被不少站长戏称为“赛博菩萨”的 Cloudflare,日前放出一个大消息:它计划成为面向整个互联网提供服务的公共证书颁发机构(CA),帮助任何网站自行签发用于 HTTPS 加密和身份验证 的数字证书。目前,这一计划还处在根证书申请、基础设施建设和合规审核阶段。

可能使用 GlobalSign Root CA 进行交叉验证
从 2014 年开始,Cloudflare 就一直在帮大量网站部署通用数字证书,但这些证书的上游其实是由其他 CA 签发的。如今它准备自己成为根级别的证书颁发机构,以后可以直接签发中级证书、最终证书,连品牌标识也会换成 Cloudflare 自己的。
根据 Cloudflare 的说明,它计划和 GlobalSign 签署协议,收购后者已经被广泛信任的根 CA 密钥材料。这么看,Cloudflare Root CA 很可能会走交叉验证这条信任链路。但 Cloudflare 也透露,正在申请 Chrome、Apple、Mozilla、Microsoft 的根证书计划。如果是单纯交叉验证,通常并不需要额外申请,所以具体细节尚未完全公开。外界猜测可能是双轨制:旧证书仍然交叉验证,新证书则走独立检查流程。
将优先支持 ACME 协议
Cloudflare 确认新的 CA 会优先支持 ACME 协议,通过自动化方式完成证书申请和续签。对已经使用 Let's Encrypt 等自动化服务的网站来说,理论上只需切换 ACME 服务目录地址即可,不用重新设计或部署整套工具。
Cloudflare 还计划强制要求客户端支持 ACME Renewal Information,这样当证书需要提前撤销时,可以分批触发后台续期,避免大规模证书在同一时间同时失效。透明度方面,Cloudflare 也承诺公开可复现的软件构建流程、密钥硬件证明以及证书签发状态面板。
对大量依赖自动化证书的站长来说,这次计划如果真正落地,相当于在 Let's Encrypt 之外又多了一个免费选项,而且自动化程度和透明度承诺也颇有看点。后续会不会真的推动整个互联网的 TLS 证书生态洗牌,值得继续观察。
消息来源:互联网。
|