CA mit MTCs

Cloudflare plant eigene Certificate Authority mit Post-Quanten-Unterstützung

, Cloudflare | Autor: Herbert Wieler

Cloudflare startet öffentliche CA mit Merkle Tree Certificates

Die Vorbereitung auf die Post-Quanten-Ära erreicht eine zentrale Komponente der Internet-Infrastruktur: die digitalen Zertifikate, auf denen verschlüsselte Webverbindungen basieren. Cloudflare will künftig selbst als öffentliche Zertifizierungsstelle auftreten und klassische TLS-Zertifikate mit neuen Post-Quanten-Verfahren verbinden. Damit rückt die Migration zu quantenresistenter Web-PKI von der Forschung zunehmend in den praktischen Betrieb.

Cloudflare hat angekündigt, eine eigene öffentliche Certificate Authority (CA) aufzubauen. Sie soll digitale Zertifikate für Websites ausstellen und dabei sowohl herkömmliche Verschlüsselungsverfahren als auch sogenannte Merkle Tree Certificates (MTCs) unterstützen. Ziel ist es, bestehende Web-Infrastrukturen schrittweise auf die Anforderungen des Quantencomputing-Zeitalters vorzubereiten, ohne Website-Betreiber zu abrupten Plattformwechseln zu zwingen.

Cloudflare greift eine kritische Vertrauensschicht des Webs an

Zertifizierungsstellen gehören zu den fundamentalen Vertrauensinstanzen des Internets. Sie bestätigen die Identität von Websites und ermöglichen damit verschlüsselte TLS-Verbindungen zwischen Browser und Server.

Cloudflare verweist dabei auf ein strukturelles Risiko: Ein großer Teil dieser Vertrauensinfrastruktur konzentriert sich auf vergleichsweise wenige etablierte Anbieter. Ausfälle, Fehlkonfigurationen oder Kompromittierungen können deshalb potenziell weitreichende Auswirkungen auf das Web haben. Mit einer eigenen CA will Cloudflare einen zusätzlichen, hochskalierbaren Zertifikatsaussteller etablieren.

Dazu hat das Unternehmen vereinbart, öffentlich vertrauenswürdiges Root-CA-Schlüsselmaterial von GlobalSign zu erwerben. Gleichzeitig hat Cloudflare die Aufnahme in die Root-Programme von Chrome, Apple, Microsoft und Mozilla beantragt. Dadurch sollen von Cloudflare ausgestellte Zertifikate perspektivisch von möglichst vielen Browsern, Betriebssystemen und älteren Geräten unmittelbar akzeptiert werden.

Merkle Tree Certificates sollen Post-Quanten-PKI skalierbar machen

Technologisch besonders relevant sind die geplanten Merkle Tree Certificates. Sie sollen Post-Quanten-Sicherheit ermöglichen, ohne bei jeder TLS-Verbindung große kryptografische Signaturen übertragen zu müssen.

MTCs verwenden stattdessen kompakte kryptografische Nachweise, mit denen überprüft werden kann, ob ein Zertifikat in einem vertrauenswürdigen Register enthalten ist. Cloudflare hat an der entsprechenden IETF-Entwurfsspezifikation mitgearbeitet und bereits gemeinsam mit Chrome ein Experiment mit dieser Technologie durchgeführt.

Der Ansatz adressiert eine der zentralen Herausforderungen der Post-Quanten-Kryptografie: Viele quantenresistente Verfahren benötigen größere Schlüssel und Signaturen als heute verbreitete kryptografische Algorithmen. Für globale Web-Infrastrukturen können daraus zusätzliche Bandbreiten-, Speicher- und Performance-Anforderungen entstehen.

Migration ohne harten Technologieschnitt

Cloudflare plant deshalb ein einheitliches System, in dem Website-Betreiber sowohl klassische TLS-Zertifikate als auch Merkle Tree Certificates verwalten können. Der Übergang zur Post-Quanten-Sicherheit soll damit schrittweise erfolgen, ohne bestehende Systeme sofort ersetzen zu müssen.

Darüber hinaus will das Unternehmen den Betrieb der CA transparenter gestalten als klassische Zertifizierungsmodelle. Vorgesehen sind unter anderem reproduzierbare Code-Builds, detaillierte Informationen über technische und operative Prozesse sowie ein öffentliches Live-Dashboard.

Auch das Zertifikatsmanagement soll stärker automatisiert werden. Mithilfe automatisierter Signale zur Zertifikatserneuerung nach RFC 9773 sollen Zertifikate im Fall von Widerrufen oder Sicherheitsupdates auf sehr vielen Websites automatisiert ersetzt werden können.

Post-Quanten-Sicherheit wird zur Infrastrukturfrage

Die Ankündigung zeigt, dass sich die Diskussion um Post-Quanten-Kryptografie zunehmend von einzelnen Algorithmen auf komplette Vertrauens- und Betriebsmodelle verlagert. Für Unternehmen wird es langfristig nicht ausreichen, lediglich kryptografische Verfahren auszutauschen. Auch Zertifikatsverwaltung, PKI-Architekturen, automatisierte Rotation und Abhängigkeiten von Root-CAs müssen in die Migrationsplanung einbezogen werden.

Cloudflare will mit der Ausstellung klassischer Zertifikate beginnen, sobald die Aufnahmeverfahren der Browser-Root-Programme abgeschlossen sind. Produktionsfähige Merkle Tree Certificates sind nach Angaben des Unternehmens für das erste Quartal 2027 geplant. Die Übernahme des Root-CA-Schlüsselmaterials von GlobalSign soll voraussichtlich innerhalb der nächsten zwei Monate abgeschlossen werden.