Cloudflare wordt publieke certificaatautoriteit voor post-quantum internet

30 september 2026

Cloud­flare heeft aange­kon­digd dat het een publieke certi­fi­caat­au­to­ri­teit (CA) wil worden, een openbare dienst die digitale certi­fi­caten uitgeeft. Websites hebben deze certi­fi­caten nodig om hun data­ver­keer te versleu­telen en hun iden­ti­teit aan bezoekers te bewijzen. Als CA onder­steunt Cloud­flare zowel tradi­ti­o­nele versleu­te­ling als de volgende generatie post-quantum Merkle Tree Certi­fi­cates (MTC’s), waardoor elke website beschermd blijft naarmate de reken­kracht toeneemt, zonder dat daar nieuwe tools of aanpas­singen voor nodig zijn. Tevens heeft Cloud­flare over­een­stem­ming bereikt over de overname van het gevestigd en publie­ke­lijk vertrouwd sleu­tel­ma­te­riaal van Root CA van Global­Sign. Dit zorgt voor univer­sele beschik­baar­heid binnen het wereld­wijde PKI-ecosys­teem voor het web. 

Certificaatinfrastructuur voor quantumcomputing

Elke bevei­ligde website is afhan­ke­lijk van een certi­fi­caat­au­to­ri­teit om de iden­ti­teit te veri­fi­ëren en versleu­telde verbin­dingen mogelijk te maken. Op dit moment ligt dat vertrouwen in handen van slechts een paar grote spelers. En dat brengt een serieus systeem­ri­sico met zich mee als er bij één van hen iets misgaat of als er sprake is van een hack. Bovendien is de meeste certi­fi­caat­in­fra­struc­tuur gebouwd in een tijd waarin quan­tum­com­pu­ting nog geen reële dreiging was. Binnen een paar jaar kunnen quan­tum­com­pu­ters echter onze huidige versleu­te­ling kraken. Het grootste deel van het web is nog niet klaar voor die omslag.

“Twaalf jaar geleden maakte Cloud­flare versleu­te­ling voor miljoenen websites gratis en auto­ma­tisch. Nu zetten we de volgende stap door een open, trans­pa­rante en betrouw­bare certi­fi­caat­au­to­ri­teit voor het hele internet te bouwen”, aldus Matthew Prince, CEO en mede­op­richter van Cloud­flare. “De bevei­li­ging van het internet upgraden vóórdat quan­tum­com­pu­ters deze kunnen kraken, is een van de grootste logis­tieke uitda­gingen in de geschie­denis van het internet. Door ook de onder­steu­ning voor oudere apparaten te combi­neren met de nieuwste post-quan­tum­tech­no­logie, bieden we een permanent vangnet. Zo blijft het internet snel, betrouw­baar en veilig voor elk apparaat, wat de toekomst ook brengt.”

Aanschaf rootcertificaat

Om ervoor te zorgen dat certi­fi­caten werken op oudere smartphones, bestu­rings­sys­temen en apparaten die geen software-updates meer ontvangen, is Cloud­flare van plan een bestaand root­cer­ti­fi­caat aan te schaffen. Een root­cer­ti­fi­caat vertelt browsers en apparaten of ze een certi­fi­caat­au­to­ri­teit (CA) kunnen vertrouwen. Door een certi­fi­caat aan te schaffen, worden websites die door Cloud­flare uitge­geven certi­fi­caten gebruiken direct herkend, ook op oudere hardware. Cloud­flare heeft bovendien een aanvraag ingediend voor opname in de root-programma’s van Chrome, Apple, Microsoft en Mozilla, volgens de openbare proce­dures die door hen zijn vast­ge­steld. De verkregen root-licentie en de in behan­de­ling zijnde aanvragen voor het root-programma zijn samen ontworpen om Cloud­flare-certi­fi­caten zo snel mogelijk brede erkenning op het web te geven. Voort­bou­wend op een succesvol expe­ri­ment met Chrome, begint Cloud­flare ook met het uitgeven van MTC’s voor produc­ties. Deze zijn ontworpen rond inge­bouwde trans­pa­rantie en maken de weg vrij voor post-quan­tum­be­vei­li­ging zonder in te leveren op de inter­net­snel­heid of prestaties. 

In 2014 lanceerde Cloud­flare Universal SSL en verdub­belde daarmee in één klap de hoeveel­heid versleu­teld inter­net­ver­keer door miljoenen websites gratis TLS-certi­fi­caten aan te bieden. Tegen­woordig maakt het overgrote deel van het versleu­telde internet gebruik van geau­to­ma­ti­seerde, gratis certi­fi­caten. Een groot deel van deze last rust echter op de schouders van een kleine groep grote partijen. De nieuwe publieke CA van Cloud­flare voegt een onaf­han­ke­lijke, groot­scha­lige uitgever toe aan die basis.

In tegen­stel­ling tot tradi­ti­o­nele certi­fi­caat­au­to­ri­teiten bouwt Cloud­flare de uitgifte van openbare certi­fi­caten opnieuw op, volledig gericht op moderne schaal­baar­heid en snelheid om het volgende te bieden:

  • Trans­pa­rantie van de bedrijfs­voe­ring: Cloud­flare gaat verder dan tradi­ti­o­nele statische audits en deelt gede­tail­leerde opera­ti­o­nele en tech­ni­sche inzichten, publi­ceert repro­du­ceer­bare code­ver­sies en onder­houdt een live, openbaar dashboard zodat de inter­net­ge­meen­schap de bedrijfs­voe­ring in realtime kan controleren.
  • Inci­den­tres­pons zonder downtime: Door gebruik te maken van geau­to­ma­ti­seerde vernieu­wings­sig­na­le­ring (RFC 9773) kan Cloud­flare naadloos en direct certi­fi­caat­ver­van­gingen op de achter­grond voor miljoenen websites activeren, waardoor het risico op massale webuitval tijdens routi­ne­ma­tige herroe­pingen of bevei­li­ging­sup­dates tot een minimum wordt beperkt.
  • Schaal­bare post-quan­tum­be­vei­li­ging: MTC’s, mede ontwik­keld door Cloud­flare als een IETF-concept­spe­ci­fi­catie, veri­fi­ëren dat een certi­fi­caat is gere­gi­streerd in een vertrouwd register met behulp van licht­ge­wicht bewijzen. Hiermee is het niet nodig om bij elke verbin­ding zware post-quan­tum­hand­te­ke­ningen te verzenden.
  • Probleem­loze webmi­gratie: website-eigenaren kunnen zowel klassieke TLS-certi­fi­caten als de volgende generatie Merkle Tree-certi­fi­caten beheren binnen één uniform systeem. Dit maakt een soepele overgang naar post-quan­tum­be­vei­li­ging mogelijk, zonder dat een directe of abrupte overstap verplicht is.

Cloud­flare begint met het uitgeven van klassieke certi­fi­caten na afronding van het aanvraag- en accep­ta­tie­proces voor het root-programma van de browser. De uitgifte van MTC-certi­fi­caten voor produc­ties staat gepland voor het eerste kwartaal van 2027. Cloudflare’s overname van het al publie­ke­lijk vertrouwde sleu­tel­ma­te­riaal van Root CA van Global­Sign wordt naar verwach­ting in de komende twee maanden voltooid op basis van de gebrui­ke­lijke afron­ding­voor­waarden. Website-eigenaren en ‑ontwik­ke­laars kunnen via de blog van Cloud­flare op de hoogte blijven van tech­ni­sche updates en zich aanmelden voor infor­matie over vroege toegang. 

Pin It on Pinterest

Share This