Ingyenes nyilvános CA-t épít a Cloudflare, a Let’s Encrypt riválisaként

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Cloudflare arra készül, hogy nyilvános Certificate Authority-vá (CA) váljon, és ingyenes, automatikusan kiállított TLS tanúsítványokat kínáljon weboldal-tulajdonosoknak a széles körben használt ACME protokollon keresztül.

Eddig a Cloudflare az internet egyik legnagyobb, nyilvánosan megbízható tanúsítvány-felhasználója volt, nem pedig kibocsátója. Ez most megváltozik: a cég közölte, hogy kérte felvételét a Chrome, az Apple, a Microsoft és a Mozilla root programjaiba.

A vállalat megállapodást kötött egy már bejáratott, 2012 óta böngészők, operációs rendszerek és eszközök által megbízhatónak tekintett GlobalSign root tanúsítvány megszerzéséről. Ez azért fontos, mert egy új rootnak évekbe telhet, mire elég sok eszközre eljut ahhoz, hogy széles körben használható legyen, míg egy meglévő, megbízható root már a kezdetektől kompatibilitást ad a régebbi rendszerekkel is.

Weboldal-tulajdonosok és Linux rendszergazdák számára azonban az a legérdekesebb, hogyan fogják ténylegesen kiadni a tanúsítványokat. A Cloudflare szerint az új CA az ACME-re épül, ugyanarra a nyílt protokollra, amelyet ma is széles körben használnak a TLS tanúsítványok automatikus igénylésére és megújítására.

Ez azt jelenti, hogy akik már most is ACME-kompatibilis rendszert használnak, várhatóan nem szorulnak új eszközláncra. A Cloudflare szerint egy másik ingyenes CA-ról való átállás akár annyiból is állhat, hogy átírják az ACME directory URL-t.

Így az érkező szolgáltatás ugyanabba a kategóriába kerül, amelyet ma a Let’s Encrypt ural, bár a Cloudflare elsősorban a tanúsítvány-ökoszisztéma redundanciájának növeléseként írja le a lépést, nem pedig a Let’s Encrypt leváltásaként.

A Let’s Encrypt jelenleg naponta körülbelül 10 millió tanúsítványt ad ki, és több mint 500 millió weboldalt szolgál ki. A Cloudflare szerint az, hogy a titkosított web ilyen nagy része egyetlen domináns, ingyenes és automatizált CA-ra támaszkodik, rendszerszintű kockázatot jelent. Ha ez az infrastruktúra komoly leállást vagy problémát szenved el, alig akad olyan alternatíva, amely azonnal át tudná venni a hasonló nagyságrendű terhelést.

A Cloudflare már most is hasonló redundancia-modellt követ a Universal SSL szolgáltatásánál, ahol a tanúsítványok mögött több, különböző hatóság által kiadott alternatíva áll. A nyilvános CA ennek a megközelítésnek a kiterjesztése a Cloudflare ügyfelein túlra.

Bizonyos feltételek azonban lesznek. A Cloudflare szerint a tanúsítványok kiadásának feltétele az automatikus megújítás támogatása, beleértve az ACME Renewal Information mechanizmust is, amelyet RFC 9773 néven szabványosítottak. Az ARI lehetővé teszi, hogy a tanúsítványkiadó jelezze a klienseknek, mikor újítsanak, ami segít hatékonyabban elosztani a megújításokat incidensek vagy nagyszabású cserék idején.

A Cloudflare a CA működésének egyes részeit is átláthatóbbá akarja tenni. A cég tervezi, hogy közzéteszi a tanúsítvány-aláíró szoftver reprodukálható buildjeit, igazolásokat ad a kulcsait tároló hardveres biztonsági modulokról, és nyilvános dashboardot üzemeltet a kiadási folyamat állapotáról és az esetleges incidensekről.

Emellett a Cloudflare azt is tervezi, hogy 2027 első negyedévében az elsők között bocsát ki éles Merkle Tree Certificate-eket (MTC), mint nyilvános CA. Az MTC-ket kompaktabb tanúsítványformátumnak szánják, amely alkalmas a poszt-kvantum hitelesítésre, ahol a hagyományos tanúsítványláncok jóval nagyobbra nőhetnek, és plusz terhelést okoznak a TLS kapcsolatokon.

Fontos részlet, hogy a Cloudflare még nem ad ki nyilvános tanúsítványokat. A root tanúsítványoknak még át kell menniük a vonatkozó bizalmi programokon, és a cég egyelőre nem közölt konkrét dátumot arra, mikor indulhat el a széles körű tanúsítványkiadás.

Ha ez megtörténik, egy újabb nagy, ingyenes, ACME-kompatibilis Certificate Authority megjelenése különösen hasznos lehet a Linux szervereket üzemeltető rendszergazdáknak és a saját szervereket futtató felhasználóknak, akik már most is automatizált TLS megoldásokra támaszkodnak.

További részletekért olvasd el a Cloudflare hivatalos bejelentését.