Cloudflare 公司周二宣布,计划发行抗量子攻击的TLS证书,成为首批发行此类证书的机构之一。这类证书采用了一种被广泛认为能够抵御量子计算机攻击的加密形式。
这家互联网基础设施提供商表示,将使用一个开源平台,同时发行经典TLS证书和被称为Merkle Tree证书的后量子等效证书。无论是否付费用户,都可以免费获得这种混合证书。为了构建这一庞大系统,并在复杂的TLS生态系统中建立普遍适用性,Cloudflare将从证书颁发机构GlobalSign收购一个已获信任的证书根。Cloudflare表示,此举将使数百万个网站只需轻轻一按开关即可启用后量子证书,且不会增加任何性能开销。
重大架构变革即将到来
Cloudflare 的计划是网络公钥基础设施(WebPKI)重大改造的一部分,这项改造旨在确保网站加密和身份验证在即将到来的后量子时代依然安全。一大挑战在于如何使用能够在网络请求中轻松传输、并记录在透明度日志中的抗量子签名,以确保伪造证书不会被分配给网站。这项改造需要数年才能完成,因为它需要设计操作系统、浏览器、证书颁发机构和互联网基础设施的众多工程师共同参与。
Cloudflare的史蒂夫·戈德史密斯(Steve Goldsmith)写道:"我们目前还没有开始发行证书,距离正式发行还需要一段时间。我们正在做的是公开承诺这项工作,在每个里程碑达成时与大家分享,并准确告知我们正在构建的内容,同时与根证书程序以及WebPKI社区的其他成员合作,共同实现这一目标。"
要保护WebPKI免受量子攻击是一项艰巨的任务,需要从根本上改变架构,而不仅仅是替换算法。如果为当今的经典X.509证书采用抗量子版本,将使TLS握手所需的数据量增加约40倍。而TLS握手是浏览器或其他应用程序每次与服务器建立新会话时都要进行的过程。实现这样一套系统所需增加的计算量和带宽,将会使我们所熟知的互联网陷入瘫痪。
今年2月,谷歌公布了一种解决方案:Merkle树。这种分层数据结构利用加密哈希和其他数学方法,仅通过一小部分内容就能验证大量信息的完整性。谷歌和Cloudflare已经在有限的试点项目中测试了这一设计,它能将握手所需的数据量降低到约40千字节,与目前的处理量大致相当。
目前的WebPKI依赖由多个环节组成的量子脆弱签名链来证明证书的真实性。由于用抗量子签名替换这些签名的成本过高,因此这些签名链被紧凑的Merkle树证明所取代。要完成这样的证明,证书颁发机构只需对一个树头签名,而这个树头可以代表数百万个证书。在大多数情况下,浏览器处理的数据是一个地标,即证明该证书位于树中某处的轻量级证明。
行业规则要求,TLS证书必须发布在被称为公共透明度日志的只能追加、分布式账本中。网站所有者会实时检查这些日志,以确保没有为其使用的域名签发过恶意证书。这一透明度机制是为应对2011年荷兰DigiNotar公司遭黑客入侵事件而建立的,当时黑客伪造了500个针对谷歌和其他网站的假证书,其中部分被用于监视伊朗的网络用户。
一旦Shor算法变得可行,它就能够伪造经典加密签名和证书日志的公钥。最终,攻击者可能伪造已签名的证书时间戳,向浏览器或操作系统证明某个证书已经注册,而实际上并未注册。
在目前的PKI系统下,更新是通过在签名链上添加新的环节来完成的。而Merkle树能够在不逐一列出每个环节的情况下,提供签名链的证明。这种设计还有另一个重要优势:在当今的系统中,透明度日志的记录是独立于证书发行的一个过程。而在Merkle树证书体系下,日志记录是发行过程的核心组成部分。Cloudflare工程师玛丽·加利瑟(Mari Galicer)表示,通过将发行与日志记录相结合,透明度成为运行的必要条件,而不再是附加项。
Cloudflare的计划中还包含了其他一系列设计。其中之一是自动证书管理环境(ACME),这是一种用于发行证书并在证书到期前持续自动续期的开源机制。这种抗量子证书还将提供一种带外发送签名的机制——例如通过浏览器更新的方式——以应对因服务器宕机或其他技术问题而无法接收到地标更新的情况。Cloudflare表示,预计将于2027年第一季度开始发行此类证书。
Q&A
Q1:Cloudflare计划发行的量子安全TLS证书是什么?
A:这是一种抗量子攻击的TLS证书,采用被广泛认为能抵御量子计算机攻击的加密形式,由Cloudflare通过开源平台发行,同时包含经典TLS证书和被称为Merkle Tree证书的后量子等效证书。
Q2:Merkle Tree证书相比传统量子安全证书有什么优势?
A:传统的抗量子X.509证书会让TLS握手数据量增加约40倍,而Merkle Tree证书能将握手数据量降低到约40千字节,与目前处理量基本相当,不会增加性能开销。
Q3:Cloudflare预计什么时候开始发行量子安全证书?
A:Cloudflare表示,目前尚未开始发行证书,预计将于2027年第一季度开始正式发行这类后量子TLS证书。
