生活分享

Cloudflare 宣布有意成为公共证书颁发机构,收购 GlobalSign 根证书并规划后量子证书

Cloudflare 于 2026 年 9 月 29 日宣布有意成为公共证书颁发机构(为网站签发身份证书的机构)。它已申请加入四大根证书计划,并签约收购 GlobalSign 根证书,还计划在 2027 年第一季度签发首批后量子用途的 Merkle Tree Certificates。据其说法,网站今后可多一个免费、自动化的证书来源。以下整理其说法及对普通用户和网站管理员的影响。

阅读时间约 7 分钟

Cloudflare 宣布有意成为公共证书颁发机构,收购 GlobalSign 根证书并规划后量子证书
图片:Mokaair (Original editorial artwork)

Cloudflare 宣布了什么

浏览器打开 HTTPS 网站时,会检查网站出示的数字证书,以确认对方身份并建立加密连接。这些证书由证书颁发机构签发,而浏览器和操作系统是否信任某家机构,取决于其预装的“根证书”(整条信任链的起点)。根据 Cloudflare 官方博客,该公司十多年来是互联网上最大的公开受信任证书使用者之一,但从未自行签发过任何一张证书。Cloudflare 于 2026 年 9 月 29 日宣布有意成为公共证书颁发机构,并公布首批里程碑。一是已申请加入 Chrome、Apple、Microsoft 与 Mozilla 的根证书计划,即这些厂商决定预装并信任哪些根证书的审核机制。二是已与 GlobalSign 签署最终协议,收购一个现有且广受信任的根证书。

Cloudflare 将此举与 2014 年 Birthday Week 推出的 Universal SSL 相提并论。Universal SSL 为其后方所有网站提供免费 TLS,TLS 即网站加密连接所用的技术。该公司同时强调,目前尚未开始签发证书,距离正式签发还需要一段时间。

Cloudflare 宣布有意成为公共证书颁发机构,收购 GlobalSign 根证书并规划后量子证书
Mokaair 编辑核查流程 · 图片:Mokaair (Original editorial artwork)
阅读完整文字说明

消息会先收集来源、独立核查,再交由 Jev 判断。

为何要同时收购旧根证书与申请新根证书

Cloudflare 表示,全新的根证书即使被根证书计划接受,仍需多年才能普及到各操作系统、浏览器与设备,而且永远无法覆盖已停止更新的设备。据 Cloudflare 说法,GlobalSign 的现有根证书自 2012 年起即受到广泛信任,能覆盖旧客户端。新根证书则是为生态系统的未来方向设计,包括开始限制受信任根证书年限的计划。

Cloudflare 公共 CA 计划的三条路径(资料来源:Cloudflare 官方博客)
项目用途(据 Cloudflare 说法)目前状态
收购的 GlobalSign 根证书覆盖旧设备与旧客户端,自 2012 年起受信任已签署最终协议
新提交的根证书符合未来根证书计划政策已申请加入四大根证书计划
Merkle Tree Certificates后量子时代的精简证书计划 2027 年第一季度签发首批

免费证书来源与可靠性设计

Cloudflare 引述的数据指出,Let's Encrypt 每天签发约一千万张证书、服务超过 5 亿个网站,并于 2025 年突破 40 亿张有效证书。Cloudflare 认为,若主要的免费 CA 出现问题,网络上将缺乏同等的免费自动化替代方案,因此将自己的公共 CA 定位为这一层面的备援。Cloudflare 也表示,其位于全球超过 20% 互联网请求流量之前,每年依赖数百万张证书。它还表示,每张 Universal SSL 证书都已配有由不同机构签发的备用证书。

  • ACME 优先:ACME 是一种被广泛采用的开放标准协议,用于自动申请和续期证书。Cloudflare 表示,已使用其他免费 CA 的用户只需更改 directory URL(ACME 工具中指向证书颁发机构的地址)即可迁移。
  • 强制自动续期:Cloudflare 表示只会签发给支持 ACME Renewal Information(ARI,RFC 9773)的客户端。ARI 让客户端按证书颁发机构公布的续期时间窗口自动更换证书。
  • 吊销应对:需要吊销证书时,Cloudflare 表示可提前续期窗口、分散替换时间并跟踪替换情况。它以“fail small”原则(出问题时把影响控制在小范围)限制影响。
  • 透明运营:Cloudflare 表示将公开签名软件的可重现构建、为硬件安全模块提供证明,并设立公开仪表板。

后量子证书:Cloudflare 与 Chrome 的时间表

“后量子”指能够抵御未来量子计算机破解的密码技术。Google 于 2026 年 2 月 27 日宣布,Chrome 推出使 HTTPS 证书能够抵御量子计算机的新计划。Google 表示,Chrome 目前没有立即将含后量子密码的传统 X.509 证书加入 Chrome Root Store 的计划,X.509 即目前网站普遍使用的证书格式。Chrome 转而发展 Merkle Tree Certificates:CA 签署一个代表可能数百万张证书的“Tree Head”,传给浏览器的只是轻量的包含证明。

根据 Google 的说法,第一阶段正与 Cloudflare 合作开展可行性研究,期间每个 MTC 连接都有传统 X.509 证书作为后盾。第二阶段在 2027 年第一季度。第三阶段在 2027 年第三季度,将让更多 CA 加入仅支持 MTC 的 Chrome Quantum-resistant Root Store,并与现有 Chrome Root Program 并行。Cloudflare 则表示计划在 2027 年第一季度签发首批生产用 MTC,并由同一 CA 同时提供传统证书与 MTC。

对普通读者与网站管理员的实际意义

证书是浏览器确认网站身份、建立加密连接的基础。据 Cloudflare 说法,若其计划顺利推进,免费自动化证书将多一个来源,网站在单一证书颁发机构出现问题时可有替代选择。对网站管理员而言,Cloudflare 表示将只签发给支持 ARI 自动续期的客户端;有兴趣者可通过 Cloudflare 提供的渠道登记以接收更新。后量子证书方面,Google 与 Cloudflare 都将其描述为逐步过渡,而非一次性切换。

常见问题

Cloudflare 现在已经可以签发证书了吗?

还不行。Cloudflare 表示目前尚未签发证书,正在与各根证书计划进行申请与审核程序。

为什么 Cloudflare 要收购 GlobalSign 的根证书?

Cloudflare 表示,全新根证书需要多年才能普及,且无法覆盖不再更新的旧设备。收购自 2012 年起受信任的 GlobalSign 根证书,可让其开始签发时就覆盖更多设备。

什么是 Merkle Tree Certificates?

根据 Google 的说明,MTC 以精简的 Merkle Tree 证明取代传统的签名链。CA 签署一个代表大量证书的 Tree Head,浏览器收到的只是轻量的包含证明。这样做的目的是在采用后量子算法时避免证书数据过大。

Cloudflare 何时会签发后量子证书?

Cloudflare 表示计划在 2027 年第一季度签发首批生产用 MTC。在 Google 的 Chrome 时间表中,第二阶段同样在 2027 年第一季度,第三阶段在 2027 年第三季度。

这会取代 Let's Encrypt 吗?

Cloudflare 并未这样表示。Cloudflare 称赞 Let's Encrypt,并自称是其最大用户之一。它将自身定位为额外的免费证书来源与备援,并表示会继续与长期合作的 16 家公共 CA 合作。

这项消息是否经过独立证实?

Cloudflare 的 CA 计划、收购协议与申请状态均来自 Cloudflare 自身公告;Chrome 的 MTC 计划与时间表则来自 Google 的公告。本文未获得其他独立来源的确认。

查看同分类最新消息

最新旅游情报攻略

资料来源

生活分享