Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов

02.10.2026 13:39 (MSK)

Компания Cloudflare анонсировала создание собственного удостоверяющего центра, нацеленного на предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере. Одновременно объявлено о покупке удостоверяющего центра GlobalSign, который станет базисом для реализации задуманного проекта и позволит сразу выпускать сертификаты, для которых обеспечен максимальных охват устройств, благодаря присутствию GlobalSign в существующих списках корневых сертификатов. Помимо этого компания Cloudflare подала заявки на включение собственного корневого сертификата в списки корневых сертификатов, поддерживаемые Google, Apple, Microsoft и Mozilla.

Предполагается, что новый общедоступный удостоверяющий центр дополнит сервис Let's Encrypt, доля которого среди удостоверяющих центров оценивается в 39.2% по числу в выданных сертификатов. Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски в случае сбоев в работе Let's Encrypt из-за отсутствия похожих бесплатных альтернатив. Как и Let's Encrypt сервис Cloudflare будет полностью автоматизирован и позволит управлять сертификатами, используя открытый протокол ACME. Для получения сертификата в сервисе Cloudflare пользователям Let's Encrypt достаточно будет изменить URL в настройках.

Второй задачей нового удостоверяющего центра называется подготовка к переходу на постквантовую криптографию. В 1 квартале 2027 года компания Cloudflare планирует одной из первых реализовать в своём удостоверяющем центре поддержку упрощённого формата сертификатов MTC (Merkle Tree Certificates), рассчитанного на использование с постквантовыми криптоалгоритмами, размер цифровой подписи у которых примерно в 40 раз превышает размер традиционных подписей.

Для сокращения размера данных при каждом TLS-подключении в MTC задействована древовидная структура "Дерево Меркла" (Merkle Tree), в которой каждая ветка верифицирует все нижележащие ветки и узлы, благодаря совместному (древовидному) хешированию. Если при традиционном подходе удостоверяющий центр подписывает каждый сертификат по отдельности, то при использовании MTC, сертификаты объединяются и добавляются в лог на основе дерева Меркла, а подписывается только корневой хэш. При подобной схеме, имея конечный хэш можно удостовериться, что конкретный сертификат включён в текущее подписанное дерево. При подключении к сайту браузер получает сокращённый MTC-сертификат и набор хэшей для математического доказательства его включения в дерево, что позволяет клиенту проверить подлинность сайта на основе подтверждения, что сертификат действительно находится в подписанном дереве.

Удостоверяющий центр Cloudflare будет поддерживать как традиционные, так и MTC-сертификаты, что позволит пользователям плавно перейти на новый формат. Публичный запуск проекта ожидается после завершения тестирования новой инфраструктуры на внутренних сервисах Cloudflare. Cloudflare обязуется обеспечить полную открытость процессов в новом удостоверяющем центре, публиковать воспроизводимые сборки ПО, задействованного для формирования цифровых подписей, проводить аттестацию аппаратных модулей безопасности (HSM), в которых хранятся закрытые ключи, и оперативно раскрывать информацию о проблемах и инцидентах.

  1. Главная ссылка к новости (https://blog.cloudflare.com/cl...)
  2. OpenNews: Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI
  3. OpenNews: Cloudflare, Google, Mozilla и Microsoft развивают механизм для отсеивания web-ботов
  4. OpenNews: Удостоверяющий центр GlobalSign начал отзыв EV-сертификатов у компаний, находящихся под санкциями
  5. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  6. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66378-cloudflare
Ключевые слова: cloudflare, cert
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (39) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 13:56, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере

    https://radar.cloudflare.com/adoption-and-usage#http1x-vs-http2-vs-http3

     
  • 1.4, Аноним (4), 14:02, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А если само железо будет генерить серты, то все конторы по выдаче не нужны?
     
     
  • 2.6, resdert (ok), 14:07, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    а кто и как будет этим сертам доверять?
     
     
  • 3.33, Аноним (4), 14:39, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    SSH работает без выдачи сертов спец. конторами
     
     
  • 4.41, Аноним (41), 14:48, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    да ладно? невидимая рука рынка, не иначе!
     
  • 2.8, Аноним (8), 14:08, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А что браузеры будут говорить на такие сертификаты?
     
     
  • 3.38, Аноним (4), 14:45, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Браузеры обычно подконтрольные и самостоятельно работать не могут
     

  • 1.5, Аноним (5), 14:04, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/–
    Mitm глобального масштаба и под соусом бесплатной благотворительности, шикарно🤌
     
     
  • 2.10, resdert (ok), 14:09, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    Наверное тяжело вам живется, если настолько никому не доверяете))
     
     
  • 3.15, Аноним (15), 14:14, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    наивный такой? лопух, как принял, прием.
     
  • 3.27, Аноним (27), 14:24, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >тяжело вам живется

    О! Пришел чел, который продает квартиру по телефонному звонку и диктует туда коды из СМС. Ему легко живется... Пока...

     
     
  • 4.36, Аноним (36), 14:42, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >тяжело вам живется

    Про то что легче всего живется бомжам, давно известно

     
  • 2.12, Аноним (8), 14:12, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Но для нас такой МИТМ менее МИТМ, чем от Минцифры.
     
  • 2.21, Аноним10084 и 1008465039 (?), 14:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    То ли дело раньше, во времена голого http... Впрочем, наивно думать, что tls защищает от чего-то большего, чем случайный сисадмин на линии провайдера со сниффером. Да и от него тоже не факт что
     
  • 2.24, Аноним (2), 14:19, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    >под соусом бесплатной благотворительности

    А вы сколько платите за сертификаты на свои сайты ?

    По поводу MITM есть такое понятие как Репутация, и как показывает история для многих она важна, например после инцидентов взлома DigiNotar все сертификаты были заблокированы, а компания обанкротилась.

    Это вам не "национальные" сертификаты:
    - https://habr.com/ru/articles/968218/
    - https://opennet.ru/54206-https

     
     
  • 3.37, Аноним (37), 14:44, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > По поводу MITM есть такое понятие как Репутация [...] после инцидентов взлома DigiNotar все сертификаты были заблокированы, а компания обанкротилась.

    Вы в курсе, почему сбер и подобные переходят на сертификаты минцифры? Не потому ли, что некоторые "с репутацией" отказываются выдавать сертификаты тем, кто радиусом черепа не вышел? Есть сильные подозрения, что они там все под одну музыку пляшут, и сертификаты заблокировали и компанию обанкротили не из-за каких-то там инцидентов, а потому что, например, компания решила выделиться и заиметь собственное мнение по каким-нибудь вопросам. Просто устранение неугодных.

    Правда, это всё равно лучше, чем "национальные" сертификаты, так как к "националам" нет даже такого доверия: они не о помощи населению/бизнесу, они о возможности подняться на чужих проблемах.

     
     
  • 4.42, Аноним (2), 14:49, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 3.39, Аноним (39), 14:46, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Аноним верит в сказки так как совсем недавно закончил школу? Или ещё не закончил?

    Репутация? Что там с репутацией фейсбука и Цукербегра, после того как их уличили в слежке за пользователями (и причем тут Apple iOS 14.5). А что там с репутацией Signal? ФБР не возникает проблем с чтением переписки в самом защищенном мессенджере. А в новостях хомячкам объяснят, что виной тому небезопасные уведомления в iOS.
    Ладно пендосы, что там с репутацией у Яндекс.Еда?  Наверное её услугами после утечкие перс. данных никто не пользуется? Правда же?

     
  • 2.25, фывыфв (?), 14:22, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Совсем недавно ssl был только на совсем избранных сайтах. Никто не парился за шифрование.
     
     
  • 3.31, Аноним (31), 14:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    да никто бы не парился и дальше держал свои подкроватные на http, но нехорошие провайдеры стали вставлять свои банеры без спроса
     
  • 2.40, опеншлёпивпродакшн (?), 14:47, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Cloudflare уже давно mitm, так как предлагает позади себя открытый HTTP оставлять.
     

  • 1.7, Смузихеб забывший пароль (?), 14:07, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > стойкие к подбору на квантовом компьютере

    Кстати, с ростом шума в СМИ об ИИ и нейронках, как-то сильно поубавилось новостей о любом чихе по работе над квантовыми компами

     
     
  • 2.13, Аноним (13), 14:12, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Дорогая игрушка. а выгода маленькая. Модельки хоть всюду засунуть можно задарма.
     
     
  • 3.19, Аноним (8), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Выгода большая в некоторых областях: биохимия, собственно задачи самой кв. механики.
     
  • 2.26, Аноним (2), 14:23, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >как-то сильно поубавилось новостей о любом чихе по работе над квантовыми компами

    Потому, что ты ими и не интересуешься, а новости про них каждые день-два появляются:
    https://www.datacenterdynamics.com/en/news/?term=hpc-quantum

     

  • 1.9, lbcom (?), 14:09, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Такое ощущение, что смысл всех сертификатов уже потерялся. Постоянное обновление, проблемы, отзывы, а все это финансы. Зачем обычным ресурсам гонять весь трафик под TLS?
     
     
  • 2.17, Аноним (37), 14:15, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Зачем обычным ресурсам гонять весь трафик под TLS?

    Чтобы тпсу могла заблокировать тебе фейсбук, а не подменить своей копией.

     
  • 2.20, Аноним (15), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    так он нужен не провайдеру контента к примеру сайту с картинками котиков, а его пользователям, чтобы дядя Беня и Сэм не знали твои кошачьи предпочтения.
     
     
  • 3.34, lbcom (?), 14:39, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    подозреваю, что больше похоже, как раз это нужно именно "крупным игрокам", обычные пользователи уже все о себе рассказали в сети. Чем tls спасет от "дядя Беня и Сэм не знали твои кошачьи предпочтения" не понятно.
     
  • 3.35, Gemorroj (ok), 14:40, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    так дело идет к тому (да уже пришло), что как раз беня и сэм все знают, а остальным шишь.
     
  • 2.30, МИСАКА (?), 14:36, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Тот же джойреактор до последнего сидел на http-only, предоставляя tls исключительно на зеркалах для премиум пользоателей (при том что авторизация шла через сервер с tls)

    Как только пару лет назад в трафик начали подмешивать рекламные блоки с "рекрутированием" и всякими интересными новостями, то моментально перешли на https-only

     

  • 1.11, resdert (ok), 14:11, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Поправьте, если я ошибаюсь: сертификаты - это же прежде всего про доверие (про то что серт выдан авторизованным центром сертификации и не был заменен кем-то), а шифрование данных между сервером и клиентом - это дело сервера и клиента. Или шифрование в сертификате задается?
     
     
  • 2.18, lbcom (?), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    довериеее, мутная категория...
    сейчас вообще стремно доверять даже проверенным ресурсам
     
  • 2.23, Аноним (37), 14:18, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Почитайте про mitm (man in the middle). Если просто шифровать, "без доверия", то вы никогда не знаете, действительно ли на другом конце провода информацию для вас шифрует сервер, а не злой хакер.
     
     
  • 3.29, lbcom (?), 14:30, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    а доверять "удостоверяющему центру" будем? mitm при любом раскладе остается )
    а вот постоянная снижение сроков действия сертификатов, то 360, то 45 дней, то 7 дней приведет к полной автоматизации замены сертификатов. Можно и ежедневно сделать.
    Только насколько помню, интернет не везде даже гарантирует доставку пакетов.
     
  • 3.32, Аноним (2), 14:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    https://opennet.ru/56830-tls
     

  • 1.16, Аноним (37), 14:14, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски

    А завязка почти половины сайтов на клаудфлару (защиты от ддос и всякое такое) не создаёт системных рисков?

     
     
  • 2.22, Аноним (15), 14:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > защиты от ддос

    рассмешил, щассс, они вас бесплатно защищать будут :)

     

  • 1.28, Аноним (28), 14:29, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    это што получается што какая-то клаудфляра будет все про миня знать? щас хатя-бы толпа буйвалов, а так адна фляра?

    нет, нам такой кузнец не нужен, а вам?

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать