ساخت یک مرجع صدور گواهینامه برای سراسر اینترنت

شرکت کلودفلر (Cloudflare) اعلام کرد که قصد دارد به یک مرجع صدور گواهینامه عمومی (CA) تبدیل شود و زیرساخت‌های جدیدی را برای آینده اینترنت امن و مقاوم در برابر کوانتوم توسعه دهد.

تتیم تحریریه۱۰ دقیقه مطالعه۰ بازدیدهمین حالا
ساخت یک مرجع صدور گواهینامه برای سراسر اینترنت

دوازده سال پیش، در هفته تولد ۲۰۱۴، ما اس‌اس‌ال جهانی (Universal SSL) را فعال کردیم و تعداد سایت‌های رمزگذاری‌شده در وب را یک‌شبه تقریباً دو برابر کردیم و به هر سایتی که پشت کلودفلر (Cloudflare) قرار داشت، از جمله آن‌هایی که هرگز حتی یک سنت به ما نپرداخته بودند، پروتکل امنیتی TLS رایگان دادیم. رمزگذاری دیگر یک اقدام پرهزینه و زمان‌بر نبود، بلکه به حالت پیش‌فرض تبدیل شد.

برای هفته تولد امسال، ما در حال برداشتن قدم بعدی در این مسیر هستیم. بیش از یک دهه است که ما یکی از بزرگ‌ترین مصرف‌کنندگان گواهینامه‌های مورد اعتماد عمومی در اینترنت بوده‌ایم و هرگز حتی یک گواهینامه را خودمان صادر نکرده‌ایم. این وضعیت در حال تغییر است. کلودفلر (Cloudflare) قصد خود را برای تبدیل شدن به یک مرجع صدور گواهینامه عمومی (CA) اعلام می‌کند.

امروز ما نخستین نقاط عطف ملموس در این تلاش را اعلام می‌کنیم: ما برای عضویت در برنامه‌های ریشه کروم (Chrome)، اپل (Apple)، مایکروسافت (Microsoft) و موزيلا (Mozilla) درخواست داده‌ایم و یک توافق قطعی برای خرید یک ریشه مستقر و به‌طور گسترده مورد اعتماد از گلوبال‌ساین (GlobalSign) امضا کرده‌ایم تا بتوانیم از روزی که صدور را آغاز می‌کنیم، گواهینامه‌هایی با وسیع‌ترین دسترسی ممکن به دستگاه‌ها ارائه دهیم. ما همچنین برنامه‌های خود را برای تبدیل شدن به یکی از نخستین مراجع صدور گواهینامه‌ای (CA) که گواهینامه‌های پساکوانتومی را ارائه می‌دهند، اعلام می‌کنیم و برنامه ریشه مقاوم در برابر کوانتوم کروم (Quantum-resistant Root Program) را که اخیراً اعلام شده است، هدف قرار می‌دهیم.

ما هنوز در حال صدور گواهینامه نیستیم و مدتی طول می‌کشد تا این کار را انجام دهیم. کاری که ما انجام می‌دهیم این است که متعهد به کار در فضای عمومی شویم، نقاط عطف را با پیشرفت آن‌ها به اشتراک بگذاریم و دقیقاً به شما بگوییم که در حین کار با برنامه‌های ریشه و سایر اعضای جامعه WebPKI برای دستیابی به این هدف، چه چیزی را می‌سازیم.

دو مسیر برای اعتماد

یک ریشه کاملاً جدید سال‌هاست که به‌طور گسترده مفید نیست. حتی پس از اینکه یک برنامه ریشه آن را پذیرفت، آن ریشه باید در سیستم‌عامل‌ها، مرورگرها و دستگاه‌های جهان منتشر شود و هرگز به مجموعه بزرگی از دستگاه‌هایی که به‌روزرسانی دریافت نمی‌کنند یا در وهله اول هرگز آن‌ها را دریافت نکرده‌اند، نمی‌رسد. آن دم دراز از کلاینت‌های قدیمی جایی است که بخش بزرگی از ترافیک اینترنت جهان از آن سرچشمه می‌گیرد و مجموعه‌ای به همان اندازه بزرگ از خرابی‌های قابل پیشگیری در آن قرار دارد. ما معتقدیم که همه کلاینت‌ها فارغ از سازنده، سیستم‌عامل یا زمان آخرین به‌روزرسانی، سزاوار بالاترین سطح امنیت ممکن هستند.

خرید یک ریشه موجود با درجه بالایی از پوشش فروشگاه اعتماد در میان مجموعه‌ای متنوع از کلاینت‌ها، این مشکل را در روز اول حل می‌کند. ریشه موجود گلوبال‌ساین (GlobalSign) از سال ۲۰۱۲ در مرورگرها، سیستم‌عامل‌ها و دستگاه‌ها مورد اعتماد بوده است و به کلاینت‌های قدیمی‌تری می‌رسد که یک ریشه تازه هرگز به آن‌ها نخواهد رسید. ریشه جدیدی که ما برای گنجاندن در برنامه‌های کلید ریشه ارسال خواهیم کرد، برای جایی که اکوسیستم به سمت آن در حرکت است، از جمله برنامه‌هایی که شروع به محدود کردن سن یک ریشه مورد اعتماد کرده‌اند، ساخته شده است. ریشه مستقر به ما امکان دسترسی به دستگاه‌های گذشته را می‌دهد. ریشه‌های جدید به ما جایگاه تحت خط‌مشی‌های آینده را می‌دهند. ما هر دو را می‌خواهیم تا اطمینان حاصل کنیم که گواهینامه‌های صادر شده توسط مرجع صدور گواهینامه (CA) ما، وسیع‌ترین مجموعه سازگاری مشتریان را فراهم می‌کند.

منبع جدیدی از گواهینامه‌های رایگان

مدل گواهینامه خودکار و رایگان اکنون بیشتر وب رمزگذاری‌شده را پشتیبانی می‌کند و بسیاری از آن از طریق یک اپراتور قابل توجه اجرا می‌شود. لتس انکریپت (Let's Encrypt) روزانه در حدود ده میلیون گواهینامه صادر می‌کند، به بیش از ۵۰۰ میلیون سایت خدمات می‌دهد و در سال ۲۰۲۵ از چهار میلیارد گواهینامه فعال عبور کرد. این یکی از بهترین اتفاقاتی است که در بیست سال گذشته برای اینترنت رخ داده است و ما این را به عنوان یکی از بزرگ‌ترین کاربران آن می‌گوییم.

این موفقیت با مقداری ریسک سیستمی همراه است: اگر مرجع صدور گواهینامه رایگان غالب هفته بدی داشته باشد، بیشتر وب هیچ جایگزین رایگان و خودکاری که قابل مقایسه باشد و آماده تقبل بار باشد، نخواهد داشت. در سطح بسته گواهینامه، ما سال‌ها را صرف ساخت دقیقاً همین نوع redundancy (تکرارپذیری) برای مشتریان خود کرده‌ایم. هر گواهینامه Universal SSL کلودفلر از قبل با یک گواهینامه پشتیبان، که با یک کلید جداگانه پیچیده شده و از یک مرجع متفاوت صادر شده است، عرضه می‌شود و آماده است تا اگر اصلی‌ترین آن‌ها لغو یا به خطر بیفتد، به‌طور خودکار مستقر شود. یک مرجع صدور گواهینامه عمومی (CA) دقیقاً همان ایده است، اما در مقیاس کل اینترنت.

برای آسان کردن پذیرش، ما در ابتدا بر روی محیط مدیریت خودکار گواهینامه (ACME) تمرکز خواهیم کرد که یک پروتکل استاندارد باز و به‌طور گسترده پذیرفته شده است. صدور و تمدید خودکار از طریق ACME روشی خواهد بود که از طریق آن از ما گواهینامه دریافت می‌کنید، به این معنی که هرکسی که از قبل به هر CA رایگان موجود اشاره کرده است، می‌تواند با تغییر یک آدرس اینترنتی دایرکتوری (URL)، بدون هیچ‌گونه ابزار جدید و بدون نیاز به بازسازی معماری، به ما منتقل شود.

پیش‌بینی‌های رشد گواهینامه بسیار عظیم است

کلودفلر (Cloudflare) در جلوی بیش از ۲۰ درصد از ترافیک درخواست اینترنت جهانی قرار دارد و ارتباطات TLS را برای میلیون‌ها دامنه خاتمه می‌دهد و سالانه به میلیون‌ها گواهینامه متکی است تا این کار را انجام دهد. ما آن گواهینامه‌ها را از طریق چندین CA با مسیرهای اصلی و پشتیبان تهیه می‌کنیم تا خدمات مشتریان در طول قطعی‌های CA و رویدادهای لغو فعال بمانند.

این امر نه تنها نحوه کارکرد اکوسیستم WebPKI را به ما آموخته است، بلکه نشان داده است که گاهی اوقات از طرف مصرف‌کننده به روش سختی شکست می‌خورد. ما با محدودیت‌های نرخ، موارد لبه اعتبارسنجی، تاخیر در لغو، ساخت زنجیره و تأخیر توزیع ریشه سر و کار داشته‌ایم. ما تغییر و تحولات CA در سال‌های اخیر را پشت سر گذاشته‌ایم و آن را از طریق مشتریان خود احساس کرده‌ایم. ما می‌دانیم که صدور قابل اعتماد از بیرون چگونه باید به نظر برسد، زیرا آپ‌تایم (uptime) مشتریان ما به مقاوم و پاسخگو بودن ما هنگامی که یک صادرکننده روز بدی دارد، بستگی داشته است.

و از آنجایی که حداکثر مدت اعتبار گواهینامه کاهش می‌یابد، فعالیت عاملی (agentic) افزایش می‌یابد و گواهینامه‌های PQ همگانی می‌شوند، ما انتظار داریم که تعداد خام گواهینامه‌هایی که سالانه به آن‌ها متکی هستیم به سرعت به رشد خود ادامه دهد - و ما تنها نیستیم. ما می‌خواهیم نه تنها این مشکل را برای خودمان حل کنیم، بلکه بخشی از ارائه این ابزار کمکی به اینترنت باشیم و اطمینان حاصل کنیم که زنجیره تامین گواهینامه برای مشتریان ما حتی ارائه‌دهندگان بیشتری دارد.

طراحی برای انعطاف‌پذیری: شفافیت و شکست کوچک

با پذیرش این مسئولیت جدید یعنی تبدیل شدن به CA خود، ما متعهد به ساخت معتبرترین و انعطاف‌پذیرترین CA ممکن هستیم. ما قصد داریم یک مرجع صدور گواهینامه بسازیم که قابلیت اطمینان آن نه تنها به اجتناب از اشتباهات بستگی دارد، بلکه مانند سایر محصولات کلودفلر، «شکست کوچک» (fail small) داشته باشد و تأثیر هر مشکلی را محدود کند.

این به معنای ایجاد فرآیندهایی برای طراحی و آزمایش بازیابی قبل از وقوع هرگونه حادثه است. به عنوان مثال، ما اتوماسیون تمدید را به شرطی برای صدور تبدیل خواهیم کرد. ما فقط برای کلاینت‌هایی صادر خواهیم کرد که از اطلاعات تمدید ACME (ARI) که در RFC 9773 استانداردسازی شده است، پشتیبانی کنند. مشترکین باید اتوماسیونی را حفظ کنند که نقطه پایانی تمدید ما را بررسی کند، بر روی پنجره‌های تمدیدی که منتشر می‌کنیم عمل کند و گواهینامه‌ای را که جایگزین آن می‌شود، شناسایی کند.

ما همچنین از آنچه در ۱۶ سال گذشته مشاهده کرده‌ایم در حال درس گرفتن هستیم. ما مراجع صدور گواهینامه‌ای را دیده‌ایم که بین لغو به‌موقع و نگه داشتن سایت‌های مشترکین آنلاین گرفتار شده‌اند زیرا تعداد زیادی از مشترکین نمی‌توانستند گواهینامه‌های خود را به اندازه کافی سریع جایگزین کنند. وقتی گواهینامه‌ها نیاز به بازنشستگی دارند، چه برای یک مسئله انطباق یا یک حادثه امنیتی، ما می‌توانیم پنجره‌های تمدید را برای گواهینامه‌های آسیب‌دیده جلو بیاوریم، جایگزینی‌ها را در زمان موجود پخش کنیم و صدور جایگزین را پیگیری کنیم.

این تنها یكی از راه‌های بسیاری است که ما قصد ساختن آن را داریم. ما با پشته صدور و عملیات خود شفاف خواهیم بود، بیلد قابل بازتولید نرم‌افزاری که گواهینامه‌ها را امضا می‌کند منتشر خواهیم کرد، ماژول‌های امنیت سخت‌افزاری که کلیدهای ما را در خود جای داده‌اند را گواهی می‌کنیم و یک داشبورد عمومی برای سلامت صدور و حوادث اجرا می‌کنیم. ممیزی‌ها در یک نقطه زمانی هستند و به شما می‌گویند که یک CA قبول شده است، نه اینکه در یک سه‌شنبه معمولی چگونه کار می‌کند. ما می‌خواهیم برنامه‌های ریشه، محققان و مالکان معمولی سایت تماشا کنند که یک CA مدرن در فاصله بین ممیزی‌ها چگونه عمل می‌کند.

یک مرجع صدور گواهینامه برای اینترنت پساکوانتومی

ما همچنین قصد داریم در جایی که گواهینامه‌ها در حال حرکت هستند پیشتاز باشیم، نه فقط جایی که هستند. ما قصد داریم یکی از اولین CAهایی باشیم که گواهینامه‌های درخت مرکل (MTC) تولیدی را صادر می‌کند و اولین گواهینامه‌ها در سه ماهه اول سال ۲۰۲۷ صادر می‌شوند.

گواهینامه‌های MTC روشی جدید و بسیار فشرده‌تر برای تحویل گواهینامه‌های مورد اعتماد عمومی هستند که برای دنیایی پساکوانتومی طراحی شده‌اند که در آن زنجیره‌های گواهینامه سنتی آنقدر بزرگ می‌شوند که دسترش‌های TLS را تحت فشار قرار می‌دهند. ما از پیشنهاد مبتنی بر استاندارد برای MTCها در IETF حمایت کرده‌ایم و اوایل امسال، کروم (Chrome) گواهینامه‌های MTC را به عنوان مسیر ترجیحی برای احراز هویت پساکوانتومی نامید. صدور آن‌ها در محیط تولید به ما اجازه می‌دهد تا از مشتریان کلودفلر و همچنین اینترنت گسترده‌تر در برابر تهدید پساکوانتومی با حجم واقعی پشت یک انتقال که کل وب باید انجام دهد، محافظت کنیم. ما اطلاعات بسیار بیشتری درباره MTCها و اینکه این زیرساخت کلید عمومی (PKI) وب جدید چگونه خواهد بود، در یک پست وبلاگ در این زمینه به اشتراک گذاشتهه‌ایم.

ما انتظار نداریم که این انتقال ناگهانی باشد. بیشتر اینترنت برای سال‌های متمادی به گواهینامه‌های کلاسیک و WebPKI موجود ادامه خواهد داد. اما در آن بازه زمانی، ما انتظار داریم که MTCها سهم رو به رشدی از صدور را به خود اختصاص دهند و به همین دلیل است که ما در حال ساخت یک سرویس هستیم که هر دو را انجام می‌دهد. با حمل گواهینامه‌های کلاسیک و گواهینامه‌های درخت مرکل تحت یک CA، با یک چرخه عمر و یک مجموعه از تضمین‌ها، مشتریان می‌توانند با سرعتی که مناسب آن‌هاست سازگار شوند و به وب کمک کنند تا بدون یک قطع ناگهانی عبور کند. مشتریان نباید مجبور باشند یک طرف مهاجرت چند دهه‌ای را انتخاب کنند، دو سیستم را اجرا کنند یا با تغییر تعادل دوباره بسازند.

طبق معمول، کلودفلر «مشتری صفر» خواهد بود

علاوه بر ارائه بسته‌های گواهینامه از طریق Universal SSL برای مشتریان خود، کلودفلر گواهینامه‌ها را از بسیاری از CAهای مختلف مصرف می‌کند تا سیستم‌ها و عملیات داخلی خود را اجرا کند. درست مانند سایر محصولاتمان، ما مشتری صفر (Customer Zero) برای CA جدید و گواهینامه‌های آن (هم WebPKI و هم MTC) خواهیم بود و اطمینان حاصل می‌کنیم که تمام جنبه‌های سیستم‌ها و فرآیندهای جدید با استانداردهای بالای داخلی ما مطابقت دارد و زیرساخت CA ما در مقیاس کلودفلر تمرین داده می‌شود.

چه اتفاقی در ادامه می‌افتد

ما در حال طی کردن روند درخواست و تأیید با هر یک از برنامه‌های کلید ریشه وب اصلی هستیم. این فرآیندها در فضای باز انجام می‌شوند و ما به‌روزرسانی‌های بیشتری را با پیشرفت آن‌ها، تا اولین گواهینامه‌های درخت مرکل در اوایل سال ۲۰۲۷، به اشتراک خواهیم گذاشت. اگر می‌خواهید این کار را دنبال کنید یا یکی از اولین کسانی باشید که در آینده از گواهینامه CA کلودفلر استفاده می‌کند، می‌توانید برای به‌روزرسانی‌ها ثبت‌نام کنید.

همانطور که این قابلیت جدید را می‌سازیم، به همکاری نزدیک با شبکه شرکای CA عمومی که سال‌ها به آن‌ها تکیه کرده‌ایم - در واقع ۱۶ شریک! - ادامه خواهیم داد تا همه با هم برای اطمینان از یک اینترنت قابل اعتماد و باز تلاش کنیم.

هنگامی که ما Universal SSL را راه‌اندازی کردیم، استدلال ساده بود: هر بایتی که رمزگذاری‌شده در سراسر اینترنت جریان می‌یابد، رهگیری، محدود کردن یا سانسور آن را سخت‌تر می‌کند و وب باز چیزی است که همه ما با هم می‌سازیم. یک مرجع صدور گواهینامه عمومی، تکرارپذیر و شفاف، همان استدلال است که یک لایه پایین‌تر، یعنی به اعتمادی که وب رمزگذاری‌شده را در وهله اول ممکن می‌سازد، منتقل شده است. ما مدت‌هاست که برای این کار تلاش کرده‌ایم و خوشحالیم که بالاخره در جاده قرار داریم.

هفته تولد مبارک!


منبع: blog.cloudflare.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.