Cloudflare 宣布打算成为公共证书颁发机构,已申请加入四大根证书计划,并签协议收购 GlobalSign 一个被广泛信任的根证书。它现在还不签发证书。
Cloudflare 宣布,打算成为一家公共证书颁发机构。它已经申请加入 Chrome、Apple、Microsoft 和 Mozilla 的根证书计划,并签署了最终协议,收购 GlobalSign 一个既有的、被广泛信任的根证书。
Cloudflare 解释了为什么既买旧根、又申请新根。全新的根证书在多年内用处有限:即使被根计划接受,它也要传播到全世界的操作系统、浏览器和设备,而且永远到不了那些已经停止接收更新的老设备。收购的 GlobalSign 根自 2012 年起就被浏览器、操作系统和设备信任,能覆盖这些老客户端;它同时提交申请的新根,面向的是那些开始限制根证书年龄上限的新政策。
另一层动因是冗余。Cloudflare 称,Let's Encrypt 每天签发约 1,000 万张证书、服务超过 5 亿个站点,2025 年累计超过 40 亿张活跃证书;如果占主导地位的免费证书机构出了一周问题,整个网络没有可以顶上同等负载的免费自动替代。
使用方式上,Cloudflare 说会以 ACME 为先:证书通过 ACME 自动签发和续订,已经在用其他免费证书机构的用户只需改一个目录地址就能迁移,不需要新工具、也不用改造现有系统。它还说,只向支持 ACME 续订信息标准的客户端签发,这一标准的编号是 RFC 9773,并把续订自动化设为签发的前提条件。
Cloudflare 计划在 2027 年第一季度签出第一张生产环境的默克尔树证书,这是一种为后量子时代设计的更紧凑的证书形式。它还表示会公开自己的签发栈、发布签名软件的可复现构建、对存放密钥的硬件安全模块做认证,并运行一个公开的签发健康与事故仪表盘。
公司称自己位于全球超过 20% 的互联网请求流量之前,每年依赖数百万张证书。它目前仍不签发证书。