Nube e infraestructura

Cloudflare planea convertirse en una autoridad de certificación pública para internet

Cloudflare ha solicitado unirse a los principales programas raíz y ha acordado adquirir una raíz de GlobalSign para emitir certificados TLS gratuitos y automatizados, así como Certificados de Árbol de Merkle post-cuánticos.

Traducido automáticamente del original en inglés.

Cloudflare anunció el 29 de septiembre de 2026 su intención de operar como una autoridad de certificación (CA) pública. La empresa ha solicitado su inclusión en los programas raíz de Chrome, Apple, Microsoft y Mozilla, al tiempo que firmó un acuerdo para adquirir una raíz confiable existente de GlobalSign. Esta medida busca ofrecer una fuente redundante y gratuita de certificados TLS para la mayor parte de internet.

Qué ha ocurrido

Durante más de una década, Cloudflare ha sido uno de los mayores consumidores de certificados con confianza pública sin emitir ninguno por sí misma. Durante su Birthday Week de 2024, la compañía habilitó Universal SSL, lo que duplicó el número de sitios cifrados al proporcionar TLS gratuito a todos los clientes. Ahora, doce años después, Cloudflare da el siguiente paso construyendo su propia infraestructura de CA. El objetivo es ofrecer certificados con amplia compatibilidad de dispositivos desde el primer día, preparándose al mismo tiempo para futuros estándares criptográficos.

Para lograr una confianza inmediata tanto en dispositivos antiguos como nuevos, Cloudflare está persiguiendo una estrategia de doble raíz. Ha firmado un acuerdo definitivo para adquirir una raíz establecida de GlobalSign, que ha sido confiable desde 2012. Esta raíz existente garantiza la cobertura para clientes heredados que no reciben actualizaciones. Simultáneamente, Cloudflare está presentando una nueva raíz para su inclusión en los programas raíz modernos. Esta nueva raíz está diseñada para cumplir con políticas emergentes, como los límites en la antigüedad de las raíces, asegurando el cumplimiento y la seguridad a largo plazo.

El anuncio también destaca un compromiso con la redundancia en la infraestructura de cifrado de la web. Actualmente, Let's Encrypt emite aproximadamente diez millones de certificados diarios, sirviendo a más de 500 millones de sitios. Si bien esto ha sido transformador para la seguridad web, crea un riesgo sistémico si el proveedor dominante experimenta interrupciones. Cloudflare pretende actuar como una fuente de respaldo y alternativa, utilizando el protocolo Automated Certificate Management Environment (ACME) para asegurar una adopción fácil para los usuarios que ya dependen de otras CAs gratuitas.

Cómo funciona

La CA de Cloudflare será "ACME-first", lo que significa que utiliza un protocolo estándar abierto para la emisión y renovación automatizada de certificados. Los usuarios pueden cambiar a la CA de Cloudflare simplemente modificando una URL de directorio en sus herramientas existentes, sin necesidad de nuevo software ni cambios arquitectónicos. Para mejorar la fiabilidad, la CA exigirá el uso de ACME Renewal Information (ARI), estandarizado en RFC 9773. Esto requiere que los suscriptores automaticen la consulta de renovación y actúen según las ventanas de renovación publicadas, reduciendo el riesgo de que los certificados caducados causen tiempos de inactividad.

Una innovación técnica clave es la emisión planificada de Certificados de Árbol de Merkle (MTC). Estos son certificados compactos diseñados para un mundo post-cuántico, donde las cadenas de certificados tradicionales se vuelven demasiado grandes para los handshakes TLS eficientes. Chrome ha identificado los MTC como la ruta preferida para la autenticación post-cuántica. Cloudflare apunta a emitir sus primeros MTC de producción en el primer trimestre de 2027. Al soportar tanto certificados clásicos como MTC bajo una sola CA, la empresa permite a los usuarios migrar gradualmente sin ejecutar sistemas paralelos.

La transparencia operativa es central en el diseño. Cloudflare planea publicar compilaciones reproducibles de su software de firma y certificar los módulos de seguridad de hardware que mantienen sus claves. Un panel público mostrará la salud de la emisión y los incidentes en tiempo real, yendo más allá de las auditorías puntuales para demostrar cómo opera la CA diariamente. Este enfoque permite a investigadores y propietarios de sitios monitorear la fiabilidad continuamente.

Detalles clave

  • Cloudflare ha solicitado su inclusión en los programas raíz de Chrome, Apple, Microsoft y Mozilla.
  • La empresa firmó un acuerdo para adquirir una raíz confiable existente de GlobalSign para garantizar una compatibilidad amplia e inmediata.
  • La CA será "ACME-first", permitiendo una migración fácil para usuarios de otros proveedores de certificados gratuitos.
  • La emisión requerirá soporte para ACME Renewal Information (ARI) para imponer prácticas de renovación automatizadas.
  • Cloudflare planea emitir sus primeros Certificados de Árbol de Merkle (MTC) de producción en Q1 2027.
  • El servicio proporcionará tanto certificados clásicos como listos para post-cuánticos a través de un único ciclo de vida.

Por qué importa

Para ingenieros de software y líderes de TI, este desarrollo introduce una nueva opción significativa para gestionar la infraestructura TLS. Depender de una única CA gratuita dominante crea vulnerabilidad ante límites de tasa, errores de validación o interrupciones. Al añadir un competidor importante y bien financiado al espacio, Cloudflare ayuda a descentralizar la confianza y mejora la resiliencia de la cadena de suministro global de cifrado. Esto es particularmente relevante a medida que los períodos de validez de los certificados se acortan y el volumen de agentes automatizados aumenta.

La obligación de usar ACME Renewal Information también impulsa a la industria hacia mejores prácticas de automatización. Al requerir que los suscriptores gestionen proactivamente las ventanas de renovación, Cloudflare reduce la probabilidad de que revocaciones súbitas causen fallos generalizados. Este cambio anima a los desarrolladores a construir flujos de trabajo de gestión de certificados más robustos, lo cual es crítico mientras internet transiciona hacia la criptografía post-cuántica. La disponibilidad de MTC permitirá a los equipos prepararse para tamaños de clave más grandes sin sacrificar rendimiento.

Qué puedes hacer

  • Regístrate para recibir actualizaciones de Cloudflare para seguir el progreso de sus solicitudes a los programas raíz.
  • Audita tu flujo de trabajo actual de emisión de certificados para asegurar que soporta ACME Renewal Information (ARI).
  • Evalúa tu dependencia de una única autoridad de certificación y considera añadir un proveedor secundario para redundancia.
  • Revisa tu stack TLS para verificar la compatibilidad con algoritmos post-cuánticos y cadenas de certificados más grandes.
  • Monitorea el panel público para observar la fiabilidad de la operación.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos