// HEISE ONLINE — CYBERSECURITY
CA-Bewerbung: CDN-Anbieter Cloudflare will bald selber Zertifikate ausstellen
Das Unternehmen kauft sich bei einer bestehenden CA ein, um schneller startklar zu werden. Zertifikate landen voll automatisiert beim Kunden.
Der CDN-Anbieter (Content Delivery Network) Cloudflare möchte sich künftig auch als Certificate Authority (CA) betätigen und seinen Kunden TLS-Zertifikate ausstellen. Dazu hat sich das Unternehmen bei den großen Browseranbietern Chrome, Apple, Microsoft und Mozilla um Aufnahme in deren Zertifikatsspeicher (Root Program) beworben. Der Kniff: Um schneller startklar zu sein, will Cloudflare eines der Wurzelzertifikate von GlobalSign kaufen, das bereits in Browsern verankert ist.
So könne man direkt „an Tag eins“ Zertifikate ausstellen, erklärt Cloudflare-Produktmanager Steve Goldsmith im Unternehmensblog. Das von GlobalSign gekaufte Wurzelzertifikat ist vermutlich „GlobalSign Root R5“, gültig bis Januar 2038. Somit bleibt Cloudflare ein ausreichendes Zeitpolster, ein eigenes Wurzelzertifikat in den Browsern zu verankern und fortan komplett unabhängig vom zugekauften Vertrauen zu werden.
Derzeit ist Cloudflare nach eigener Aussage einer der größten Konsumenten von TLS-Zertifikaten (richtiger: X.509-Zertifikaten) im Internet, hat jedoch „nie ein einziges selbst ausgestellt“. Für die eigenen Angebote setzt man auf insgesamt 16 Partner-CAs, unter anderem Marktführer Let's Encrypt und Google Trust Services, den derzeit nicht zuletzt wegen der Cloudflare-Kooperation Zweitplatzierten in der Zertifikate-Rangliste. Cloudflare habe unter den vielfältigen Problemen des Ökosystems gelitten, schreibt Produktmanager Goldsmith – von Validierungsproblemen bis zu verspäteten Zertifikatssperrungen.
Cloudflare möchte einiges besser machen als andere CAs, vor allem setzt man voll auf Automatisierung per ACME (Automatic Certificate Management Environment). Mehr noch: Nur diejenigen Webserver und Proxies, die die ACME-Erweiterung ARI (ACME Renewal Information) unterstützen und so auch vollautomatische Sperrungen und Neuausstellungen leisten können, werden Zertifikate der Cloudflare-CA erhalten.
Um vom Fleck weg quantensicher zu sein, setzt Cloudflare auf MTC (Merkle-Tree-Zertifikate) und plant, diese Post-Quantum-Zertifikate ab 2026 experimentell auszugeben. Maximale Kompatibilität will das Unternehmen mit der Koexistenz klassischer Zertifikate und MTC unter dem Dach ein- und derselben CA herstellen.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.