Contexte et objectifs
Face à la complexité croissante du modèle de confiance des certificats TLS, Cloudflare a annoncé la création d’une autorité de certification (CA) publique capable d’émettre des certificats pour n’importe quel domaine. L’objectif déclaré est de réduire la dépendance aux autorités tierces, d’accélérer le processus d’émission et de garantir une visibilité complète grâce à l’intégration native aux journaux de transparence (CT). Cette initiative s’inscrit dans la stratégie plus large de Cloudflare visant à maîtriser l’ensemble de la chaîne cryptographique qui sécurise le trafic Internet.
Architecture de la nouvelle autorité
La racine de la CA repose sur une clé privée stockée exclusivement dans des modules de sécurité matérielle (HSM) répartis sur plusieurs sites géographiques, assurant la résilience contre les compromissions physiques. Au-dessus de cette racine, Cloudflare génère des certificats intermédiaires signés avec des algorithmes ECDSA P‑256 et RSA 2048, offrant ainsi une compatibilité avec la majorité des clients TLS. Le service expose une API compatible ACME v2, permettant aux serveurs d’automatiser la demande, le renouvellement et la révocation de certificats sans intervention manuelle.
Processus d’émission et transparence
Lorsqu’un client soumet une requête via l’API ACME, Cloudflare valide le contrôle du domaine à l’aide de défis DNS‑01 ou HTTP‑01, puis crée un certificat signé par l’intermédiaire approprié. Chaque certificat est immédiatement publié dans les logs de Certificate Transparency, garantissant une traçabilité publique et facilitant la détection d’éventuelles malveillances. Un extrait de la commande utilisée dans la documentation montre l’interaction directe avec l’API :
curl -X POST https://ca.cloudflare.com/acme/new-order \
-d '{"identifiers":[{"type":"dns","value":"example.com"}]}' \
-H "Content-Type: application/jose+json"Cette approche élimine le besoin de passer par des autorités tierces, tout en conservant les garanties de conformité aux standards du Web PKI.
Limites et perspectives
Bien que la CA de Cloudflare soit déjà reconnue par les principaux navigateurs, son adoption dépendra de la confiance accordée par les opérateurs et les fournisseurs de services. Le modèle repose sur la disponibilité continue des HSM et sur la robustesse du processus de révocation, qui doit être capable de réagir rapidement en cas de compromission. De plus, l’intégration de mécanismes post‑quantique reste en phase de test, ce qui pourrait devenir un critère décisif à l’horizon 2030. En résumé, Cloudflare propose une infrastructure CA techniquement solide, mais son impact réel sur l’écosystème dépendra de l’adhésion du marché et de la capacité à gérer les risques opérationnels associés.