Cloudflare планирует выпускать квантово-устойчивые TLS‑сертификаты

Cloudflare во вторник объявила о планах выдавать квантово-устойчивые TLS-сертификаты, став одной из первых организаций, выпускающих такие сертификаты. Эти сертификаты используют форму криптографии, которая, как широко считается, устоит перед атаками квантовых компьютеров.

Поставщик интернет-инфраструктуры сообщил, что будет использовать платформу с открытым исходным кодом, которая выдает как классические TLS-сертификаты, так и их постквантовый эквивалент, известный как Merkle Tree Certificates (сертификаты на основе дерева Меркла). Гибридные сертификаты будут бесплатны как для платных, так и для бесплатных пользователей. Чтобы помочь построить масштабную систему и обеспечить ее повсеместное распространение в обширной экосистеме TLS, Cloudflare приобретает уже доверенный корневой сертификат у CA GlobalSign. По словам компании, этот шаг позволит миллионам сайтов использовать постквантовые сертификаты одним переключением и без какого-либо увеличения накладных расходов на производительность.

Фундаментальные архитектурные изменения впереди

Планы Cloudflare являются частью крупной переработки публичной инфраструктуры ключей в Интернете (WebPKI), необходимой для того, чтобы шифрование и аутентификация веб-сайтов были безопасны в наступающую постквантовую эру. Главная задача — использовать квантово-устойчивые подписи, которые можно было бы легко передавать в ходе веб-запросов и записывать в журналы прозрачности, чтобы гарантировать, что поддельные сертификаты не присваиваются веб-сайтам. Реконструкция займет годы, так как требует работы множества инженеров, разрабатывающих операционные системы, браузеры, центры сертификации и интернет-инфраструктуру.

«Мы еще не выдаем сертификаты, и пройдет некоторое время, прежде чем мы это начнем», — написал Стив Голдсмит из Cloudflare. «То, что мы делаем сейчас, — это публично берём на себя обязательство выполнять работу, делиться вехами по мере их достижения и точно рассказывать, что мы строим, работая с программами корневых сертификатов и другими участниками сообщества WebPKI для достижения этой цели».

Защита WebPKI от квантовых атак — сложная задача, требующая фундаментальных архитектурных изменений, а не простой замены алгоритмов. Квантово-устойчивые версии сегодняшних классических X.509-сертификатов добавили бы примерно в 40 раз больше данных, необходимых для TLS-рукопожатия, которое происходит каждый раз при установлении браузером или другим приложением новой сессии с сервером. Дополнительные вычисления и пропускная способность, необходимые для реализации такой системы, разрушили бы Интернет, каким мы его знаем.

В феврале Google объявил решение: деревья Меркла. Эти иерархические структуры данных используют криптографические хеши и другую математику для проверки содержимого больших объемов информации с помощью небольшой доли их данных. Дизайн, который Google и Cloudflare тестируют в ограниченных пилотных проектах, сокращает объем данных рукопожатия примерно до 40 килобайт, что примерно соответствует текущим объемам.

Текущий WebPKI полагается на многоуровневую цепочку уязвимых к квантовым атакам подписей для подтверждения подлинности сертификата. Поскольку замена подписей на квантово-устойчивые требует слишком больших ресурсов, цепочки заменяются компактными доказательствами на основе деревьев Меркла. Для завершения такого доказательства центр сертификации подписывает только единственный «корень дерева», который может представлять миллионы сертификатов. В большинстве случаев данные, с которыми работает браузер, — это «ориентир» (landmark), легковесное доказательство того, что сертификат находится где-то в дереве.

Правила индустрии требуют, чтобы TLS-сертификаты публиковались в неизменяемых распределенных реестрах, известных как публичные журналы прозрачности. Владельцы сайтов проверяют журналы в реальном времени, чтобы убедиться, что для их доменов не были выпущены мошеннические сертификаты. Программы прозрачности были внедрены в ответ на взлом голландской DigiNotar в 2011 году, который позволил выпустить 500 поддельных сертификатов для Google и других сайтов; некоторые из них использовались для слежки за пользователями в Иране.

В будущем, если станет практичным, алгоритм Шора сможет подделывать классические цифровые подписи и публичные ключи журнальных записей сертификатов. В конечном счете злоумышленник смог бы сфальсифицировать подписанные метки времени сертификатов, используемые для доказательства браузеру или операционной системе, что сертификат был зарегистрирован, когда на самом деле это не так.

В текущей системе PKI обновления обрабатываются путем добавления новой ссылки в цепочку подписей. Деревья Меркла обеспечивают доказательство цепочки подписей без явного перечисления каждой отдельной ссылки. У этой конструкции есть еще одно важное преимущество. В существующей системе журналы прозрачности — это процесс, отдельный от выпуска сертификата. С сертификатами на основе дерева Меркла, напротив, логирование является основной частью выдачи. «Сочетая выдачу и логирование, прозрачность становится требованием для работы, а не дополнением», — сказала инженер Cloudflare Мари Галицер.

В план Cloudflare включено множество других решений. Одно из них — Automated Certificate Management Environment (ACME), механизм с открытым исходным кодом для выдачи сертификатов и их непрерывного продления незадолго до истечения срока действия. Квантово-устойчивые сертификаты также предоставят механизм для отправки подписей вне канала — например, через обновление браузера — если отключенный сервер или другая техническая проблема не позволяет получить обновление ориентира. Cloudflare ожидает начать выдачу сертификатов в первом квартале 2027 года.