Cloudflare baut eigene Zertifizierungsstelle auf

brianpenny-cloud-8533106_1920

Cloudflare, der führende Anbieter im Bereich Connectivity Cloud, gab heute seine Absicht bekannt, eine öffentliche Zertifizierungsstelle (Certificate Authority, CA) zu werden – ein offener Dienst, der die digitalen Zertifikate ausstellt, die Websites benötigen, um den Datenverkehr zu verschlüsseln und ihre Identität gegenüber Besuchern zu bestätigen. Die neue CA wird sowohl herkömmliche Verschlüsselung als auch Post-Quantum-Merkle-Tree-Zertifikate (MTCs) der nächsten Generation unterstützen, sodass jede Website auch angesichts zunehmender Rechenleistung geschützt bleibt, ohne dass neue Tools oder Neuaufbauten erforderlich sind. Zusätzlich hat Cloudflare vereinbart, etabliertes Schlüsselmaterial der öffentlich vertrauenswürdigen Root-Zertifizierungsstelle (CA) von GlobalSign zu erwerben, was eine breite Verfügbarkeit im globalen Web-PKI-Ökosystem ermöglichen wird.

Jede sichere Website ist auf eine Zertifizierungsstelle angewiesen, die ihre Identität bestätigt und verschlüsselte Verbindungen ermöglicht. Heute konzentriert sich dieses Vertrauen auf wenige marktbeherrschende Anbieter. Fällt einer von ihnen aus oder wird kompromittiert, entsteht ein systemisches Risiko. Zugleich stammt ein Großteil der Zertifikatsinfrastruktur aus einer Zeit, in der Quantencomputing noch kein konkretes Thema war. Quantencomputer, die heutige Verschlüsselung knacken können, werden voraussichtlich innerhalb weniger Jahre verfügbar sein – und weite Teile des Webs sind darauf nicht vorbereitet.

„Vor zwölf Jahren machte Cloudflare Verschlüsselung für Millionen von Websites kostenlos und automatisch. Heute setzen wir den nächsten Schritt, indem wir eine offene, transparente und zuverlässige Zertifizierungsstelle (Certificate Authority) für das gesamte Internet schaffen“, sagte Matthew Prince, CEO und Mitgründer von Cloudflare. „Es ist eine der größten Koordinierungsherausforderungen in der Geschichte des Internets, das Web für die Quantenära absichern, bevor es zu spät ist. Indem wir ältere Geräte weiterhin unterstützen und zugleich neue Post-Quanten-Technologie einsetzen, bieten wir ein dauerhaftes Sicherheitsnetz an – damit das Internet für alle Geräte schnell, zuverlässig und sicher bleibt, egal was als nächstes kommt.“

Um sicherzustellen, dass Zertifikate auf älteren Smartphones, Betriebssystemen und Geräten funktionieren, die keine Software-Updates mehr erhalten, plant Cloudflare, ein etabliertes Stammzertifikat (Root-Zertifikat) zu erwerben. Ein Stammzertifikat gibt den Browsern und Geräten an, ob sie einer Zertifizierungsstelle vertrauen sollen. Der Erwerb eines solchen Zertifikats bedeutet, dass Websites mit von Cloudflare ausgestellten Zertifikaten sofort erkannt werden, auch auf älterer Hardware. Cloudflare hat sich außerdem um die Aufnahme in die Root-Programme von Chrome, Apple, Microsoft und Mozilla gemäß dem von jedem festgelegten öffentlichen Verfahren beworben. Zusammen sind die erworbenen Stamm- und die ausstehenden Stammzertifikatsprogrammanträge darauf ausgelegt, Cloudflare-ausgestellte Zertifikate so schnell wie möglich umfassend im Web anerkennen zu lassen. Aufbauend auf einem erfolgreichen experiment mit Chrome wird Cloudflare auch damit beginnen, Produktions-MTCs auszugeben, die auf integrierter Transparenz basieren. Damit wird der Weg für Post-Quanten-Sicherheit geebnet, ohne die Geschwindigkeit oder Performance des Webs zu beeinträchtigen. Und das alles von einer neuen, einzigen CA.

2014 führte Cloudflare Universal SSL ein und verdoppelte damit praktisch über Nacht den Anteil des verschlüsselten Webverkehrs: Millionen Websites erhielten kostenlose TLS-Zertifikate. Heute nutzt die große Mehrheit der verschlüsselten Websites kostenlose, automatisiert ausgestellte Zertifikate. Allerdings liegt ein Großteil der Verantwortung dafür bei wenigen marktbeherrschenden Ausstellern. Die neue öffentliche CA von Cloudflare wird diese Grundlage um einen unabhängigen Zertifikatsaussteller mit hoher Kapazität ergänzen.

Im Gegensatz zu traditionellen Zertifizierungsstellen gestaltet Cloudflare die Ausstellung öffentlicher Zertifikate von Grund auf neu, um den modernen Maßstäben von Skalierbarkeit und Geschwindigkeit gerecht zu werden und folgendes zu bieten:

  • Volle Transparenz im Betrieb: Cloudflare wird sich nicht auf traditionelle, statische Audits beschränken, sondern detaillierte Informationen über betriebliche und technische Vorgänge bereitstellen, reproduzierbare Code-Builds veröffentlichen und ein öffentliches Live-Dashboard zur Statusüberwachung bereitstellen, damit die Internet-Community die Vorgänge in Echtzeit überprüfen kann.
  • Vorfallsreaktion ohne Ausfallzeit: Mithilfe automatisierter Signale zur Zertifikatserneuerung (RFC 9773) wird Cloudflare den Austausch von Zertifikaten im Hintergrund auf Millionen von Websites sofort und nahtlos auslösen können und so das Risiko flächendeckender Ausfälle im Web während routinemäßiger Widerrufe oder Sicherheitsupdates minimieren.
  • Skalierbare Post-Quanten-Sicherheit: Von Cloudflare als IETF-Entwurfsspezifikation mitverfasst, überprüfen MTCs anhand kompakter Nachweise, ob ein Zertifikat in einem vertrauenswürdigen Register erfasst ist. So müssen nicht bei jeder Verbindung umfangreiche Post-Quanten-Signaturen übertragen werden.
  • Nahtlose Web-Migration: Website-Betreiber können sowohl klassische TLS-Zertifikate als auch Merkle-Tree-Zertifikate der nächsten Generation innerhalb eines einzigen, einheitlichen Systems verwalten, was einen reibungslosen Übergang zur Post-Quanten-Sicherheit ermöglicht, ohne sofortige Umstellungen zu erzwingen.

Cloudflare wird mit der Ausstellung klassischer Zertifikate beginnen, sobald das Bewerbungs- und Akzeptanzverfahren des Browser-Root-Programms abgeschlossen ist. Die Ausgabe der MTC im Produktionsmodus ist für das erste Quartal 2027 geplant. Der Abschluss der Übernahme von öffentlich vertrautem Root-CA-Schlüsselmaterial von GlobalSign durch Cloudflare wird voraussichtlich innerhalb der nächsten zwei Monate abgeschlossen und unterliegt den üblichen Abschlussbedingungen. Website-Besitzer und Entwickler können den technischen Updates folgen und sich über den Blog von Cloudflare für Benachrichtigungen zum frühen Zugang anmelden.