Cloudflare heeft aangekondigd dat het een publieke certificaatautoriteit (CA) wil worden, een openbare dienst die digitale certificaten uitgeeft. Websites hebben deze certificaten nodig om hun dataverkeer te versleutelen en hun identiteit aan bezoekers te bewijzen. Als CA ondersteunt Cloudflare zowel traditionele versleuteling als de volgende generatie post-quantum Merkle Tree Certificates (MTC’s), waardoor elke website beschermd blijft naarmate de rekenkracht toeneemt, zonder dat daar nieuwe tools of aanpassingen voor nodig zijn. Tevens heeft Cloudflare overeenstemming bereikt over de overname van het gevestigd en publiekelijk vertrouwd sleutelmateriaal van Root CA van GlobalSign. Dit zorgt voor universele beschikbaarheid binnen het wereldwijde PKI-ecosysteem voor het web.
Certificaatinfrastructuur voor quantumcomputing
Elke beveiligde website is afhankelijk van een certificaatautoriteit om de identiteit te verifiëren en versleutelde verbindingen mogelijk te maken. Op dit moment ligt dat vertrouwen in handen van slechts een paar grote spelers. En dat brengt een serieus systeemrisico met zich mee als er bij één van hen iets misgaat of als er sprake is van een hack. Bovendien is de meeste certificaatinfrastructuur gebouwd in een tijd waarin quantumcomputing nog geen reële dreiging was. Binnen een paar jaar kunnen quantumcomputers echter onze huidige versleuteling kraken. Het grootste deel van het web is nog niet klaar voor die omslag.
“Twaalf jaar geleden maakte Cloudflare versleuteling voor miljoenen websites gratis en automatisch. Nu zetten we de volgende stap door een open, transparante en betrouwbare certificaatautoriteit voor het hele internet te bouwen”, aldus Matthew Prince, CEO en medeoprichter van Cloudflare. “De beveiliging van het internet upgraden vóórdat quantumcomputers deze kunnen kraken, is een van de grootste logistieke uitdagingen in de geschiedenis van het internet. Door ook de ondersteuning voor oudere apparaten te combineren met de nieuwste post-quantumtechnologie, bieden we een permanent vangnet. Zo blijft het internet snel, betrouwbaar en veilig voor elk apparaat, wat de toekomst ook brengt.”
Aanschaf rootcertificaat
Om ervoor te zorgen dat certificaten werken op oudere smartphones, besturingssystemen en apparaten die geen software-updates meer ontvangen, is Cloudflare van plan een bestaand rootcertificaat aan te schaffen. Een rootcertificaat vertelt browsers en apparaten of ze een certificaatautoriteit (CA) kunnen vertrouwen. Door een certificaat aan te schaffen, worden websites die door Cloudflare uitgegeven certificaten gebruiken direct herkend, ook op oudere hardware. Cloudflare heeft bovendien een aanvraag ingediend voor opname in de root-programma’s van Chrome, Apple, Microsoft en Mozilla, volgens de openbare procedures die door hen zijn vastgesteld. De verkregen root-licentie en de in behandeling zijnde aanvragen voor het root-programma zijn samen ontworpen om Cloudflare-certificaten zo snel mogelijk brede erkenning op het web te geven. Voortbouwend op een succesvol experiment met Chrome, begint Cloudflare ook met het uitgeven van MTC’s voor producties. Deze zijn ontworpen rond ingebouwde transparantie en maken de weg vrij voor post-quantumbeveiliging zonder in te leveren op de internetsnelheid of prestaties.
In 2014 lanceerde Cloudflare Universal SSL en verdubbelde daarmee in één klap de hoeveelheid versleuteld internetverkeer door miljoenen websites gratis TLS-certificaten aan te bieden. Tegenwoordig maakt het overgrote deel van het versleutelde internet gebruik van geautomatiseerde, gratis certificaten. Een groot deel van deze last rust echter op de schouders van een kleine groep grote partijen. De nieuwe publieke CA van Cloudflare voegt een onafhankelijke, grootschalige uitgever toe aan die basis.
In tegenstelling tot traditionele certificaatautoriteiten bouwt Cloudflare de uitgifte van openbare certificaten opnieuw op, volledig gericht op moderne schaalbaarheid en snelheid om het volgende te bieden:
- Transparantie van de bedrijfsvoering: Cloudflare gaat verder dan traditionele statische audits en deelt gedetailleerde operationele en technische inzichten, publiceert reproduceerbare codeversies en onderhoudt een live, openbaar dashboard zodat de internetgemeenschap de bedrijfsvoering in realtime kan controleren.
- Incidentrespons zonder downtime: Door gebruik te maken van geautomatiseerde vernieuwingssignalering (RFC 9773) kan Cloudflare naadloos en direct certificaatvervangingen op de achtergrond voor miljoenen websites activeren, waardoor het risico op massale webuitval tijdens routinematige herroepingen of beveiligingsupdates tot een minimum wordt beperkt.
- Schaalbare post-quantumbeveiliging: MTC’s, mede ontwikkeld door Cloudflare als een IETF-conceptspecificatie, verifiëren dat een certificaat is geregistreerd in een vertrouwd register met behulp van lichtgewicht bewijzen. Hiermee is het niet nodig om bij elke verbinding zware post-quantumhandtekeningen te verzenden.
- Probleemloze webmigratie: website-eigenaren kunnen zowel klassieke TLS-certificaten als de volgende generatie Merkle Tree-certificaten beheren binnen één uniform systeem. Dit maakt een soepele overgang naar post-quantumbeveiliging mogelijk, zonder dat een directe of abrupte overstap verplicht is.
Cloudflare begint met het uitgeven van klassieke certificaten na afronding van het aanvraag- en acceptatieproces voor het root-programma van de browser. De uitgifte van MTC-certificaten voor producties staat gepland voor het eerste kwartaal van 2027. Cloudflare’s overname van het al publiekelijk vertrouwde sleutelmateriaal van Root CA van GlobalSign wordt naar verwachting in de komende twee maanden voltooid op basis van de gebruikelijke afrondingvoorwaarden. Website-eigenaren en ‑ontwikkelaars kunnen via de blog van Cloudflare op de hoogte blijven van technische updates en zich aanmelden voor informatie over vroege toegang.

