Cloud et infrastructure

Cloudflare prévoit de devenir une autorité de certification publique pour Internet

Cloudflare a demandé son intégration aux principaux programmes racines et a convenu d'acquérir une racine GlobalSign afin d'émettre gratuitement des certificats TLS automatisés et des certificats Merkle Tree post-quantiques.

Traduit automatiquement depuis l'original anglais.

Cloudflare a annoncé le 29 septembre 2026 son intention d'opérer en tant qu'autorité de certification (CA) publique. L'entreprise a demandé son inclusion dans les programmes racines de Chrome, Apple, Microsoft et Mozilla, tout en signant un accord pour acquérir une racine approuvée existante auprès de GlobalSign. Cette démarche vise à fournir une source redondante et gratuite de certificats TLS pour l'ensemble d'Internet.

Ce qui s'est passé

Depuis plus d'une décennie, Cloudflare est l'un des plus grands consommateurs de certificats publiquement approuvés sans en émettre lui-même. Lors de sa Birthday Week 2024, l'entreprise a activé Universal SSL, doublant ainsi le nombre de sites chiffrés en fournissant du TLS gratuit à tous ses clients. Douze ans plus tard, Cloudflare franchit une nouvelle étape en construisant sa propre infrastructure CA. L'objectif est d'offrir dès le départ des certificats compatibles avec un large éventail d'appareils, tout en se préparant aux futures normes cryptographiques.

Pour obtenir une confiance immédiate sur les appareils anciens et nouveaux, Cloudflare adopte une stratégie à double racine. Elle a signé un accord définitif pour acquérir une racine établie auprès de GlobalSign, approuvée depuis 2012. Cette racine existante garantit la couverture des clients hérités qui ne reçoivent pas de mises à jour. Parallèlement, Cloudflare soumet une nouvelle racine pour inclusion dans les programmes racines modernes. Cette nouvelle racine est conçue pour répondre aux politiques émergentes, telles que les limites d'âge des racines, assurant ainsi une conformité et une sécurité à long terme.

L'annonce met également en avant un engagement envers la redondance de l'infrastructure de chiffrement du Web. Actuellement, Let's Encrypt émet environ dix millions de certificats par jour, servant plus de 500 millions de sites. Bien que cela ait été transformateur pour la sécurité du Web, cela crée un risque systémique si le fournisseur dominant subit des pannes. Cloudflare entend servir de solution de secours et de source alternative, en utilisant le protocole Automated Certificate Management Environment (ACME) pour assurer une adoption facile par les utilisateurs dépendant déjà d'autres CA gratuites.

Comment cela fonctionne

La CA de Cloudflare sera « ACME-first », ce qui signifie qu'elle utilise un protocole standard ouvert pour l'émission et le renouvellement automatiques des certificats. Les utilisateurs peuvent passer à la CA de Cloudflare en modifiant simplement une URL de répertoire dans leurs outils existants, sans nécessiter de nouveau logiciel ni de changements architecturaux. Pour améliorer la fiabilité, la CA imposera l'utilisation de l'ACME Renewal Information (ARI), normalisé dans la RFC 9773. Cela oblige les abonnés à automatiser le sondage de renouvellement et à agir selon les fenêtres de renouvellement publiées, réduisant ainsi le risque que des certificats expirés causent des temps d'arrêt.

Une innovation technique clé est l'émission prévue de certificats Merkle Tree (MTC). Il s'agit de certificats compacts conçus pour un monde post-quantique, où les chaînes de certificats traditionnelles deviennent trop volumineuses pour des poignées de main TLS efficaces. Chrome a identifié les MTC comme la voie préférée pour l'authentification post-quantique. Cloudflare vise à émettre ses premiers MTC de production au premier trimestre 2027. En prenant en charge à la fois les certificats classiques et les MTC sous une seule CA, l'entreprise permet aux utilisateurs de migrer progressivement sans gérer de systèmes parallèles.

La transparence opérationnelle est au cœur de la conception. Cloudflare prévoit de publier des builds reproductibles de son logiciel de signature et d'attester la sécurité matérielle des modules (HSM) détenant ses clés. Un tableau de bord public affichera en temps réel la santé de l'émission et les incidents, dépassant les audits ponctuels pour montrer comment la CA opère quotidiennement. Cette approche permet aux chercheurs et aux propriétaires de sites de surveiller la fiabilité en continu.

Détails clés

  • Cloudflare a demandé son inclusion dans les programmes racines de Chrome, Apple, Microsoft et Mozilla.
  • L'entreprise a signé un accord pour acquérir une racine approuvée existante auprès de GlobalSign afin d'assurer une compatibilité immédiate et étendue.
  • La CA sera « ACME-first », permettant une migration facile pour les utilisateurs d'autres fournisseurs de certificats gratuits.
  • L'émission exigera la prise en charge de l'ACME Renewal Information (ARI) pour imposer des pratiques de renouvellement automatisées.
  • Cloudflare prévoit d'émettre ses premiers certificats Merkle Tree (MTC) de production au T1 2027.
  • Le service fournira à la fois des certificats classiques et prêts pour le post-quantique via un cycle de vie unique.

Pourquoi c'est important

Pour les ingénieurs logiciels et les responsables IT, cette évolution introduit une nouvelle option significative pour la gestion de l'infrastructure TLS. Dépendre d'une seule CA gratuite dominante crée une vulnérabilité face aux limites de débit, aux erreurs de validation ou aux pannes. En ajoutant un concurrent majeur et bien financé dans ce domaine, Cloudflare aide à décentraliser la confiance et améliore la résilience de la chaîne d'approvisionnement mondiale en matière de chiffrement. Cela est particulièrement pertinent alors que les périodes de validité des certificats raccourcissent et que le volume d'agents automatisés augmente.

L'obligation concernant l'ACME Renewal Information pousse également l'industrie vers de meilleures pratiques d'automatisation. En exigeant que les abonnés gèrent proactivement les fenêtres de renouvellement, Cloudflare réduit la probabilité que des révocations soudaines causent des ruptures généralisées. Ce changement encourage les développeurs à construire des workflows de gestion de certificats plus robustes, ce qui est crucial alors qu'Internet transitionne vers la cryptographie post-quantique. La disponibilité des MTC permettra aux équipes de se préparer à des tailles de clés plus grandes sans sacrifier les performances.

Ce que vous pouvez faire

  • Inscrivez-vous aux mises à jour de Cloudflare pour suivre les progrès de leurs demandes d'inclusion dans les programmes racines.
  • Auditez votre workflow actuel d'émission de certificats pour vous assurer qu'il prend en charge l'ACME Renewal Information (ARI).
  • Évaluez votre dépendance à une seule autorité de certification et envisagez d'ajouter un fournisseur secondaire pour la redondance.
  • Vérifiez la compatibilité de votre pile TLS avec les algorithmes post-quantiques et les chaînes de certificats plus volumineuses.
  • Surveillez le tableau de bord public pour suivre la fiabilité de la nouvelle CA.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles