Cloudflare、ポスト量子対応のWebサイト証明書を2027年初頭に提供へ

Cloudflareは、パブリック認証局(CA)になる計画です。認証局とは、Webサイトが通信の暗号化や身元の証明に使うデジタル証明書を発行する組織を指します。同社によると、このCAは従来型の証明書に加え、ポスト量子型の「Merkle Tree Certificates(MTC)」も発行します。MTCの本番発行は2027年第1四半期に開始する予定です。

Cloudflareは、Webの証明書発行の多くが少数の支配的なCAに依存しているため、1社で障害や侵害が起きれば影響が広範囲に及ぶと指摘しています。また、現在の暗号を破れる量子コンピューターが数年以内に登場するとも見込んでいます。大規模な新しい発行主体は前者の問題への、MTCは後者の問題への同社の答えです。

ルート証明書は、ブラウザーやデバイスがCAを信頼するかどうかを判断するための基準です。Cloudflareは、ソフトウェア更新を受けられなくなった古いスマートフォンなどでも自社の証明書が認識されるよう、GlobalSignから公的に信頼されたルート鍵素材を取得することで合意しています。同社は、通常のクロージング条件を満たすことを前提に、この取引が2カ月以内に完了すると見ています。さらに、Chrome、Apple、Microsoft、Mozillaの各ルートプログラムにも申請済みです。従来型証明書の発行は、この承認手続きが完了してから始まります。4件の申請はいずれも審査中です。

「12年前、Cloudflareは数百万のWebサイトに向けて、暗号化を無料かつ自動で使えるようにしました。今回はその次の一歩として、インターネット全体のためのオープンで透明性が高く、信頼できる認証局を構築します」。Cloudflareの共同創業者兼CEOであるMatthew Prince氏はこう述べています。「量子コンピューターに破られる前にWebのセキュリティを高めることは、インターネットの歴史でも屈指の大がかりな調整課題です。古いデバイスへの対応と最新のポスト量子技術を両立させることで、恒久的なセーフティネットを提供します。この先何が起きても、あらゆるデバイスでインターネットの高速性、信頼性、安全性を保てるようにします」

MTCは、CloudflareがIETFのドラフト仕様として共同執筆した技術です。ブラウザーは軽量な証明を使い、証明書が信頼できるレジストリに載っていることを確認できます。ポスト量子署名はサイズが大きいため、MTCでは接続のたびに署名を送る必要がありません。Cloudflareはまず、Chromeとの実験を実施しており、その成果を土台に開発を進めています。

Cloudflareは、公開のヘルスダッシュボードをリアルタイムで提供し、コードのビルドも再現可能にすると約束しています。定例の失効処理やセキュリティ更新の際には、自動更新シグナリング(RFC 9773)を使い、数百万のサイトで証明書をバックグラウンドで差し替える計画です。サイト運営者は、従来型証明書とMTCを1つのシステムで管理でき、強制的な切り替えも不要になります。

翻訳元: https://www.helpnetsecurity.com/2026/09/30/cloudflare-certificate-authority-2027/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。