生活分享
Cloudflare 宣布有意成为公共证书颁发机构,收购 GlobalSign 根证书并规划后量子证书
Cloudflare 于 2026 年 9 月 29 日宣布有意成为公共证书颁发机构(为网站签发身份证书的机构)。它已申请加入四大根证书计划,并签约收购 GlobalSign 根证书,还计划在 2027 年第一季度签发首批后量子用途的 Merkle Tree Certificates。据其说法,网站今后可多一个免费、自动化的证书来源。以下整理其说法及对普通用户和网站管理员的影响。
阅读时间约 7 分钟

Cloudflare 宣布了什么
浏览器打开 HTTPS 网站时,会检查网站出示的数字证书,以确认对方身份并建立加密连接。这些证书由证书颁发机构签发,而浏览器和操作系统是否信任某家机构,取决于其预装的“根证书”(整条信任链的起点)。根据 Cloudflare 官方博客,该公司十多年来是互联网上最大的公开受信任证书使用者之一,但从未自行签发过任何一张证书。Cloudflare 于 2026 年 9 月 29 日宣布有意成为公共证书颁发机构,并公布首批里程碑。一是已申请加入 Chrome、Apple、Microsoft 与 Mozilla 的根证书计划,即这些厂商决定预装并信任哪些根证书的审核机制。二是已与 GlobalSign 签署最终协议,收购一个现有且广受信任的根证书。
Cloudflare 将此举与 2014 年 Birthday Week 推出的 Universal SSL 相提并论。Universal SSL 为其后方所有网站提供免费 TLS,TLS 即网站加密连接所用的技术。该公司同时强调,目前尚未开始签发证书,距离正式签发还需要一段时间。
阅读完整文字说明
消息会先收集来源、独立核查,再交由 Jev 判断。
为何要同时收购旧根证书与申请新根证书
Cloudflare 表示,全新的根证书即使被根证书计划接受,仍需多年才能普及到各操作系统、浏览器与设备,而且永远无法覆盖已停止更新的设备。据 Cloudflare 说法,GlobalSign 的现有根证书自 2012 年起即受到广泛信任,能覆盖旧客户端。新根证书则是为生态系统的未来方向设计,包括开始限制受信任根证书年限的计划。
| 项目 | 用途(据 Cloudflare 说法) | 目前状态 |
|---|---|---|
| 收购的 GlobalSign 根证书 | 覆盖旧设备与旧客户端,自 2012 年起受信任 | 已签署最终协议 |
| 新提交的根证书 | 符合未来根证书计划政策 | 已申请加入四大根证书计划 |
| Merkle Tree Certificates | 后量子时代的精简证书 | 计划 2027 年第一季度签发首批 |
免费证书来源与可靠性设计
Cloudflare 引述的数据指出,Let's Encrypt 每天签发约一千万张证书、服务超过 5 亿个网站,并于 2025 年突破 40 亿张有效证书。Cloudflare 认为,若主要的免费 CA 出现问题,网络上将缺乏同等的免费自动化替代方案,因此将自己的公共 CA 定位为这一层面的备援。Cloudflare 也表示,其位于全球超过 20% 互联网请求流量之前,每年依赖数百万张证书。它还表示,每张 Universal SSL 证书都已配有由不同机构签发的备用证书。
- ACME 优先:ACME 是一种被广泛采用的开放标准协议,用于自动申请和续期证书。Cloudflare 表示,已使用其他免费 CA 的用户只需更改 directory URL(ACME 工具中指向证书颁发机构的地址)即可迁移。
- 强制自动续期:Cloudflare 表示只会签发给支持 ACME Renewal Information(ARI,RFC 9773)的客户端。ARI 让客户端按证书颁发机构公布的续期时间窗口自动更换证书。
- 吊销应对:需要吊销证书时,Cloudflare 表示可提前续期窗口、分散替换时间并跟踪替换情况。它以“fail small”原则(出问题时把影响控制在小范围)限制影响。
- 透明运营:Cloudflare 表示将公开签名软件的可重现构建、为硬件安全模块提供证明,并设立公开仪表板。
后量子证书:Cloudflare 与 Chrome 的时间表
“后量子”指能够抵御未来量子计算机破解的密码技术。Google 于 2026 年 2 月 27 日宣布,Chrome 推出使 HTTPS 证书能够抵御量子计算机的新计划。Google 表示,Chrome 目前没有立即将含后量子密码的传统 X.509 证书加入 Chrome Root Store 的计划,X.509 即目前网站普遍使用的证书格式。Chrome 转而发展 Merkle Tree Certificates:CA 签署一个代表可能数百万张证书的“Tree Head”,传给浏览器的只是轻量的包含证明。
根据 Google 的说法,第一阶段正与 Cloudflare 合作开展可行性研究,期间每个 MTC 连接都有传统 X.509 证书作为后盾。第二阶段在 2027 年第一季度。第三阶段在 2027 年第三季度,将让更多 CA 加入仅支持 MTC 的 Chrome Quantum-resistant Root Store,并与现有 Chrome Root Program 并行。Cloudflare 则表示计划在 2027 年第一季度签发首批生产用 MTC,并由同一 CA 同时提供传统证书与 MTC。
对普通读者与网站管理员的实际意义
证书是浏览器确认网站身份、建立加密连接的基础。据 Cloudflare 说法,若其计划顺利推进,免费自动化证书将多一个来源,网站在单一证书颁发机构出现问题时可有替代选择。对网站管理员而言,Cloudflare 表示将只签发给支持 ARI 自动续期的客户端;有兴趣者可通过 Cloudflare 提供的渠道登记以接收更新。后量子证书方面,Google 与 Cloudflare 都将其描述为逐步过渡,而非一次性切换。
常见问题
Cloudflare 现在已经可以签发证书了吗?
还不行。Cloudflare 表示目前尚未签发证书,正在与各根证书计划进行申请与审核程序。
为什么 Cloudflare 要收购 GlobalSign 的根证书?
Cloudflare 表示,全新根证书需要多年才能普及,且无法覆盖不再更新的旧设备。收购自 2012 年起受信任的 GlobalSign 根证书,可让其开始签发时就覆盖更多设备。
什么是 Merkle Tree Certificates?
根据 Google 的说明,MTC 以精简的 Merkle Tree 证明取代传统的签名链。CA 签署一个代表大量证书的 Tree Head,浏览器收到的只是轻量的包含证明。这样做的目的是在采用后量子算法时避免证书数据过大。
Cloudflare 何时会签发后量子证书?
Cloudflare 表示计划在 2027 年第一季度签发首批生产用 MTC。在 Google 的 Chrome 时间表中,第二阶段同样在 2027 年第一季度,第三阶段在 2027 年第三季度。
这会取代 Let's Encrypt 吗?
Cloudflare 并未这样表示。Cloudflare 称赞 Let's Encrypt,并自称是其最大用户之一。它将自身定位为额外的免费证书来源与备援,并表示会继续与长期合作的 16 家公共 CA 合作。
这项消息是否经过独立证实?
Cloudflare 的 CA 计划、收购协议与申请状态均来自 Cloudflare 自身公告;Chrome 的 MTC 计划与时间表则来自 Google 的公告。本文未获得其他独立来源的确认。
同主题延伸阅读
生活分享
Cloudflare 推出 Traces 公开测试版:网站运营者可在一条时间轴上看清请求经过平台的每一步
Cloudflare 于 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公开测试版。使用 Cloudflare 的网站运营者与开发者,可在同一条时间轴上看到请求经过安全规则、缓存、路由与源服务器的过程,便于找出请求被拦截或变慢的原因。新的计价方式自 2026 年 12 月 1 日起生效。信息出自 Cloudflare 官方博客。
生活分享
Cloudflare 通过 AI Gateway 推出 Web Search API,要求搜索合作伙伴遵守爬虫规范
Cloudflare 于 2026 年 10 月 2 日宣布推出 Web Search API,让 AI 代理通过 AI Gateway 查询实时网络信息。首批合作伙伴为 Ceramic.ai、Exa 与 Linkup。Cloudflare 表示,这些伙伴的爬虫须遵守 Verified bots 规范并标注来源。这件事关系到打造 AI 应用的开发者,也关系到内容可能被爬取的网站运营者。
生活分享
Cloudflare 开源 Streamline:演示如何用其云服务为直播加图、为视频烧录字幕
Cloudflare 于 2026 年 10 月 2 日推出并开源开发者实验平台 Streamline,演示开发者如何结合 Stream、Workers、Containers 与 Durable Objects,自行打造视频处理流程,例如为直播实时加上图标、为视频加上字幕。本文说明它是什么、如何运作、有哪些限制,以及对观众与开发者的意义。
生活分享
Google 发布 Gemini 4 Argon:先交网络防御者试用,普通用户仍需等待
Google 于 2026 年 9 月 30 日宣布前沿模型 Gemini 4 Argon,现阶段仅通过 Fairwind Program 提供给受信任的网络防御者。本文梳理 Google 公布的能力、价格、安全措施及对普通读者的影响;所有数据均来自 Google 自身。
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子