Cloudflare hat Pläne zum Betrieb einer öffentlichen Zertifizierungsstelle angekündigt, die sowohl herkömmliche als auch Post-Quanten-Digitalzertifikate ausstellen kann. Nach Angaben des Unternehmens soll der Dienst Websitebetreibern helfen, ihre Public-Key-Infrastruktur auf künftige kryptografische Bedrohungen vorzubereiten, ohne auf ein separates Migrationsprojekt warten zu müssen.
Das Programm setzt an der Zertifikatsebene an
Post-Quanten-TLS erfordert mehr als eine Änderung des beim Verbindungsaufbau verwendeten Schlüsselaustauschs. Auch Zertifikatsignaturen, Ausstellungsprozesse, Validierungssoftware und Hardware-Sicherheitsmodule benötigen kompatible Algorithmen und betriebliche Kontrollen. Cloudflare erklärte, seine Zertifizierungsstelle werde standardbasierte Zertifikate unterstützen, sobald die Anforderungen von Browsern und des Ökosystems entsprechend ausgereift sind.
Das Unternehmen nutzt in Teilen seines Netzwerks bereits Post-Quanten-Schlüsselvereinbarungen, doch eine öffentliche Zertifizierungsstelle übernimmt eine andere Vertrauensrolle. Die Ausstellung von Zertifikaten erfordert auditierte Identitätsprüfungen, den Schutz von Schlüsseln, Sperrdienste, öffentliche Protokollierung und die Aufnahme in die Stammzertifikatsprogramme der Browser.
Die Einführung muss der Bereitschaft des Ökosystems folgen
Organisationen sollten die Laufzeiten ihrer Zertifikate, Abhängigkeiten von Automatisierung, Geräte zur TLS-Inspektion und eingebettete Clients erfassen, bevor sie neue Signaturverfahren einführen. Größere Schlüssel und Signaturen können sich auf ressourcenbeschränkte Geräte und Netzwerkpfade auswirken. Hybride Tests und Pläne für eine Rückkehr zum vorherigen Zustand bleiben unverzichtbar, während sich Standards und Client-Unterstützung weiterentwickeln. SectechMedia begleitet die damit verbundenen Kontrollen in seiner Berichterstattung zur Cybersicherheit.



