找回密码
立即注册
搜索
发回帖 发新帖

6448

积分

0

好友

779

主题
发表于 17 小时前 | 查看: 7| 回复: 0

被不少站长戏称为“赛博菩萨”的 Cloudflare,日前放出一个大消息:它计划成为面向整个互联网提供服务的公共证书颁发机构(CA),帮助任何网站自行签发用于 HTTPS 加密和身份验证 的数字证书。目前,这一计划还处在根证书申请、基础设施建设和合规审核阶段。

Cloudflare公共CA概念图:TLS证书、ACME协议与受信Web

可能使用 GlobalSign Root CA 进行交叉验证

从 2014 年开始,Cloudflare 就一直在帮大量网站部署通用数字证书,但这些证书的上游其实是由其他 CA 签发的。如今它准备自己成为根级别的证书颁发机构,以后可以直接签发中级证书、最终证书,连品牌标识也会换成 Cloudflare 自己的。

根据 Cloudflare 的说明,它计划和 GlobalSign 签署协议,收购后者已经被广泛信任的根 CA 密钥材料。这么看,Cloudflare Root CA 很可能会走交叉验证这条信任链路。但 Cloudflare 也透露,正在申请 Chrome、Apple、Mozilla、Microsoft 的根证书计划。如果是单纯交叉验证,通常并不需要额外申请,所以具体细节尚未完全公开。外界猜测可能是双轨制:旧证书仍然交叉验证,新证书则走独立检查流程。

将优先支持 ACME 协议

Cloudflare 确认新的 CA 会优先支持 ACME 协议,通过自动化方式完成证书申请和续签。对已经使用 Let's Encrypt 等自动化服务的网站来说,理论上只需切换 ACME 服务目录地址即可,不用重新设计或部署整套工具。

Cloudflare 还计划强制要求客户端支持 ACME Renewal Information,这样当证书需要提前撤销时,可以分批触发后台续期,避免大规模证书在同一时间同时失效。透明度方面,Cloudflare 也承诺公开可复现的软件构建流程、密钥硬件证明以及证书签发状态面板。

对大量依赖自动化证书的站长来说,这次计划如果真正落地,相当于在 Let's Encrypt 之外又多了一个免费选项,而且自动化程度和透明度承诺也颇有看点。后续会不会真的推动整个互联网的 TLS 证书生态洗牌,值得继续观察。

消息来源:互联网。




上一篇:微软Surface Laptop Ultra发布:最高128GB统一内存,可本地运行120B大模型
下一篇:多个国别顶级域名 DNS 遭劫持,Chrome 紧急封锁未授权 TLS 证书
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-10-9 23:49 , Processed in 0.059038 second(s), 39 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表