生活分享

Cloudflare 宣布有意成為公共憑證機構,收購 GlobalSign 根憑證並規劃後量子憑證

Cloudflare 於 2026 年 9 月 29 日宣布,有意成為替網站簽發「身分證明」的公共憑證機構。該公司已申請加入四大根憑證計畫,並簽約收購 GlobalSign 的根憑證,還計畫在 2027 年第一季簽發首批能抵禦量子電腦的 Merkle Tree Certificates。這會讓網站多一個免費憑證來源。一般上網者目前不需要做任何事,網站管理者則可提前了解相關條件。

閱讀時間約 7 分鐘

Cloudflare 宣布有意成為公共憑證機構,收購 GlobalSign 根憑證並規劃後量子憑證
圖片:Mokaair (Original editorial artwork)

Cloudflare 宣布了什麼

瀏覽器連上網站時,會用「憑證」確認網站的身分,再建立加密連線。憑證由憑證機構(CA)簽發。根據 Cloudflare 官方部落格,該公司十多年來是網際網路上最大的公開受信任憑證使用者之一,卻從未自行簽發過任何一張憑證。 Cloudflare 於 2026 年 9 月 29 日宣布有意成為公共憑證機構,並公布首批里程碑。第一,已申請加入 Chrome、Apple、Microsoft 與 Mozilla 的根憑證計畫。根憑證是瀏覽器與作業系統預先內建信任的最上層憑證;根憑證計畫則是這些廠商審核、決定要信任哪些根憑證的制度。第二,已與 GlobalSign 簽署最終協議,收購一個既有且廣受信任的根憑證。

Cloudflare 把這次行動和 2014 年 Birthday Week 推出的 Universal SSL 相提並論。Universal SSL 為所有使用 Cloudflare 服務的網站提供免費的 TLS。TLS 是網站加密連線所用的技術,也是 HTTPS 的基礎。該公司同時強調,目前尚未開始簽發憑證,距離正式簽發還需要一段時間。

Cloudflare 宣布有意成為公共憑證機構,收購 GlobalSign 根憑證並規劃後量子憑證
Mokaair 編輯查核流程 · 圖片:Mokaair (Original editorial artwork)
閱讀完整文字說明

消息會先蒐集來源、獨立查核,再交由 Jev 判斷。

為何要同時收購舊根憑證與申請新根憑證

Cloudflare 表示,全新的根憑證即使被根憑證計畫接受,仍需要多年才能普及到各作業系統、瀏覽器與裝置,而且永遠無法到達已停止更新的裝置。據 Cloudflare 說法,GlobalSign 的既有根憑證自 2012 年起就受到廣泛信任,能觸及舊的用戶端。新根憑證則是為生態系的未來方向而設計,其中包括已開始限制受信任根憑證年齡的根憑證計畫。

Cloudflare 公共 CA 計畫的三條路徑(資料來源:Cloudflare 官方部落格)
項目用途(依 Cloudflare 說法)目前狀態
收購的 GlobalSign 根憑證涵蓋舊裝置與舊用戶端,自 2012 年起受信任已簽署最終協議
新提交的根憑證符合未來根憑證計畫政策已申請加入四大根憑證計畫
Merkle Tree Certificates後量子時代的精簡憑證計畫 2027 年第一季簽發首批

免費憑證來源與可靠性設計

Cloudflare 引述的數據指出,免費憑證機構 Let's Encrypt 每天簽發約一千萬張憑證,服務超過 5 億個網站,並於 2025 年突破 40 億張有效憑證。Cloudflare 認為,如果這家主要的免費 CA 出了問題,網路上將缺乏同等的免費自動化替代方案,因此把自己的公共 CA 定位為這方面的備援。 Cloudflare 也表示,全球超過 20% 的網際網路請求流量會經過它的服務,它每年依賴數百萬張憑證。每張 Universal SSL 憑證都已經附有一張由不同機構簽發的備援憑證。

  • ACME 優先:ACME 是自動申請與續期憑證的開放標準協定。Cloudflare 表示,已在使用其他免費 CA 的用戶,只需要更改設定中的 directory URL(服務目錄位址)就能轉移。
  • 強制自動續期:Cloudflare 表示只會簽發給支援 ACME Renewal Information(ARI,RFC 9773)的用戶端。ARI 會讓用戶端定期查詢 CA 公布的續期時段,並依照時段自動更換憑證。
  • 撤銷應變:憑證需要撤銷時,Cloudflare 可以提前續期時段、分散替換時間並追蹤替換狀況,以「fail small」(把問題的影響範圍控制到最小)原則限制衝擊。
  • 透明營運:Cloudflare 表示將公開簽署軟體的可重現建置,為保管金鑰的硬體安全模組提供證明,並設立公開儀表板。

後量子憑證:Cloudflare 與 Chrome 的時程

「後量子」指的是能抵禦未來量子電腦破解的密碼技術。Google 於 2026 年 2 月 27 日宣布,Chrome 推出新計畫,讓 HTTPS 憑證能抵禦量子電腦。Google 表示,Chrome 目前沒有立即計畫把含後量子密碼的傳統格式(X.509)憑證加入 Chrome Root Store,也就是 Chrome 信任的根憑證清單。Chrome 改為發展 Merkle Tree Certificates:CA 只簽署一個代表可能數百萬張憑證的「Tree Head」,傳給瀏覽器的只是一份輕量的證明,證明該憑證確實包含在這棵樹中。

根據 Google 的說法,Chrome 的推行分為三個階段。第一階段正與 Cloudflare 合作進行可行性研究,期間每個 MTC 連線都有傳統 X.509 憑證作為後盾。第二階段在 2027 年第一季。第三階段在 2027 年第三季,屆時會讓更多 CA 加入只支援 MTC 的 Chrome Quantum-resistant Root Store,並與現有的 Chrome Root Program 並行運作。Cloudflare 則表示,計畫在 2027 年第一季簽發首批生產用 MTC,並由同一個 CA 同時提供傳統憑證與 MTC。

對一般讀者與網站管理者的實際意義

憑證是瀏覽器確認網站身分、建立加密連線的基礎。若 Cloudflare 的計畫順利推進,依其說法,免費自動化憑證將多一個來源,網站在單一憑證機構出問題時也有替代選擇。對網站管理者而言,Cloudflare 表示只會簽發給支援 ARI 自動續期的用戶端;有興趣的人可以透過 Cloudflare 提供的管道登記接收更新。至於後量子憑證,Google 與 Cloudflare 都描述為逐步過渡,而不是一次性切換。

常見問題

Cloudflare 現在已經可以簽發憑證了嗎?

還不行。Cloudflare 表示目前尚未簽發憑證,正在與各根憑證計畫進行申請與審核程序。

為什麼 Cloudflare 要收購 GlobalSign 的根憑證?

Cloudflare 表示,全新的根憑證需要多年才能普及,而且無法到達不再更新的舊裝置。收購自 2012 年起就受信任的 GlobalSign 根憑證,可以讓它一開始簽發就涵蓋更多裝置。

什麼是 Merkle Tree Certificates?

根據 Google 的說明,MTC 用精簡的 Merkle Tree 證明,取代傳統由多層簽章串成的憑證鏈。CA 只簽署一個代表大量憑證的 Tree Head,瀏覽器收到的只是一份輕量的包含證明。這樣做的目的,是在採用後量子演算法時避免憑證資料過大、拖慢連線。

Cloudflare 何時會簽發後量子憑證?

Cloudflare 表示,計畫在 2027 年第一季簽發首批生產用 MTC。在 Google 的 Chrome 時程中,第二階段同樣在 2027 年第一季,第三階段則在 2027 年第三季。

這會取代 Let's Encrypt 嗎?

Cloudflare 並沒有這樣說。Cloudflare 稱讚 Let's Encrypt,並自稱是它最大的用戶之一。Cloudflare 把自己定位為額外的免費憑證來源與備援,並表示會繼續與長期合作的 16 家公共 CA 合作。

這些說法出自哪裡?

Cloudflare 的 CA 計畫、收購協議與申請狀態,都是 Cloudflare 自己的公告。Chrome 的 MTC 計畫與時程,則是 Google 自己的公告。各根憑證計畫是否接受 Cloudflare,仍待後續公布。

查看同分類最新消息

最新旅遊情報攻略

資料來源

生活分享