Contexte et motivations

Cloudflare Inc. a annoncé son intention de devenir une autorité de certification (CA) publique afin d’émettre des certificats conçus pour résister aux futures capacités de calcul quantique. L’entreprise estime que des ordinateurs quantiques capables de casser les algorithmes de chiffrement actuels pourraient apparaître « dans les années à venir », ce qui justifie une anticipation dès maintenant. Le marché des certificats reste dominé par trois fournisseurs majeurs ; Cloudflare qualifie cette concentration de « risque systémique » au cas où l’un d’eux serait compromis ou indisponible.

Architecture des Merkle Tree Certificates

Le format proposé, appelé Merkle Tree Certificates (MTC), répond à un problème de taille inhérent aux signatures post‑quantique. Les algorithmes de signature standardisés pour le post‑quantum génèrent des sorties d’environ 2 420 octets, contre 64 octets pour les schémas à courbes elliptiques actuellement déployés. Transmettre une telle signature à chaque connexion TLS serait prohibitif en bande passante. Les MTC contournent ce problème en n’envoyant qu’une preuve légère attestant que le certificat figure dans un journal public de confiance, la vérification s’appuyant sur la structure de Merkle. Cette approche a été co‑rédigée par Cloudflare au sein d’un brouillon IETF et validée lors d’une expérimentation conjointe avec l’équipe Chrome de Google, annoncée en octobre 2025. Le processus de renouvellement automatisé s’appuie sur la norme RFC 9773, permettant de remplacer les certificats en arrière‑plan sans interruption de service.

Déploiement, compatibilité et gouvernance

Pour garantir la prise en charge des appareils anciens qui ne reçoivent plus de mises à jour, Cloudflare prévoit d’acquérir un certificat racine déjà présent dans les magasins de confiance des systèmes legacy. L’annonce ne précise pas l’identité du propriétaire actuel de ce root, mais la stratégie vise à rendre les MTC immédiatement utilisables sur du matériel non mis à jour. Parallèlement, Cloudflare a soumis des demandes d’inclusion à : Chrome, Apple, Microsoft et Mozilla. La transparence opérationnelle sera assurée par la publication de builds reproductibles et d’un tableau de bord public de santé du service, contrastant avec les audits ponctuels habituels des CA. La production des Merkle Tree Certificates est planifiée pour le premier trimestre 2027, date qui coïncide avec l’objectif de Let’s Encrypt d’émettre ce format en production la même année.