Connexion
/ Inscription
Mon espace
Initiatives
ABONNÉS
Partager par Linked-In
Partager par Xing
Partager par Facebook
Partager par email
Suivez-nous sur feedly

[Initiatives] Cloudflare annonce la mise en place d’une autorité de certification publique pour le web post-quantique

Des certificats automatisés pour tous, conçus pour le présent et renforcés pour l’ère de l’informatique quantique

 

Cloudflare, Inc., leader dans le domaine du cloud de connectivité, a annoncé son intention de devenir une autorité de certification (Certification Authority, CA) publique, un service ouvert qui délivre les certificats numériques indispensables aux sites web pour chiffrer leur trafic et prouver leur identité aux visiteurs. La nouvelle autorité de certification prendra en charge à la fois le chiffrement traditionnel et les certificats Merkle Tree (MTC) post-quantiques de nouvelle génération, offrant ainsi à chaque site web un moyen de rester protégé à mesure que la puissance de calcul évolue, sans qu’il soit nécessaire de déployer de nouveaux outils ou d’effectuer d’importantes refontes. Par ailleurs, Cloudflare a convenu d’acquérir auprès de GlobalSign des clés d’autorité de certification racine établies, de confiance publique, garantissant ainsi une présence universelle au sein de l’écosystème mondial de l’infrastructure à clé publique du web.

 

Chaque site web sécurisé dépend d’une autorité de certification pour vérifier son identité et permettre l’établissement de connexions chiffrées. Aujourd’hui, cette confiance est concentrée entre les mains d’un petit nombre d’émetteurs dominants ; cela qui engendre un risque systémique si l’un de ces émetteurs venait à subir une défaillance ou une compromission. Par ailleurs, la plupart des infrastructures de certificats ont été mises en place avant que l’informatique quantique ne devienne une préoccupation concrète. On s’attend à ce que des ordinateurs quantiques capables de contourner les systèmes de chiffrement actuels fassent leur apparition d’ici quelques années ; or, une grande partie du web n’est pas prête à faire face à cette évolution.

 

« Il y a douze ans, Cloudflare a rendu le chiffrement gratuit et automatique pour des millions de sites web. Aujourd’hui, nous franchissons une nouvelle étape en mettant en place une autorité de certification ouverte, transparente et fiable pour l’ensemble d’Internet, déclare Matthew Prince, CEO et cofondateur de Cloudflare. Renforcer la sécurité du web avant que les ordinateurs quantiques ne soient capables de la contourner constitue l’un des plus grands défis de coordination de l’histoire d’Internet. En trouvant le juste équilibre entre la prise en charge d’appareils plus anciens et les toutes nouvelles technologies post-quantiques, nous offrons une garantie de sécurité à long terme, permettant à l’Internet de rester rapide, fiable et sécurisé pour tous les appareils, quoi que nous réserve l’avenir. »

 

Afin de garantir le bon fonctionnement des certificats sur les anciens smartphones et systèmes d’exploitation, ainsi que les appareils qui ne reçoivent plus de mises à jour logicielles, Cloudflare prévoit d’acquérir un certificat racine reconnu. Un certificat racine sert à indiquer aux navigateurs et aux appareils s’ils doivent faire confiance à une autorité de certification. Son acquisition permettra de reconnaître immédiatement les sites web utilisant des certificats émis par Cloudflare, y compris sur du matériel informatique ancien. Cloudflare a également déposé une demande d’intégration aux programmes de certificats racine de Chrome, Apple, Microsoft et Mozilla, conformément à la procédure publique mise en place par chacun d’entre eux.

Ensemble, le certificat racine acheté et les demandes d’intégration aux programmes de certificats racine en cours visent à assurer aux certificats émis par Cloudflare une large reconnaissance sur le web, et ce, dans les meilleurs délais. S’appuyant sur le succès d’une expérience réalisée avec Chrome, Cloudflare commencera également à émettre des certificats MTC de production conçus pour garantir une transparence intégrée, ouvrant ainsi la voie à la sécurité post-quantique sans compromettre la vitesse ni les performances du web – et tout cela depuis une nouvelle autorité de certification unique.

 

En 2014, Cloudflare a lancé Universal SSL et a instantanément doublé, du jour au lendemain, le volume de trafic chiffré acheminé sur le web en proposant des certificats TLS gratuits à des millions de sites web. Aujourd’hui, la grande majorité du web chiffré repose sur des certificats automatisés et gratuits ; toutefois, une grande partie de cette charge repose sur un petit nombre d’émetteurs dominants. La nouvelle autorité de certification publique de Cloudflare viendra renforcer cette fondation en ajoutant un émetteur indépendant, de grande ampleur.

 

Contrairement aux autorités de certification traditionnelles, Cloudflare repense entièrement le processus de délivrance des certificats publics pour répondre aux exigences modernes en matière d’évolutivité et de rapidité, dans le but d’offrir :

●  Une transparence opérationnelle absolue : au-delà des audits statiques traditionnels, Cloudflare partagera des informations opérationnelles et techniques détaillées, publiera des versions de code reproductibles et proposera un tableau de bord public affichant en direct l’intégrité du réseau, permettant à la communauté Internet d’examiner les opérations en temps réel.

●  Réponse aux incidents sans interruption de service : en tirant parti de la spécification de signalisation de renouvellement automatisé (RFC 9773), Cloudflare pourra déclencher, de manière instantanée et transparente, le remplacement en arrière-plan des certificats sur des millions de sites, réduisant ainsi au minimum le risque de pannes massives du web lors de révocations de routine ou de mises à jour de sécurité.

●  Sécurité post-quantique évolutive : élaborées en collaboration avec Cloudflare dans le cadre d’un projet de spécification d’Internet Engineering Task Force (IETF), les certificats MTC permettent de vérifier qu’un certificat est bien enregistré dans un registre de confiance à l’aide de preuves légères, évitant ainsi la nécessité de transmettre des signatures post-quantiques volumineuses à chaque connexion.

●  Migration web fluide : les propriétaires de sites web pourront gérer à la fois les certificats TLS classiques et les certificats Merkle Tree Certificate de nouvelle génération depuis un système unique et unifié, permettant une transition en douceur vers la sécurité post-quantique sans imposer un basculement immédiat.

 

 

Cloudflare commencera à émettre des certificats classiques lorsque les procédures de candidature et d’acceptation par les programmes de certificat racine des navigateurs auront abouti ; la délivrance des certificats MTC en production devrait débuter au premier trimestre 2027.

 

L’acquisition par Cloudflare des clés d’autorité de certification racine de confiance publique auprès de GlobalSign devrait être finalisée au cours des deux prochains mois, sous réserve des conditions de clôture habituelles. Les propriétaires et développeurs de sites peuvent suivre les actualités techniques et s’inscrire pour recevoir des notifications d’accès anticipé depuis l’article de blog de Cloudflare.

Lire la suite...


Articles en relation