Cloudflare строит собственный удостоверяющий центр для всего интернета
Building a certificate authority for the whole Internet

Cloudflare объявила о намерении стать публичным удостоверяющим центром (CA). Компания подала заявки на включение в root-программы Chrome, Apple, Microsoft и Mozilla, а также договорилась о покупке доверенного корневого сертификата у GlobalSign для мгновенного охвата старых устройств. Выпуск сертификатов начнётся позже, но уже запланированы Merkle Tree Certificates для постквантового мира. Cloudflare обещает прозрачность, отказоустойчивость и автоматизацию через ACME.
Мы намерены построить удостоверяющий центр, надёжность которого зависит не только от избегания ошибок, но, как и в случае с остальными продуктами Cloudflare, от способности «падать малым» и ограничивать влияние любой отдельной проблемы.
- ericpauley
Интересно, но статью было бы гораздо приятнее читать, если бы она не была явно написана Claude.
- phillipseamore
Хотелось бы увидеть, как они больше работают с операторами TLD, я бы хотел, чтобы CA сотрудничала с операторами TLD, чтобы предлагать распределённую и отказоустойчивую выдачу сертификатов (особенно с более короткими сроками жизни сертификатов) с промежуточными сертификатами, привязанными к их TLD. Операторы TLD уже являются значительной частью цепочки доверия, поскольку сегодня всё основано на DNS.
- MisterMunchkin
Им имеет смысл выпускать собственные сертификаты, потому что это соответствует остальным их предложениям, но кажется странным, что можно просто купить чужой корневой сертификат и выпускать сертификаты под их именем. Это как-то противоречит смыслу доверия к корню. Что, если злоумышленник начнёт скупать удостоверяющие центры? Можно скомпрометировать кучу сервисов, даже не зная об этом.