur les compromissions de ses agents IA07.0502-10-2026
10Sectigo Quantum Ready™: Moving from quantum awareness to quantum action011.2117-09-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 10.75. Источник: www.silicon.fr.