Kvantno otporni TLS sertifikati trebalo bi da budu dostupni korisnicima Cloudflarea od prvog kvartala 2027. godine. Kompanija planira da koristi Merkle Tree Certificates, a izdavanje još nije počelo.
Bitne tačke
- Cloudflare planira da uvede besplatne hibridne TLS sertifikate za korisnike koji plaćaju uslugu i one koji je koriste besplatno.
- Rješenje se oslanja na Merkle Tree Certificates, koji koriste kompaktne dokaze umjesto dugih lanaca potpisa otpornih na kvantne napade.
- Kompanija očekuje da počne sa izdavanjem sertifikata u prvom kvartalu 2027, ali navodi da oni još nijesu dostupni.
Cloudflare priprema kvantno otporne TLS sertifikate
Cloudflare planira da uvede kvantno otporne TLS sertifikate, ali njihovo izdavanje još nije počelo. Kompanija očekuje da će sertifikati biti dostupni od prvog kvartala 2027. godine.
Plan predviđa korišćenje otvorene platforme koja izdaje standardne TLS sertifikate i njihovu postkvantnu alternativu, poznatu kao Merkle Tree Certificates. Hibridni sertifikati biće besplatni za korisnike Cloudflarea, bez obzira na to da li plaćaju uslugu.
Cloudflare navodi da će za izgradnju sistema preuzeti već pouzdan korijenski sertifikat od kompanije CA GlobalSign. Prema kompaniji, takav pristup trebalo bi da omogući milionima veb-sajtova prelazak na nove sertifikate bez dodatnog opterećenja performansi.
Merkle stabla smanjuju količinu podataka za vezu
Uvođenje kvantno otpornih TLS sertifikata zahtijeva promjene u infrastrukturi javnih ključeva na internetu, poznatoj kao WebPKI. Jedan od izazova je da se potpisi otporni na kvantne napade mogu efikasno prenositi tokom veb-zahtjeva i evidentirati u javnim dnevnicima transparentnosti.
Prema tekstu Ars Technice, klasični X.509 sertifikati sa postkvantnim potpisima mogli bi da povećaju količinu podataka potrebnih za TLS rukovanje približno 40 puta. To je razmjena koja se odvija kada pregledač ili druga aplikacija uspostavlja novu sesiju sa serverom.
Merkle stabla služe za provjeru velikih količina podataka pomoću manjeg dijela njihovog sadržaja. Google i Cloudflare testirali su takav pristup u ograničenim pilot-programima, a opisani dizajn smanjuje podatke za rukovanje na oko 40 kilobajta, približno koliko se obrađuje i sada.
Izdavanje sertifikata povezuje se sa dnevnicima transparentnosti
U sadašnjem sistemu TLS sertifikati se objavljuju u distribuiranim dnevnicima koji omogućavaju provjeru da li je za domen izdat neovlašćeni sertifikat. Predloženi pristup koristi Merkle Tree dokaze umjesto niza pojedinačnih potpisa: sertifikaciono tijelo potpisuje jedan „vrh stabla“, koji može predstavljati milione sertifikata.
U većini slučajeva pregledač bi obrađivao lakši dokaz, nazvan „landmark“, koji pokazuje da se sertifikat nalazi u stablu. Inženjerka Cloudflarea Mari Galicer navela je da se u tom dizajnu izdavanje i evidentiranje povezuju, tako da je transparentnost sastavni dio procesa.
Plan obuhvata i ACME, otvoreni mehanizam za izdavanje i automatsko obnavljanje sertifikata. Cloudflare navodi i mogućnost slanja potpisa drugim putem, na primjer kroz ažuriranje pregledača, ako server ili drugi tehnički problem spriječi prijem ažuriranog dokaza. Kompanija kaže da će javno objavljivati napredak i sarađivati sa programima korijenskih sertifikata i drugim učesnicima WebPKI zajednice.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.