Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

2027年第一季發行MTC,Cloudflare($NET)進軍公開信任CA

展示梅克爾樹結構的安全認證模型/TokenPost.ai

Cloudflare($NET)計畫在2027年第一季發行量子抗性梅克爾樹憑證(Merkle Tree Certificates,MTC),進軍公開信任型憑證機構(CA)業務,並透過同時簽發傳統TLS憑證與MTC,建立因應量子電腦威脅的網路認證架構。

Cloudflare於29日在官方部落格表示,已申請加入Chrome、蘋果(Apple)、微軟(Microsoft)與Mozilla的根憑證計畫。公司也已與GlobalSign簽署最終協議,計畫收購其既有信任根憑證,但目前尚未簽發MTC。

Cloudflare將建立同時簽發傳統TLS憑證與MTC的CA,並以ACME自動化方式處理憑證簽發與更新,同時提出向付費與免費客戶提供MTC的方案。

MTC旨在降低將量子抗性密碼學套用至現有TLS架構時增加的資料負擔。Cloudflare表示,量子抗性簽章與公開金鑰的容量大於傳統方式,可能增加TLS握手與憑證透明度日誌的處理量。

Cloudflare提出的比較顯示,ML-DSA-44簽章大小為2420位元組,高於ECDSA P-256的64位元組;公開金鑰則分別為1312位元組與64位元組。Cloudflare指出,若將量子抗性演算法直接套用至現有架構,資料負擔可能增加至數十KB。

MTC不是逐一以長簽章處理憑證,而是將多張憑證記錄在專用梅克爾樹中。CA會對作為樹根的「Tree Head」簽章,瀏覽器則確認個別憑證是否包含在樹中,以及相應的短證明值,而非檢查憑證是否附帶長簽章。

這種方式著重將憑證簽發與憑證透明度日誌記錄整合至同一架構。Cloudflare表示,MTC可讓憑證透明度成為簽發流程的基本動作,而不是事後另行登錄至獨立日誌。

Google也將MTC列為量子抗性網路認證的主要路徑。Google於2026年2月在安全部落格表示,短期內不會立即將傳統量子抗性X.509憑證加入Chrome Root Store,並說明正在開發以MTC為基礎的憑證架構。

Google與Cloudflare正利用實際網際網路流量測試MTC的效能與安全性。初期實驗會在MTC連線中搭配現有受信任的X.509憑證,以維持連線穩定性。

根據Google公開的時程,MTC公開啟動階段預定在2027年第一季,供新增CA使用的Chrome量子抗性根憑證計畫要求則預計於2027年第三季確定。

Cloudflare推動收購GlobalSign既有信任根憑證,與確保舊版作業系統及瀏覽器的憑證相容性有關。新根憑證將配合根憑證計畫與未來政策,既有根憑證則預計繼續支援停止更新的裝置。

不過,MTC標準尚未定案。IETF PLANTS工作組的梅克爾樹憑證文件是於2026年9月21日修訂的網際網路草案,尚非最終RFC。

目前WebPKI透過CA簽發的TLS憑證、憑證體系與憑證透明度日誌驗證網站身分。隨著量子電腦發展,RSA與橢圓曲線加密的簽章及公開金鑰可能面臨攻擊,網路認證層導入量子抗性密碼學的討論持續升溫。

但在憑證層導入MTC,並不代表TLS金鑰交換、伺服器作業系統、應用程式與設備韌體會自動具備量子抗性。Cloudflare也表示,計畫讓MTC與現有TLS憑證長期並行,並非在短期內取代既有憑證體系。

業界對相容性擴大與集中化風險提出不同看法。Reddit相關技術討論指出,採用GlobalSign信任根憑證可能有助於支援舊型設備,但也有人擔心,若由單一企業同時控制憑證簽發與TLS終止基礎設施,可能提高集中化風險。量子抗性技術除了網路認證,也正應用於其他安全領域,例如比特幣主網實現量子抗性交易的案例。

Cloudflare另提出在2027年年中,將以MTC為基礎的量子抗性認證應用於訪客與Cloudflare之間連線的目標。首批MTC簽發目標為2027年第一季,實際服務導入時程則仍須經過根憑證計畫核准、標準化與瀏覽器實作等程序,後續進展值得關注。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1