#行业资讯 赛博菩萨:Cloudflare 宣布将成为免费公共 CA,后续将为所有网站和服务提供免费 TLS 证书。现阶段 Cloudflare 提供的证书由其他 CA 提供,现在 Cloudflare 准备申请自己品牌的 Root CA,后续相关证书将由 Cloudflare 自己签发。Cloudflare 与 GlobalSign 达成协议,将收购该公司已经被广泛信任的 Root CA 密钥材料,这听起来像是要做交叉验证,不过具体细节有待公布。查看全文:https://ourl.co/127163
网络服务提供商 Cloudflare 日前宣布,该公司计划成为面向整个互联网提供服务的公共证书颁发机构 (CA),帮助任何网站自行签发适用于 HTTPS 加密和身份验证的数字证书。这项计划目前处于根证书申请、基础设施建设和合规审核阶段。
可能使用 GlobalSign Root CA 进行交叉验证:
从 2014 年开始 Cloudflare 就帮助大量网站部署通用数字证书,这些数字证书上游由其他 CA 签发,现在 Cloudflare 准备自己成为根级别的证书颁发机构,未来 Cloudflare 可以自己签发中级证书、最终证书,相关品牌标识也将换成 Cloudflare 自己的品牌。
根据 Cloudflare 的说明,该公司计划和 GlobalSign 签署协议,收购其已经被广泛信任的根 CA 密钥材料,如此来看 Cloudflare Root CA 可能会使用交叉验证的方式获得信任。不过 Cloudflare 也透露正在申请 Chrome、Apple、Mozilla、Microsoft 根证书计划,如果是交叉验证的话通常不需要额外申请,所以具体细节还有待 Cloudflare 公布(估计是双轨制:旧证书交叉验证+新证书检查)。
Cloudflare 确认新的 CA 将优先支持 ACME 协议,通过自动化完成证书申请和续签,对于已经使用 Let's Encrypt 等自动化服务的网站,理论上只需要切换 ACME 服务目录地址即可,不需要重新设计和部署工具。
Cloudflare 还计划强制要求客户端支持 ACME Renewal Information,以便在证书需要提前撤销时,分批触发后台续期,降低大规模证书同时失效的风险。Cloudflare 也承诺公开可复现的软件构建流程、密钥硬件证明和证书签发状态面板等。
消息源:Cloudflare






