Accueil Chiffrement Cloudflare veut devenir une autorité de certification et préparer le Web au...

Cloudflare veut devenir une autorité de certification et préparer le Web au post-quantique

Ce visuel a été créé grâce à l'IA.

Cloudflare veut mettre un pied de plus dans l’infrastructure de confiance du Web. L’entreprise prépare sa propre autorité de certification publique, avec l’ambition d’émettre à terme des certificats TLS mais aussi de prendre de l’avance sur la transition post-quantique.

Cloudflare veut entrer dans le cercle des autorités de certification

Le groupe a déjà lancé les démarches pour faire reconnaître sa future racine par Chrome, Apple, Microsoft et Mozilla, une étape indispensable pour que ses certificats soient acceptés largement par les navigateurs et les systèmes d’exploitation. Cette procédure peut toutefois prendre plusieurs années.

Pour éviter d’attendre aussi longtemps avant de disposer d’une couverture suffisante, Cloudflare a signé un accord définitif avec GlobalSign afin de racheter une racine déjà reconnue, utilisée depuis 2012. Ce raccourci doit lui permettre de s’appuyer plus rapidement sur une chaîne de confiance déjà installée sur de nombreux appareils, y compris les plus anciens.

Cloudflare précise toutefois qu’il n’émet pas encore de certificats publics. L’annonce porte pour l’instant sur la construction de cette nouvelle activité et sur les différentes étapes nécessaires avant son lancement effectif.

Le post-quantique en ligne de mire

Le projet dépasse aussi le simple fait de devenir une autorité de certification supplémentaire. Cloudflare veut profiter de cette nouvelle infrastructure pour préparer l’arrivée de certificats résistants aux attaques quantiques. L’entreprise prévoit notamment d’émettre des Merkle Tree Certificates, ou MTC, dès le premier trimestre 2027. Cette approche doit permettre d’utiliser des signatures post-quantiques sans faire exploser la taille des échanges TLS, l’un des principaux problèmes posés par ces nouveaux algorithmes.

Avec les MTC, les certificats sont regroupés dans un arbre de Merkle et l’autorité signe la racine de cet arbre plutôt que chaque certificat séparément. Le navigateur peut ensuite vérifier qu’un certificat appartient bien à cet ensemble à partir d’une preuve compacte. Cloudflare a déjà expérimenté cette architecture avec Chrome et veut désormais l’intégrer directement à sa future autorité de certification.

Le groupe vise plus largement une migration complète de sa plateforme vers la cryptographie post-quantique d’ici 2029. Devenir lui-même autorité de certification lui permettrait donc de maîtriser aussi la partie authentification, encore moins avancée que le chiffrement dans cette transition.