Cloud & Infrastruktur

Cloudflare plant, eine öffentliche Zertifizierungsstelle für das Internet zu werden

Cloudflare hat sich um die Aufnahme in wichtige Root-Programme beworben und den Erwerb einer GlobalSign-Wurzelzertifikatsvereinbarung unterzeichnet, um kostenlose, automatisierte TLS-Zertifikate und Post-Quantum-Merkle-Tree-Zertifikate auszustellen.

Automatisch aus dem englischen Original übersetzt.

Cloudflare gab am 29. September 2026 seine Absicht bekannt, als öffentliche Zertifizierungsstelle (CA) zu operieren. Das Unternehmen hat sich für die Aufnahme in die Root-Programme von Chrome, Apple, Microsoft und Mozilla beworben und zugleich eine Vereinbarung zum Erwerb eines bestehenden vertrauenswürdigen Root-Zertifikats von GlobalSign unterzeichnet. Dieser Schritt zielt darauf ab, dem gesamten Internet eine redundante, kostenlose Quelle für TLS-Zertifikate bereitzustellen.

Was passiert ist

Seit über einem Jahrzehnt gehört Cloudflare zu den größten Nutzern öffentlich vertrauenswürdiger Zertifikate, ohne selbst welche auszustellen. Während der Birthday Week 2024 ermöglichte das Unternehmen Universal SSL, was die Anzahl der verschlüsselten Websites verdoppelte, indem es allen Kunden kostenloses TLS anbot. Nun, zwölf Jahre später, geht Cloudflare den nächsten Schritt und baut seine eigene CA-Infrastruktur auf. Das Ziel ist es, Zertifikate mit breiter Gerätekompatibilität vom ersten Tag an anzubieten und gleichzeitig auf zukünftige kryptografische Standards vorbereitet zu sein.

Um sofortiges Vertrauen auf älteren und neueren Geräten zu erreichen, verfolgt Cloudflare eine Dual-Root-Strategie. Das Unternehmen hat eine verbindliche Vereinbarung zum Erwerb eines etablierten Root-Zertifikats von GlobalSign unterzeichnet, das seit 2012 vertrauenswürdig ist. Dieses bestehende Root-Zertifikat stellt die Abdeckung für Legacy-Clients sicher, die keine Updates erhalten. Gleichzeitig reicht Cloudflare ein neues Root-Zertifikat zur Aufnahme in moderne Root-Programme ein. Dieses neue Root-Zertifikat ist so konzipiert, dass es neuen Richtlinien entspricht, wie etwa Obergrenzen für das Alter von Root-Zertifikaten, um langfristige Compliance und Sicherheit zu gewährleisten.

Die Ankündigung betont auch das Engagement für Redundanz in der Verschlüsselungsinfrastruktur des Webs. Derzeit stellt Let's Encrypt täglich etwa zehn Millionen Zertifikate aus und bedient mehr als 500 Millionen Websites. Dies war zwar transformativ für die Web-Sicherheit, birgt jedoch ein systemisches Risiko, falls der dominierende Anbieter Ausfälle erlebt. Cloudflare beabsichtigt, als Backup- und alternative Quelle zu dienen, wobei das Automated Certificate Management Environment (ACME)-Protokoll genutzt wird, um eine einfache Adoption für Nutzer sicherzustellen, die bereits auf andere kostenlose CAs angewiesen sind.

Wie es funktioniert

Die CA von Cloudflare wird ACME-first sein, was bedeutet, dass sie ein offenes Standardprotokoll für die automatische Ausstellung und Erneuerung von Zertifikaten nutzt. Nutzer können zu Cloudflares CA wechseln, indem sie einfach eine Verzeichnis-URL in ihren bestehenden Tools ändern; dies erfordert keine neue Software oder architektonische Änderungen. Zur Steigerung der Zuverlässigkeit wird die CA die Nutzung von ACME Renewal Information (ARI), standardisiert in RFC 9773, vorschreiben. Dies verpflichtet Abonnenten dazu, die Abfrage der Erneuerungsintervalle zu automatisieren und auf veröffentlichte Erneuerungsfenster zu reagieren, wodurch das Risiko von Ausfällen durch abgelaufene Zertifikate verringert wird.

Eine wichtige technische Innovation ist die geplante Ausstellung von Merkle Tree Certificates (MTCs). Dies sind kompakte Zertifikate, die für eine Post-Quantum-Welt entwickelt wurden, in der traditionelle Zertifikatsketten für effiziente TLS-Handshakes zu groß werden. Chrome hat MTCs als bevorzugten Weg für die Post-Quantum-Authentifizierung identifiziert. Cloudflare strebt an, seine ersten produktiven MTCs im ersten Quartal 2027 auszustellen. Durch die Unterstützung sowohl klassischer Zertifikate als auch MTCs unter einer einzigen CA ermöglicht das Unternehmen Nutzern eine schrittweise Migration ohne parallele Systeme.

Operative Transparenz steht im Zentrum des Designs. Cloudflare plant, reproduzierbare Builds seiner Signatursoftware zu veröffentlichen und die Hardware-Sicherheitsmodule, die seine Schlüssel halten, zu beglaubigen. Ein öffentliches Dashboard wird die Gesundheit der Zertifikatausstellung und Vorfälle in Echtzeit anzeigen und geht damit über punktuelle Audits hinaus, indem es zeigt, wie die CA täglich operiert. Dieser Ansatz ermöglicht es Forschern und Website-Betreibern, die Zuverlässigkeit kontinuierlich zu überwachen.

Wichtige Details

  • Cloudflare hat sich für die Aufnahme in die Root-Programme von Chrome, Apple, Microsoft und Mozilla beworben.
  • Das Unternehmen unterzeichnete eine Vereinbarung zum Erwerb eines bestehenden vertrauenswürdigen Root-Zertifikats von GlobalSign, um sofortige breite Kompatibilität sicherzustellen.
  • Die CA wird ACME-first sein, was eine einfache Migration für Nutzer anderer kostenloser Zertifikatanbieter ermöglicht.
  • Für die Ausstellung wird die Unterstützung von ACME Renewal Information (ARI) erforderlich sein, um automatisierte Erneuerungspraktiken durchzusetzen.
  • Cloudflare plant, seine ersten produktiven Merkle Tree Certificates (MTCs) im Q1 2027 auszustellen.
  • Der Dienst wird sowohl klassische als auch post-quantum-fähige Zertifikate über einen einzigen Lebenszyklus bereitstellen.

Warum es wichtig ist

Für Software-Ingenieure und IT-Leiter stellt diese Entwicklung eine bedeutende neue Option für das Management der TLS-Infrastruktur dar. Die Abhängigkeit von einer einzelnen dominanten kostenlosen CA schafft Verwundbarkeit gegenüber Rate Limits, Validierungsfehlern oder Ausfällen. Indem Cloudflare einen großen, gut finanzierten Wettbewerber in diesem Bereich einführt, hilft es, das Vertrauen zu dezentralisieren und die Resilienz der globalen Verschlüsselungs-Lieferkette zu verbessern. Dies ist besonders relevant, da die Gültigkeitszeiträume von Zertifikaten kürzer werden und die Anzahl automatisierter Agenten zunimmt.

Die Verpflichtung zu ACME Renewal Information treibt die Branche zudem zu besseren Automatisierungspraktiken. Indem Cloudflare Abonnenten dazu verpflichtet, Erneuerungsfenster proaktiv zu handhaben, wird die Wahrscheinlichkeit von plötzlichen Widerrufen, die weitreichende Brüche verursachen, reduziert. Diese Verschiebung ermutigt Entwickler, robustere Workflows für das Zertifikatsmanagement zu erstellen, was kritisch ist, während das Internet auf Post-Quantum-Kryptografie umsteigt. Die Verfügbarkeit von MTCs wird Teams ermöglichen, sich auf größere Schlüsselgrößen vorzubereiten, ohne die Leistung zu opfern.

Was Sie tun können

  • Registrieren Sie sich für Updates von Cloudflare, um den Fortschritt ihrer Anträge bei den Root-Programmen zu verfolgen.
  • Prüfen Sie Ihren aktuellen Workflow für die Zertifikatausstellung, um sicherzustellen, dass er ACME Renewal Information (ARI) unterstützt.
  • Bewerten Sie Ihre Abhängigkeit von einer einzelnen Zertifizierungsstelle und erwägen Sie die Hinzunahme eines sekundären Anbieters zur Redundanz.
  • Überprüfen Sie Ihren TLS-Stack auf Kompatibilität mit Post-Quantum-Algorithmen und größeren Zertifikatsketten.
  • Beobachten Sie das öffentliche Dashboard nach dessen Start, um die operativen Muster der neuen CA zu verstehen.
  • Planen Sie eine schrittweise Migration zu Merkle Tree Certificates beginnend im Jahr 2027, um Last-Minute-Hektik zu vermeiden.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel