veilletech.fr
30 sept. Feed du jour
#06 CLOUDFLARE Article

Cloudflare veut émettre vos certificats, gratuitement

Une seule autorité gratuite, c'est un point de défaillance unique.

Cloudflare candidate aux programmes de racines de Chrome, Apple, Microsoft et Mozilla et rachète une racine GlobalSign pour devenir autorité de certification publique, en alternative à Let's Encrypt. Émission uniquement par ACME, avec ARI (RFC 9773) obligatoire côté client. Les premiers certificats Merkle, conçus pour l'ère post-quantique, sont visés au premier trimestre 2027, gratuits. Rien n'est encore émis.

3 min de lectureintermédiairevidéo 1:20
Partager
Sommaire6 sections
  1. Ce qui se passe
  2. Pourquoi une deuxième autorité gratuite
  3. Les conditions : ACME, et ARI obligatoire
  4. Les certificats Merkle
  5. Ce que ça change pour vous
  6. À retenir

Ce qui se passe

Douze ans après avoir offert TLS à tous les sites qu'il protège, Cloudflare annonce son intention de devenir une autorité de certification publique. Il n'a jamais émis un seul certificat lui-même ; il en consomme des millions par an, auprès de 16 autorités partenaires.

Premiers jalons :

Aucun certificat n'est émis pour l'instant.

Pourquoi une deuxième autorité gratuite

Let's Encrypt émet de l'ordre de dix millions de certificats par jour, sert plus de 500 millions de sites et a dépassé quatre milliards de certificats actifs en 2025. Si cette autorité avait une mauvaise semaine, rien d'équivalent ne prendrait le relais. Et le besoin va croître : durées de validité en baisse programmée, trafic d'agents, arrivée du post-quantique.

Les conditions : ACME, et ARI obligatoire

L'émission passera uniquement par ACME. Qui utilise déjà une autorité gratuite changera d'émetteur en modifiant l'URL de répertoire. Le serveur ACME sera un dérivé de Boulder, le logiciel de Let's Encrypt.

La condition nouvelle : le client devra gérer ARI (ACME Renewal Information, RFC 9773). Il interroge le point de renouvellement, respecte les fenêtres publiées et indique quel certificat il remplace. C'est ce qui permet à l'autorité, lors d'un incident, d'avancer les renouvellements et d'étaler les remplacements au lieu d'arbitrer entre révocation tardive et sites hors ligne.

Cloudflare promet aussi des builds reproductibles du logiciel de signature, l'attestation de ses HSM et un tableau de bord public des incidents.

Les certificats Merkle

Les signatures post-quantiques pèsent environ 40 fois plus que les classiques ; une poignée de main TLS en transporte aujourd'hui cinq, plus deux clés. Et les journaux de transparence devraient stocker environ 40 fois plus de données.

Les Merkle Tree Certificates, en cours de normalisation au groupe PLANTS de l'IETF, inversent la logique : l'autorité n'émet qu'en inscrivant dans un journal en ajout seul, signe la racine de l'arbre plutôt que chaque certificat, et fait contresigner l'état du journal par un miroir indépendant — le projet de politique de Chrome en exige au moins un. Le navigateur vérifie une courte preuve d'inclusion. Si des « points de repère » de l'arbre lui ont été livrés à l'avance, la poignée de main ne transporte plus aucune signature post-quantique ; sinon, le certificat autonome sert de repli.

Lors de l'essai mené avec Chrome Beta 146 (moitié des utilisateurs, sites du plan gratuit), des milliards de ces certificats ont été servis ; preuve d'inclusion sous 1 ko, connexion 9 % plus rapide en médiane, surtout grâce à la disparition des intermédiaires.

Calendrier : premiers certificats Merkle au premier trimestre 2027, émis gratuitement, en visant le nouveau magasin de racines résistant au quantique de Chrome.

Ce que ça change pour vous

Rien aujourd'hui, et l'acceptation par les programmes de racines prendra du temps. Une chose se prépare dès maintenant : vérifier que le client ACME de vos serveurs gère ARI. Les sites passés en authentification post-quantique devront aussi surveiller les journaux de transparence pour repérer un certificat classique émis à leur nom, porte d'une attaque par rétrogradation.

Sources : Building a certificate authority for the whole Internet et Building a post-quantum certificate authority with Merkle Tree Certificates, Cloudflare, 29 septembre 2026.