Cloudflareが公共CAに参入、GlobalSignのルート取得で全インターネットに証明書を
Building a certificate authority for the whole Internet

Cloudflareが公共認証局(CA)への参入を表明した。Chrome、Apple、Microsoft、Mozillaのルートプログラムに申請し、GlobalSignから既存の信頼済みルートを取得する契約を締結。これにより、更新が止まった古い端末も含め、初日から幅広いデバイスに証明書を提供できる。さらに、2027年第1四半期には耐量子暗号のMerkle Tree Certificateを発行予定。Let's Encryptに依存する無料証明書市場に、もう一つの選択肢を生み出す狙いだ。
もし支配的な無料認証局が不調な週を迎えたら、ウェブの多くには、その負荷を引き受けられる同等の無料で自動化された代替手段が用意されていないだろう。
HNでの議論
20- abofh
私もだよ、俺のrootを追加すれば二度と警告されなくなるぜ!
この方法ならDNS委任に基づいて無制限の無料証明書が手に入るけど、もっと必要だね。
これが他のCAにはない価値をどう提供するのか説明したほうが役立つかもしれない
- phillipseamore
ここでTLDオペレーターともっと協力しているところを見たい。CAがTLDオペと提携して、分散された耐障害性のある発行(特に証明書の有効期間が短くなっている中で)を、そのTLDに固定された中間証明書で提供するのを見たい。今日ではすべてがDNSに基づいている以上、TLDオペレーターはすでに信頼の連鎖の重要な一部だ。
- MisterMunchkin
自社の証明書を発行するのは彼らの他の提供物と整合しているから理にかなっているけど、他人のルート証明書を買ってその名前で発行できるというのはちょっと奇妙に思える。信頼のルートを信頼する意味が損なわれる感じがする。悪意のある者が認証局を買い漁り始めたらどうなる?サービス側が気づかないうちに、たくさんのサービスを侵害できてしまう。