Cloudflare xây dựng cơ quan cấp chứng chỉ hậu lượng tử sử dụng Chứng chỉ Cây Merkle
Cloudflare ra mắt một cơ quan cấp chứng chỉ (CA) hỗ trợ Chứng chỉ Cây Merkle để giải quyết các vấn đề về khả năng mở rộng trong kỷ nguyên hậu lượng tử, với mục tiêu được tích hợp vào Chrome vào đầu năm 2027.
Được dịch tự động từ bản gốc tiếng Anh.
Cloudflare đã công bố việc thành lập một cơ quan cấp chứng chỉ mới được thiết kế để hỗ trợ Chứng chỉ Cây Merkle (Merkle Tree Certificates - MTC), một phương pháp tiếp cận mới đối với bảo mật web nhằm giải quyết mối đe dọa tiềm tàng từ điện toán lượng tử. Sau khi triển khai thử nghiệm thành công với Google Chrome, công ty dự kiến sẽ đưa các chứng chỉ của mình vào Kho lưu trữ gốc chống lượng tử (Quantum-resistant Root Store) của Chrome vào đầu năm 2027. Động thái này đánh dấu sự chuyển dịch đáng kể trong cách thức thiết lập niềm tin trên internet, rời xa các chuỗi chứng chỉ truyền thống để hướng tới một mô hình hiệu quả hơn và ưu tiên tính minh bạch.
Điều gì đã xảy ra
Hạ tầng khóa công khai web (PKI) hiện tại phụ thuộc vào các cơ quan cấp chứng chỉ để xác thực quyền sở hữu tên miền và liên kết nó với một khóa công khai. Để đảm bảo các cơ quan này tuân thủ quy tắc, ngành công nghiệp đã áp dụng Tính minh bạch của chứng chỉ (Certificate Transparency - CT), yêu cầu tất cả chứng chỉ phải được ghi nhật ký vào các cơ sở dữ liệu công khai. Tuy nhiên, hệ thống này được thêm vào như một suy nghĩ muộn màng so với thiết kế PKI ban đầu. Khi máy tính lượng tử đến gần, có khả năng phá vỡ các tiêu chuẩn mã hóa hiện tại vào năm 2029, ngành công nghiệp buộc phải nâng cấp lên mật mã hậu lượng tử. Việc đơn thuần thay thế bằng các chữ ký hậu lượng tử lớn hơn trong khung CT hiện có sẽ gây ra suy giảm hiệu suất nghiêm trọng và làm phình to dung lượng lưu trữ, ước tính tăng nhu cầu dữ liệu lên gấp bốn mươi lần.
Để giải quyết vấn đề này, Cloudflare đang xây dựng một cơ quan cấp chứng chỉ hỗ trợ gốc cho Chứng chỉ Cây Merkle (MTC). Khác với các hệ thống truyền thống nơi tính minh bạch là một phần bổ sung, MTC coi tính minh bạch là một thuộc tính cốt lõi của quá trình phát hành. Công ty sẽ cung cấp dịch vụ phát hành MTC tiêu chuẩn miễn phí, nhằm mang lại một lộ trình nâng cấp không đau đớn cho internet. Cơ quan cấp chứng chỉ mới này sẽ hoạt động song song với việc phát hành chứng chỉ cổ điển, cho phép các máy chủ mặc định sử dụng phương thức xác thực an toàn nhất hiện có mà không làm gián đoạn các dịch vụ hiện tại.
Cách thức hoạt động
Chứng chỉ Cây Merkle thay đổi cơ chế cơ bản của việc xác minh niềm tin. Thay vì ký từng chứng chỉ riêng lẻ, một cơ quan cấp chứng chỉ sẽ gộp chúng vào một cây Merkle chỉ cho phép thêm (append-only). Sau đó, CA chỉ ký vào gốc của cây này. Khi một máy khách, chẳng hạn như trình duyệt, cần xác minh một chứng chỉ cụ thể, nó sẽ sử dụng một bằng chứng bao gồm gọn nhẹ (compact inclusion proof)—một chuỗi các hàm băm mật mã—để xác nhận rằng chứng chỉ tồn tại trong cây đã được ký. Phương pháp này tuân theo nguyên tắc "đừng ghi nhật ký những gì bạn phát hành, hãy phát hành bằng cách ghi nhật ký", biến tính minh bạch thành một yêu cầu bắt buộc cho hoạt động thay vì một bước riêng biệt.
Có hai dạng MTC: độc lập (standalone) và tương đối với mốc chuẩn (landmark-relative). Các chứng chỉ độc lập bao gồm trực tiếp trong giá trị chữ ký phần đầu cây được đồng ký (cosigned tree head) và bằng chứng bao gồm. Các chứng chỉ tương đối với mốc chuẩn hiệu quả hơn; chúng dựa vào việc máy khách nhận được các bản cập nhật định kỳ về các cây con đáng tin cậy, hay còn gọi là mốc chuẩn (landmarks), thông qua các cơ chế ngoài băng tần (out-of-band) như bản cập nhật trình duyệt. Trong quá trình bắt tay TLS, máy chủ chỉ gửi một bằng chứng bao gồm nhẹ. Trình duyệt kiểm tra xem chứng chỉ có thuộc về một mốc chuẩn đáng tin cậy hay không, giúp giảm đáng kể lượng dữ liệu được truyền đi trong kết nối. Nếu máy khách thiếu mốc chuẩn mới nhất, nó có thể quay lại sử dụng định dạng độc lập.
Để đảm bảo tính toàn vẹn, hệ thống của Cloudflare sử dụng các bên đồng ký phản chiếu (mirroring cosigners). Đây là các thực thể độc lập lưu trữ bản sao nhật ký phát hành và xác minh rằng các mục nhập mới được thêm vào chính xác và nhất quán. Chính sách của Chrome yêu cầu ít nhất hai chữ ký đồng thời: một từ CA và một từ gương phản chiếu độc lập. Cloudflare sẽ triển khai bên đồng ký phản chiếu của mình bằng Azul, một nhật ký minh bạch mã nguồn mở viết bằng Rust, đảm bảo rằng ngay cả khi nhật ký CA chính không khả dụng, các hồ sơ phát hành vẫn có thể truy cập được để giám sát.
Chi tiết chính
- Cloudflare nhắm mục tiêu được tích hợp vào Kho lưu trữ gốc chống lượng tử của Chrome vào đầu năm 2027.
- Chữ ký hậu lượng tử lớn gấp khoảng bốn mươi lần so với chữ ký cổ điển, tạo ra các vấn đề nghiêm trọng về khả năng mở rộng cho nhật ký Certificate Transparency hiện tại.
- Chứng chỉ Cây Merkle gộp các lần phát hành vào một cây Merkle, chỉ yêu cầu một chữ ký duy nhất cho toàn bộ gốc cây.
- Hệ thống sử dụng các bên đồng ký phản chiếu để xác minh tính nhất quán của nhật ký và đảm bảo tính khả dụng, với Chrome bắt buộc phải có ít nhất một chữ ký đồng thời độc lập.
- Trong các thử nghiệm với Chrome Beta 146, MTC tương đối với mốc chuẩn nhanh hơn chín phần trăm so với chuỗi chữ ký cổ điển ở mức trung vị.
- Cloudflare sẽ cung cấp dịch vụ phát hành MTC tiêu chuẩn miễn phí, duy trì một phiên bản fork của phần mềm Boulder ACME để xử lý các yêu cầu.
Tại sao điều này quan trọng
Đối với các kỹ sư phần mềm và trưởng nhóm hạ tầng, sự chuyển đổi này đại diện cho một bước tiến hóa quan trọng trong kiến trúc bảo mật. Hệ thống PKI hiện tại đang chật vật dưới sức nặng của chính sự phức tạp của nó, và sự xuất hiện của điện toán lượng tử đe dọa phá vỡ hoàn toàn hệ thống này. Bằng cách áp dụng MTC, các nhà phát triển có thể chuẩn bị cho một tương lai nơi bảo mật vừa mạnh mẽ hơn vừa hiệu quả hơn. Việc giảm kích thước bắt tay và chi phí xử lý có nghĩa là bảo mật nâng cao không phải trả giá bằng trải nghiệm người dùng hoặc hiệu suất máy chủ.
Hơn nữa, sự chuyển dịch sang mô hình ưu tiên tính minh bạch làm giảm rủi ro các chứng chỉ bị phát hành sai mà không bị phát hiện. Trong hệ thống hiện tại, các trình giám sát phải tải xuống và xử lý lượng lớn dữ liệu dư thừa từ nhiều nhật ký. Với MTC, nhật ký là nguồn sự thật duy nhất, và người tiêu dùng chỉ lấy mỗi chứng chỉ một lần. Hiệu quả này khuyến khích một tập hợp đa dạng hơn các nhà vận hành nhật ký và trình giám sát, củng cố khả năng phục hồi tổng thể của hệ sinh thái niềm tin trên web. Các kỹ sư xây dựng sản phẩm dựa trên xác thực TLS nên bắt đầu tìm hiểu các cơ chế này ngay bây giờ để đảm bảo quá trình di chuyển suôn sẻ khi các trình duyệt thực thi các tiêu chuẩn hậu lượng tử.
Những gì bạn có thể làm
- Theo dõi trang Radar của Cloudflare để biết các phép đo quy mô lớn và cập nhật về xu hướng minh bạch chứng chỉ.
- Xem xét các bản nháp của nhóm làm việc PLANTS thuộc IETF để hiểu rõ các đặc tả kỹ thuật của Chứng chỉ Cây Merkle.
- Chuẩn bị hạ tầng của bạn để hỗ trợ các tương tác giao thức ACME, vì CA MTC của Cloudflare sẽ sử dụng một phiên bản fork của Boulder.
- Chú ý đến các chính sách của Chương trình Kho lưu trữ gốc chống lượng tử của Chrome để hiểu các yêu cầu tuân thủ sắp tới.
- Kiểm tra cấu hình TLS hiện tại của bạn để đảm bảo chúng có thể xử lý các kịch bản quay lui (fallback) trong giai đoạn chuyển tiếp.
- Theo dõi các bản phát hành mã nguồn mở của Cloudflare, bao gồm nhật ký minh bạch Azul, để cập nhật các chi tiết triển khai.

