Contexte et objectifs
Le 30 septembre 2026, Cloudflare a annoncé son intention d’émettre des certificats TLS résistants aux attaques quantiques. Cette initiative s’inscrit dans une refonte globale du WebPKI, le système de confiance qui assure l’authentification des sites web. L’entreprise veut proposer, dès le premier trimestre 2027, des certificats hybrides combinant les algorithmes classiques et une forme de cryptographie post‑quantique, afin de protéger les communications avant que les ordinateurs quantiques ne deviennent capables d’exécuter l’algorithme de Shor.
Architecture hybride et Merkle Tree Certificates
Cloudflare utilisera une plateforme open source capable d’émettre à la fois des certificats TLS classiques et des Merkle Tree Certificates, désignés comme certificats post‑quantique. Le modèle hybride sera gratuit pour tous les utilisateurs, payants ou non. Pour garantir la diffusion massive de ces certificats, Cloudflare acquiert un ancrage de confiance existant auprès de l’autorité de certification GlobalSign, ce qui lui permet d’insérer rapidement la nouvelle racine dans les navigateurs et les systèmes d’exploitation.
Un défi majeur réside dans la taille des données échangées lors du handshake TLS. Un certificat X.509 post‑quantique naïf augmenterait le trafic d’environ 40 fois, ce qui rendrait le protocole impraticable. Google a proposé une solution basée sur les arbres de Merkle : en remplaçant la chaîne de signatures par une preuve compacte, le volume du handshake se réduit à environ 40 kB, comparable à l’état actuel. Cette preuve consiste en un « tree head » signé une seule fois par l’autorité, capable de représenter des millions de certificats, tandis que le navigateur ne reçoit qu’un « landmark », preuve légère d’appartenance à l’arbre.
Implications pour le WebPKI et limites
En intégrant la journalisation des certificats directement dans le processus d’émission, les Merkle Tree Certificates rendent la transparence obligatoire plutôt qu’accessoire. Les logs de transparence, déjà obligatoires depuis la compromission de DigiNotar en 2011, restent indispensables pour détecter les certificats frauduleux. Le nouveau schéma conserve cette fonction tout en évitant la duplication de chaque lien de la chaîne, ce qui diminue la charge réseau et computationnelle.
Le plan comprend également le support du protocole ACME (Automated Certificate Management Environment) pour l’émission et le renouvellement automatisés, ainsi qu’un mécanisme de signatures hors‑bande destiné à mettre à jour les « landmarks » en cas de défaillance du serveur. Malgré ces avancées, la transition complète dépendra de la mise à jour des navigateurs, des systèmes d’exploitation et des autres autorités de certification, un processus qui s’étalera sur plusieurs années.