Des certificats
automatisés pour tous, conçus pour le présent et renforcés pour l’ère de
l’informatique quantique
Cloudflare, Inc., leader
dans le domaine du cloud de connectivité, a annoncé son intention de devenir
une autorité de certification (Certification Authority, CA) publique, un
service ouvert qui délivre les certificats numériques indispensables aux sites
web pour chiffrer leur trafic et prouver leur identité aux visiteurs. La nouvelle
autorité de certification prendra en charge à la fois le chiffrement
traditionnel et les certificats Merkle Tree (MTC) post-quantiques de nouvelle
génération, offrant ainsi à chaque site web un moyen de rester protégé à mesure
que la puissance de calcul évolue, sans qu’il soit nécessaire de déployer de
nouveaux outils ou d’effectuer d’importantes refontes. Par ailleurs, Cloudflare
a convenu d’acquérir auprès de GlobalSign des clés d’autorité de certification
racine établies, de confiance publique, garantissant ainsi une présence
universelle au sein de l’écosystème mondial de l’infrastructure à clé publique
du web.
Chaque site web
sécurisé dépend d’une autorité de certification pour vérifier son identité et
permettre l’établissement de connexions chiffrées. Aujourd’hui, cette confiance
est concentrée entre les mains d’un petit nombre d’émetteurs dominants ; cela
qui engendre un risque systémique si l’un de ces émetteurs venait à subir une
défaillance ou une compromission. Par ailleurs, la plupart des infrastructures
de certificats ont été mises en place avant que l’informatique quantique ne
devienne une préoccupation concrète. On s’attend à ce que des ordinateurs
quantiques capables de contourner les systèmes de chiffrement actuels fassent
leur apparition d’ici quelques années ; or, une grande partie du web n’est pas
prête à faire face à cette évolution.
« Il y a douze ans,
Cloudflare a rendu le chiffrement gratuit et automatique pour des millions de
sites web. Aujourd’hui, nous franchissons une nouvelle étape en mettant en
place une autorité de certification ouverte, transparente et fiable pour
l’ensemble d’Internet, déclare Matthew Prince, CEO et cofondateur de
Cloudflare. Renforcer la sécurité du web avant que les ordinateurs
quantiques ne soient capables de la contourner constitue l’un des plus grands
défis de coordination de l’histoire d’Internet. En trouvant le juste équilibre
entre la prise en charge d’appareils plus anciens et les toutes nouvelles
technologies post-quantiques, nous offrons une garantie de sécurité à long
terme, permettant à l’Internet de rester rapide, fiable et sécurisé pour tous
les appareils, quoi que nous réserve l’avenir. »
Afin de garantir le bon
fonctionnement des certificats sur les anciens smartphones et systèmes
d’exploitation, ainsi que les appareils qui ne reçoivent plus de mises à jour
logicielles, Cloudflare prévoit d’acquérir un certificat racine reconnu. Un
certificat racine sert à indiquer aux navigateurs et aux appareils s’ils
doivent faire confiance à une autorité de certification. Son acquisition
permettra de reconnaître immédiatement les sites web utilisant des certificats
émis par Cloudflare, y compris sur du matériel informatique ancien. Cloudflare
a également déposé une demande d’intégration aux programmes de certificats
racine de Chrome, Apple, Microsoft et Mozilla, conformément à la procédure
publique mise en place par chacun d’entre eux.
Ensemble, le certificat
racine acheté et les demandes d’intégration aux programmes de certificats
racine en cours visent à assurer aux certificats émis par Cloudflare une large
reconnaissance sur le web, et ce, dans les meilleurs délais. S’appuyant sur le
succès d’une expérience réalisée avec Chrome, Cloudflare commencera également à
émettre des certificats MTC de production conçus pour garantir une transparence
intégrée, ouvrant ainsi la voie à la sécurité post-quantique sans compromettre
la vitesse ni les performances du web – et tout cela depuis une nouvelle
autorité de certification unique.
En 2014, Cloudflare a
lancé Universal SSL et a instantanément doublé, du jour au lendemain, le volume
de trafic chiffré acheminé sur le web en proposant des certificats TLS gratuits
à des millions de sites web. Aujourd’hui, la grande majorité du web chiffré
repose sur des certificats automatisés et gratuits ; toutefois, une grande
partie de cette charge repose sur un petit nombre d’émetteurs dominants. La
nouvelle autorité de certification publique de Cloudflare viendra renforcer
cette fondation en ajoutant un émetteur indépendant, de grande ampleur.
Contrairement aux
autorités de certification traditionnelles, Cloudflare repense entièrement le
processus de délivrance des certificats publics pour répondre aux exigences
modernes en matière d’évolutivité et de rapidité, dans le but d’offrir :
● Une transparence opérationnelle absolue : au-delà
des audits statiques traditionnels, Cloudflare partagera des informations
opérationnelles et techniques détaillées, publiera des versions de code
reproductibles et proposera un tableau de bord public affichant en direct
l’intégrité du réseau, permettant à la communauté Internet d’examiner les
opérations en temps réel.
● Réponse aux incidents sans interruption de
service : en tirant parti de la spécification de signalisation de
renouvellement automatisé (RFC 9773), Cloudflare pourra déclencher, de manière
instantanée et transparente, le remplacement en arrière-plan des certificats
sur des millions de sites, réduisant ainsi au minimum le risque de pannes
massives du web lors de révocations de routine ou de mises à jour de sécurité.
● Sécurité post-quantique évolutive :
élaborées en collaboration avec Cloudflare dans le cadre d’un projet de
spécification d’Internet Engineering Task Force (IETF), les certificats MTC
permettent de vérifier qu’un certificat est bien enregistré dans un registre de
confiance à l’aide de preuves légères, évitant ainsi la nécessité de
transmettre des signatures post-quantiques volumineuses à chaque connexion.
● Migration web fluide : les
propriétaires de sites web pourront gérer à la fois les certificats TLS
classiques et les certificats Merkle Tree Certificate de nouvelle génération
depuis un système unique et unifié, permettant une transition en douceur vers
la sécurité post-quantique sans imposer un basculement immédiat.
Cloudflare commencera à
émettre des certificats classiques lorsque les procédures de candidature et
d’acceptation par les programmes de certificat racine des navigateurs auront
abouti ; la délivrance des certificats MTC en production devrait débuter au premier
trimestre 2027.
L’acquisition par Cloudflare des clés d’autorité de certification racine de confiance publique auprès de GlobalSign devrait être finalisée au cours des deux prochains mois, sous réserve des conditions de clôture habituelles. Les propriétaires et développeurs de sites peuvent suivre les actualités techniques et s’inscrire pour recevoir des notifications d’accès anticipé depuis l’article de blog de Cloudflare.


