Cloudflare/官方:宣布有意成為公共憑證機構——申請四大根程式;協議收購 GlobalSign 根憑證;目標二零二七年首季發 Merkle Tree 後量子憑證

Key takeaway

Cloudflare 於二零二六年九月二十九日 Birthday Week 正式宣布,有意成為面向整個互聯網的公共憑證機構(public certificate authority),並已向 Chrome、Apple、Microsoft 與 Mozilla 四大根憑證程式提出納入申請;同時簽署協議,收購 GlobalSign 一枚自二零一二年起獲廣泛信任的既有根憑證,以便日後一開始發行即可覆蓋較多舊裝置。文章並表明暫未開始對外簽發憑證,目標則包括以 ACME 為主的自動化流程,以及在二零二七年第一季前後發出生產級 Merkle Tree Certificates(MTC)等後量子相關憑證。

Cloudflare/官方:宣布有意成為公共憑證機構——申請四大根程式;協議收購 GlobalSign 根憑證;目標二零二七年首季發 Merkle Tree 後量子憑證

Cloudflare 於二零二六年九月二十九日 Birthday Week 正式宣布,有意成為面向整個互聯網的公共憑證機構(public certificate authority),並已向 Chrome、Apple、Microsoft 與 Mozilla 四大根憑證程式提出納入申請;同時簽署協議,收購 GlobalSign 一枚自二零一二年起獲廣泛信任的既有根憑證,以便日後一開始發行即可覆蓋較多舊裝置。文章並表明暫未開始對外簽發憑證,目標則包括以 ACME 為主的自動化流程,以及在二零二七年第一季前後發出生產級 Merkle Tree Certificates(MTC)等後量子相關憑證。

對依賴 TLS、多雲備援與合規的香港企業而言,這不只是又一次產品更新,而是 WebPKI 供應鏈多一個公開、自動化、並強調「失效範圍可控」的潛在來源。以下根據 Cloudflare 官方網誌核對關鍵里程碑與技術取態。

Cloudflare/官方:宣布有意成為公共憑證機構——申請四大根程式;協議收購 GlobalSign 根憑證;目標二零二七年首季發 Merkle Tree 後量子憑證

引言:自二零一四年 Birthday Week 推出 Universal SSL、幾乎一夜之間大幅提高網上加密比例以來,Cloudflare 長期是公開信任憑證的大型「消費者」,卻從未自行對外簽發公共憑證。今次官方網誌由 Steve Goldsmith 撰文,把下一步說清楚:公司正申請成為公共 CA,並把申請進度、根憑證策略與後量子路線公開。本文已對照 Cloudflare 官方網誌《Building a certificate authority for the whole Internet》及同日後量子/MTC 相關文章,來源真實性已驗證;重點整理申請現況、雙根策略、ACME 與續期自動化,以及對香港企業 TLS 營運的含義。

一、核心事件:從 Universal SSL 消費者,走向公共 CA

技術細節

Cloudflare 指出,十二年來它為站點提供免費 TLS,卻一直依賴外部公共 CA 簽發;現在宣布有意成為公共憑證機構,並同步公布首批可核對里程碑:

  1. 根程式申請:已向 Chrome、Apple、Microsoft、Mozilla 的 root program 提出納入申請。
  2. 既有根憑證收購協議:與 GlobalSign 簽署 definitive agreement,收購一枚自約二零一二年起獲瀏覽器、作業系統與裝置廣泛信任的根憑證,以便「開業首日」即可覆蓋難以收到新根更新的長尾裝置。
  3. 新根並行:另將提交新根,以配合正限制根憑證年齡、並面向後量子政策的未來規則。
  4. 尚未簽發:官方明確寫道目前仍未對外簽發憑證,「還要一段時間」;申請與審批過程公開進行,公司承諾隨進度更新。
  5. 後量子與 MTC:計劃成為首批提供後量子相關憑證的 CA 之一,並對準 Chrome 近月提出的 quantum-resistant root program;生產級 Merkle Tree Certificates 目標放在二零二七年第一季。

官方亦強調會繼續與現有約十六家合作公共 CA 共事,並以「Customer Zero」身份先把自身流量與內部系統掛上新 CA 發出的 WebPKI 與 MTC 憑證,在 Cloudflare 規模下驗證流程。

二、技術原理深度解析

1. 為何「雙路徑」:舊根覆蓋 + 新根合規

全新根即使獲根程式接受,仍需數年才能滲入全球作業系統、瀏覽器與物聯網韌體;大量不再更新的裝置永遠收不到新根。收購已具高信任覆蓋的 GlobalSign 根,是為了在首日就保住舊客戶相容性;新根則服務未來政策(例如根年齡上限、後量子認證路徑)。兩者並存,是為了讓同一 CA 服務同時覆蓋「過去裝置」與「未來規則」。

2. ACME-first 與續期自動化

Cloudflare 計劃以 Automated Certificate Management Environment(ACME)為主要取得方式:已對接其他免費 CA 的站點,理論上只需改 directory URL 即可切換,無需重造工具鏈。為降低大規模撤銷時「撤得快、換得慢」的系統性風險,官方表示將把支援 ACME Renewal Information(ARI,RFC 9773)列為簽發條件——訂戶須能輪詢續期視窗、按公布時段更換,並標示被取代的憑證。遇到合規或安全事件需提前退役時,CA 可把受影響憑證的續期視窗前移、分散替換壓力並追蹤換發進度。

3. 「fail small」與透明度

文章把可靠性定義為不只「少犯錯」,還要在出錯時限制影響範圍:公開簽發軟體的可重現建置、對保管金鑰的 HSM 做證明、提供簽發健康與事故公開儀表板,讓根程式、研究人員與站長在兩次審計之間也能觀察日常運作,而不只看到「某次審計通過」。

4. Merkle Tree Certificates 與後量子握手成本

傳統憑證鏈在後量子公鑰變大後,會讓 TLS 握手膨脹。MTC 以更緊湊方式承載公開信任證明,Chrome 亦曾將其列為後量子認證的偏好路徑之一。Cloudflare 主張在同一 CA、同一生命週期下同時提供經典憑證與 MTC,讓客戶按自身節奏遷移,避免「硬切」兩套系統。

5. 系統性備援語境

官方引用 Let's Encrypt 量級(每日約千萬張、服務逾五億站點,二零二五年活躍憑證逾四十億)說明免費自動化憑證已成加密網主幹,但過度集中亦帶來「單一營運商不順的一週」風險。Cloudflare 稱自身已為客戶憑證包配置不同 CA 的主/備路徑;公共 CA 是把同類冗餘推到整個互聯網層級。文中亦指 Cloudflare 終止逾兩成全球互聯網請求流量、每年依賴大量憑證,並經歷過速率限制、驗證邊界、撤銷延遲與根分發落後——這些「消費者視角」的痛點,構成它設計新 CA 的出發點。

四、日常應用場景

1. 開發者與技術團隊

  • 評估未來是否將 ACME directory 指向 Cloudflare CA(待正式開放後),並確認流水線已支援 ARI。
  • 盤點現有 Universal SSL/憑證包的主備 CA 組合,理解「再多一個公開發行源」對撤銷演練的意義。
  • 關注 MTC 與後量子握手在 CDN、API Gateway、mTLS 與裝置韌體上的相容測試清單。

2. 企業與隱私敏感行業

  • 金融、醫療、法律等對證書生命週期與審計軌跡敏感的行業,可把「CA 透明度儀表板、可重現簽發堆疊、HSM attestation」列為供應商問卷新項目。
  • 多區域與舊 POS/工控/嵌入裝置若依賴長尾信任錨,GlobalSign 既有根覆蓋策略與「新根未來合規」的雙軌說明,有助內部風險評估。
  • 憑證有效期持續縮短、代理式自動化簽發量上升時,續期自動化會從「便利」變成「可用性條件」。

3. 一般用戶

一般瀏覽者短期未必察覺差異:在 Cloudflare 真正開始簽發、且站點改用其鏈之前,鎖定圖示與體驗不變。中長期若多一個大規模免費自動化 CA,有助降低單一發行方故障時「半個互聯網同時換證」的擠兌感。

4. 香港與亞洲市場視角

港企大量站點、SaaS 與 API 已位於 CDN/WAF 之後,TLS 營運往往外包給邊緣平台。公共 CA 申請若落地,將直接影響香港團隊的憑證監控、撤銷演練、PCI/ISO 供應鏈說明,以及對後量子遷移時程的預算。亞洲區仍有大量難以及時更新信任錨的舊手機、機頂盒與行業終端,「既有根覆蓋」敘事對跨境電商與物聯網專案尤其實際。企業若同步推進零信任與私有模型上雲,更應把「傳輸層信任錨多元化」與「應用層資料主權」分開治理,避免只升級模型卻忽略憑證供應鏈單點。

五、專業評價與潛在考量

優勢

  • 官方把「申請中、尚未簽發」界線寫清楚,並公開四大根程式與 GlobalSign 協議等可核對節點,利於追蹤。
  • ACME-first 與 ARI 條件對準大規模自動化續期,切中憑證有效期縮短的產業趨勢。
  • 經典憑證與 MTC 同 CA 承載,降低後量子遷移的雙系統成本敘事清晰。
  • 以自身逾兩成流量與多年多 CA 營運經驗作為 Customer Zero,有助在真實負載下打磨流程。

需要留意的地方

  • 根程式納入與跨裝置信任傳播需時,開發與資安團隊不應把「宣布有意」誤讀成「明日可改 directory」。
  • 收購既有根與營運全新公共 CA,會觸發 WebPKI 社群對利益衝突、命名約束與審計範圍的持續審視;透明度承諾需用後續公開儀表板與審計報告兌現。
  • MTC 與後量子時程設在二零二七年首季前後,實際握手效益仍取決於瀏覽器與客戶端部署節奏。
  • 與現有免費 CA 生態是互補而非取代;過度解讀「替代 Let's Encrypt」並不符合原文「繼續與十六家夥伴合作」的表述。

結語

Cloudflare 把 Birthday Week 的敘事從「替網站打開免費 TLS」推進到「申請成為簽發信任的一方」,並以四大根程式申請、GlobalSign 根憑證協議,以及 ACME/ARI 與 MTC 路線,給出可追蹤的工程里程碑。對香港技術決策者而言,眼前不必急着改配置,但應開始把「公共 CA 供應多樣性、續期自動化成熟度、後量子憑證路徑」寫進二零二六至二七年的雲端與邊緣安全路線圖。

若貴司正在檢視香港站點與 API 的 TLS、WAF、零信任與雲端遷移配套,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。


參考來源

Related services & products