Cloud & hạ tầng

Cloudflare có kế hoạch trở thành tổ chức cấp chứng chỉ công khai cho internet

Cloudflare đã nộp đơn tham gia các chương trình gốc (root programs) chính và đồng ý mua lại một chứng chỉ gốc của GlobalSign để phát hành miễn phí các chứng chỉ TLS tự động và Chứng chỉ Cây Merkle hậu lượng tử.

Được dịch tự động từ bản gốc tiếng Anh.

Cloudflare thông báo vào ngày 29 tháng 9 năm 2026 về ý định hoạt động như một tổ chức cấp chứng chỉ công khai (CA). Công ty đã nộp đơn xin được đưa vào các chương trình gốc của Chrome, Apple, Microsoft và Mozilla, đồng thời ký thỏa thuận mua lại một chứng chỉ gốc đáng tin cậy hiện có từ GlobalSign. Động thái này nhằm cung cấp một nguồn dự phòng, miễn phí cho các chứng chỉ TLS trên toàn bộ internet.

Điều gì đã xảy ra

Trong hơn một thập kỷ, Cloudflare là một trong những người tiêu dùng lớn nhất các chứng chỉ được công nhận rộng rãi mà không tự phát hành bất kỳ chứng chỉ nào. Trong Tuần lễ Sinh nhật 2024, công ty đã kích hoạt Universal SSL, giúp tăng gấp đôi số lượng trang web được mã hóa bằng cách cung cấp TLS miễn phí cho tất cả khách hàng. Giờ đây, sau mười hai năm, Cloudflare đang thực hiện bước tiếp theo bằng cách xây dựng cơ sở hạ tầng CA riêng. Mục tiêu là cung cấp các chứng chỉ có khả năng tương thích thiết bị rộng ngay từ đầu, đồng thời chuẩn bị cho các tiêu chuẩn mật mã trong tương lai.

Để đạt được sự tin cậy tức thì trên cả các thiết bị cũ và mới, Cloudflare đang theo đuổi chiến lược kép về chứng chỉ gốc. Công ty đã ký một thỏa thuận ràng buộc để mua lại một chứng chỉ gốc đã được thiết lập từ GlobalSign, vốn đã được tin cậy kể từ năm 2012. Chứng chỉ gốc hiện có này đảm bảo phạm vi phủ sóng cho các máy khách cũ không nhận được bản cập nhật. Đồng thời, Cloudflare đang gửi một chứng chỉ gốc mới để được đưa vào các chương trình gốc hiện đại. Chứng chỉ gốc mới này được thiết kế để đáp ứng các chính sách mới nổi, chẳng hạn như giới hạn về tuổi thọ của chứng chỉ gốc, nhằm đảm bảo tuân thủ và bảo mật lâu dài.

Thông báo cũng nhấn mạnh cam kết về tính dư thừa trong cơ sở hạ tầng mã hóa của web. Hiện tại, Let's Encrypt phát hành khoảng mười triệu chứng chỉ mỗi ngày, phục vụ hơn 500 triệu trang web. Mặc dù điều này đã tạo ra bước ngoặt cho bảo mật web, nó tạo ra rủi ro hệ thống nếu nhà cung cấp chủ đạo gặp sự cố gián đoạn. Cloudflare có ý định đóng vai trò là nguồn dự phòng và thay thế, sử dụng giao thức Môi trường Quản lý Chứng chỉ Tự động (ACME) để đảm bảo việc áp dụng dễ dàng cho những người dùng đã dựa vào các CA miễn phí khác.

Cách thức hoạt động

CA của Cloudflare sẽ ưu tiên ACME, nghĩa là sử dụng một giao thức tiêu chuẩn mở cho việc phát hành và gia hạn chứng chỉ tự động. Người dùng có thể chuyển sang CA của Cloudflare chỉ bằng cách thay đổi URL thư mục trong các công cụ hiện có, không yêu cầu phần mềm mới hay thay đổi kiến trúc. Để nâng cao độ tin cậy, CA sẽ bắt buộc sử dụng Thông tin Gia hạn ACME (ARI), được tiêu chuẩn hóa trong RFC 9773. Điều này yêu cầu các thuê bao tự động hóa việc thăm dò gia hạn và hành động theo các cửa sổ gia hạn được công bố, giảm thiểu rủi ro hết hạn chứng chỉ gây ra thời gian ngừng hoạt động.

Một đổi mới kỹ thuật quan trọng là kế hoạch phát hành Chứng chỉ Cây Merkle (MTCs). Đây là những chứng chỉ gọn nhẹ được thiết kế cho thế giới hậu lượng tử, nơi các chuỗi chứng chỉ truyền thống trở nên quá lớn đối với các bắt tay TLS hiệu quả. Chrome đã xác định MTCs là con đường ưu tiên cho xác thực hậu lượng tử. Cloudflare nhắm mục tiêu phát hành các MTC sản xuất đầu tiên vào quý 1 năm 2027. Bằng cách hỗ trợ cả chứng chỉ cổ điển và MTCs dưới một CA, công ty cho phép người dùng di chuyển dần dần mà không cần chạy các hệ thống song song.

Tính minh bạch trong vận hành là trung tâm của thiết kế. Cloudflare có kế hoạch công bố các bản build có thể tái tạo được của phần mềm ký và xác nhận các mô-đun bảo mật phần cứng giữ khóa của mình. Một bảng điều khiển công khai sẽ hiển thị tình trạng sức khỏe phát hành và các sự cố theo thời gian thực, vượt ra ngoài các cuộc kiểm toán tại một thời điểm để cho thấy cách CA hoạt động hàng ngày. Cách tiếp cận này cho phép các nhà nghiên cứu và chủ sở hữu trang web giám sát độ tin cậy liên tục.

Chi tiết chính

  • Cloudflare đã nộp đơn xin được đưa vào các chương trình gốc của Chrome, Apple, Microsoft và Mozilla.
  • Công ty đã ký thỏa thuận mua lại một chứng chỉ gốc đáng tin cậy hiện có từ GlobalSign để đảm bảo khả năng tương thích rộng rãi tức thì.
  • CA sẽ ưu tiên ACME, cho phép di chuyển dễ dàng cho người dùng của các nhà cung cấp chứng chỉ miễn phí khác.
  • Việc phát hành sẽ yêu cầu hỗ trợ Thông tin Gia hạn ACME (ARI) để thực thi các thực hành gia hạn tự động.
  • Cloudflare có kế hoạch phát hành các Chứng chỉ Cây Merkle (MTCs) sản xuất đầu tiên vào Q1 2027.
  • Dịch vụ sẽ cung cấp cả chứng chỉ cổ điển và chứng chỉ sẵn sàng cho hậu lượng tử thông qua một vòng đời duy nhất.

Tại sao điều này quan trọng

Đối với các kỹ sư phần mềm và lãnh đạo IT, sự phát triển này giới thiệu một lựa chọn mới đáng kể cho việc quản lý cơ sở hạ tầng TLS. Việc phụ thuộc vào một CA miễn phí chủ đạo duy nhất tạo ra sự dễ tổn thương trước các giới hạn tốc độ, lỗi xác thực hoặc sự cố gián đoạn. Bằng cách thêm một đối thủ cạnh tranh lớn, được tài trợ tốt vào lĩnh vực này, Cloudflare giúp phi tập trung hóa niềm tin và cải thiện khả năng phục hồi của chuỗi cung ứng mã hóa toàn cầu. Điều này đặc biệt liên quan khi các khoảng thời gian hiệu lực của chứng chỉ ngắn lại và khối lượng các tác nhân tự động tăng lên.

Yêu cầu về Thông tin Gia hạn ACME cũng thúc đẩy ngành công nghiệp hướng tới các thực hành tự động hóa tốt hơn. Bằng cách yêu cầu các thuê bao xử lý các cửa sổ gia hạn một cách chủ động, Cloudflare giảm bớt khả năng các lệnh thu hồi đột ngột gây ra hỏng hóc diện rộng. Sự chuyển dịch này khuyến khích các nhà phát triển xây dựng các quy trình làm việc quản lý chứng chỉ mạnh mẽ hơn, điều rất quan trọng khi internet chuyển sang mật mã hậu lượng tử. Sự sẵn có của MTCs sẽ cho phép các nhóm chuẩn bị cho các kích thước khóa lớn hơn mà không hy sinh hiệu suất.

Bạn có thể làm gì

  • Đăng ký nhận cập nhật từ Cloudflare để theo dõi tiến độ của các đơn xin tham gia chương trình gốc của họ.
  • Kiểm toán quy trình phát hành chứng chỉ hiện tại của bạn để đảm bảo nó hỗ trợ Thông tin Gia hạn ACME (ARI).
  • Đánh giá sự phụ thuộc của bạn vào một tổ chức cấp chứng chỉ duy nhất và cân nhắc thêm một nhà cung cấp thứ hai để có tính dư thừa.
  • Xem xét ngăn xếp TLS của bạn để kiểm tra khả năng tương thích với các thuật toán hậu lượng tử và các chuỗi chứng chỉ lớn hơn.
  • Theo dõi bảng điều khiển công khai sau khi ra mắt để hiểu các mẫu hình vận hành của CA mới.
  • Lên kế hoạch cho việc di chuyển dần dần sang Chứng chỉ Cây Merkle bắt đầu từ năm 2027 để tránh những vội vã phút chót.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Tất cả bài viết