دوازده سال پیش، در هفته تولد ۲۰۱۴، ما اساسال جهانی (Universal SSL) را فعال کردیم و تعداد سایتهای رمزگذاریشده در وب را یکشبه تقریباً دو برابر کردیم و به هر سایتی که پشت کلودفلر (Cloudflare) قرار داشت، از جمله آنهایی که هرگز حتی یک سنت به ما نپرداخته بودند، پروتکل امنیتی TLS رایگان دادیم. رمزگذاری دیگر یک اقدام پرهزینه و زمانبر نبود، بلکه به حالت پیشفرض تبدیل شد.
برای هفته تولد امسال، ما در حال برداشتن قدم بعدی در این مسیر هستیم. بیش از یک دهه است که ما یکی از بزرگترین مصرفکنندگان گواهینامههای مورد اعتماد عمومی در اینترنت بودهایم و هرگز حتی یک گواهینامه را خودمان صادر نکردهایم. این وضعیت در حال تغییر است. کلودفلر (Cloudflare) قصد خود را برای تبدیل شدن به یک مرجع صدور گواهینامه عمومی (CA) اعلام میکند.
امروز ما نخستین نقاط عطف ملموس در این تلاش را اعلام میکنیم: ما برای عضویت در برنامههای ریشه کروم (Chrome)، اپل (Apple)، مایکروسافت (Microsoft) و موزيلا (Mozilla) درخواست دادهایم و یک توافق قطعی برای خرید یک ریشه مستقر و بهطور گسترده مورد اعتماد از گلوبالساین (GlobalSign) امضا کردهایم تا بتوانیم از روزی که صدور را آغاز میکنیم، گواهینامههایی با وسیعترین دسترسی ممکن به دستگاهها ارائه دهیم. ما همچنین برنامههای خود را برای تبدیل شدن به یکی از نخستین مراجع صدور گواهینامهای (CA) که گواهینامههای پساکوانتومی را ارائه میدهند، اعلام میکنیم و برنامه ریشه مقاوم در برابر کوانتوم کروم (Quantum-resistant Root Program) را که اخیراً اعلام شده است، هدف قرار میدهیم.
ما هنوز در حال صدور گواهینامه نیستیم و مدتی طول میکشد تا این کار را انجام دهیم. کاری که ما انجام میدهیم این است که متعهد به کار در فضای عمومی شویم، نقاط عطف را با پیشرفت آنها به اشتراک بگذاریم و دقیقاً به شما بگوییم که در حین کار با برنامههای ریشه و سایر اعضای جامعه WebPKI برای دستیابی به این هدف، چه چیزی را میسازیم.
دو مسیر برای اعتماد
یک ریشه کاملاً جدید سالهاست که بهطور گسترده مفید نیست. حتی پس از اینکه یک برنامه ریشه آن را پذیرفت، آن ریشه باید در سیستمعاملها، مرورگرها و دستگاههای جهان منتشر شود و هرگز به مجموعه بزرگی از دستگاههایی که بهروزرسانی دریافت نمیکنند یا در وهله اول هرگز آنها را دریافت نکردهاند، نمیرسد. آن دم دراز از کلاینتهای قدیمی جایی است که بخش بزرگی از ترافیک اینترنت جهان از آن سرچشمه میگیرد و مجموعهای به همان اندازه بزرگ از خرابیهای قابل پیشگیری در آن قرار دارد. ما معتقدیم که همه کلاینتها فارغ از سازنده، سیستمعامل یا زمان آخرین بهروزرسانی، سزاوار بالاترین سطح امنیت ممکن هستند.
خرید یک ریشه موجود با درجه بالایی از پوشش فروشگاه اعتماد در میان مجموعهای متنوع از کلاینتها، این مشکل را در روز اول حل میکند. ریشه موجود گلوبالساین (GlobalSign) از سال ۲۰۱۲ در مرورگرها، سیستمعاملها و دستگاهها مورد اعتماد بوده است و به کلاینتهای قدیمیتری میرسد که یک ریشه تازه هرگز به آنها نخواهد رسید. ریشه جدیدی که ما برای گنجاندن در برنامههای کلید ریشه ارسال خواهیم کرد، برای جایی که اکوسیستم به سمت آن در حرکت است، از جمله برنامههایی که شروع به محدود کردن سن یک ریشه مورد اعتماد کردهاند، ساخته شده است. ریشه مستقر به ما امکان دسترسی به دستگاههای گذشته را میدهد. ریشههای جدید به ما جایگاه تحت خطمشیهای آینده را میدهند. ما هر دو را میخواهیم تا اطمینان حاصل کنیم که گواهینامههای صادر شده توسط مرجع صدور گواهینامه (CA) ما، وسیعترین مجموعه سازگاری مشتریان را فراهم میکند.
منبع جدیدی از گواهینامههای رایگان
مدل گواهینامه خودکار و رایگان اکنون بیشتر وب رمزگذاریشده را پشتیبانی میکند و بسیاری از آن از طریق یک اپراتور قابل توجه اجرا میشود. لتس انکریپت (Let's Encrypt) روزانه در حدود ده میلیون گواهینامه صادر میکند، به بیش از ۵۰۰ میلیون سایت خدمات میدهد و در سال ۲۰۲۵ از چهار میلیارد گواهینامه فعال عبور کرد. این یکی از بهترین اتفاقاتی است که در بیست سال گذشته برای اینترنت رخ داده است و ما این را به عنوان یکی از بزرگترین کاربران آن میگوییم.
این موفقیت با مقداری ریسک سیستمی همراه است: اگر مرجع صدور گواهینامه رایگان غالب هفته بدی داشته باشد، بیشتر وب هیچ جایگزین رایگان و خودکاری که قابل مقایسه باشد و آماده تقبل بار باشد، نخواهد داشت. در سطح بسته گواهینامه، ما سالها را صرف ساخت دقیقاً همین نوع redundancy (تکرارپذیری) برای مشتریان خود کردهایم. هر گواهینامه Universal SSL کلودفلر از قبل با یک گواهینامه پشتیبان، که با یک کلید جداگانه پیچیده شده و از یک مرجع متفاوت صادر شده است، عرضه میشود و آماده است تا اگر اصلیترین آنها لغو یا به خطر بیفتد، بهطور خودکار مستقر شود. یک مرجع صدور گواهینامه عمومی (CA) دقیقاً همان ایده است، اما در مقیاس کل اینترنت.
برای آسان کردن پذیرش، ما در ابتدا بر روی محیط مدیریت خودکار گواهینامه (ACME) تمرکز خواهیم کرد که یک پروتکل استاندارد باز و بهطور گسترده پذیرفته شده است. صدور و تمدید خودکار از طریق ACME روشی خواهد بود که از طریق آن از ما گواهینامه دریافت میکنید، به این معنی که هرکسی که از قبل به هر CA رایگان موجود اشاره کرده است، میتواند با تغییر یک آدرس اینترنتی دایرکتوری (URL)، بدون هیچگونه ابزار جدید و بدون نیاز به بازسازی معماری، به ما منتقل شود.
پیشبینیهای رشد گواهینامه بسیار عظیم است
کلودفلر (Cloudflare) در جلوی بیش از ۲۰ درصد از ترافیک درخواست اینترنت جهانی قرار دارد و ارتباطات TLS را برای میلیونها دامنه خاتمه میدهد و سالانه به میلیونها گواهینامه متکی است تا این کار را انجام دهد. ما آن گواهینامهها را از طریق چندین CA با مسیرهای اصلی و پشتیبان تهیه میکنیم تا خدمات مشتریان در طول قطعیهای CA و رویدادهای لغو فعال بمانند.
این امر نه تنها نحوه کارکرد اکوسیستم WebPKI را به ما آموخته است، بلکه نشان داده است که گاهی اوقات از طرف مصرفکننده به روش سختی شکست میخورد. ما با محدودیتهای نرخ، موارد لبه اعتبارسنجی، تاخیر در لغو، ساخت زنجیره و تأخیر توزیع ریشه سر و کار داشتهایم. ما تغییر و تحولات CA در سالهای اخیر را پشت سر گذاشتهایم و آن را از طریق مشتریان خود احساس کردهایم. ما میدانیم که صدور قابل اعتماد از بیرون چگونه باید به نظر برسد، زیرا آپتایم (uptime) مشتریان ما به مقاوم و پاسخگو بودن ما هنگامی که یک صادرکننده روز بدی دارد، بستگی داشته است.
و از آنجایی که حداکثر مدت اعتبار گواهینامه کاهش مییابد، فعالیت عاملی (agentic) افزایش مییابد و گواهینامههای PQ همگانی میشوند، ما انتظار داریم که تعداد خام گواهینامههایی که سالانه به آنها متکی هستیم به سرعت به رشد خود ادامه دهد - و ما تنها نیستیم. ما میخواهیم نه تنها این مشکل را برای خودمان حل کنیم، بلکه بخشی از ارائه این ابزار کمکی به اینترنت باشیم و اطمینان حاصل کنیم که زنجیره تامین گواهینامه برای مشتریان ما حتی ارائهدهندگان بیشتری دارد.
طراحی برای انعطافپذیری: شفافیت و شکست کوچک
با پذیرش این مسئولیت جدید یعنی تبدیل شدن به CA خود، ما متعهد به ساخت معتبرترین و انعطافپذیرترین CA ممکن هستیم. ما قصد داریم یک مرجع صدور گواهینامه بسازیم که قابلیت اطمینان آن نه تنها به اجتناب از اشتباهات بستگی دارد، بلکه مانند سایر محصولات کلودفلر، «شکست کوچک» (fail small) داشته باشد و تأثیر هر مشکلی را محدود کند.
این به معنای ایجاد فرآیندهایی برای طراحی و آزمایش بازیابی قبل از وقوع هرگونه حادثه است. به عنوان مثال، ما اتوماسیون تمدید را به شرطی برای صدور تبدیل خواهیم کرد. ما فقط برای کلاینتهایی صادر خواهیم کرد که از اطلاعات تمدید ACME (ARI) که در RFC 9773 استانداردسازی شده است، پشتیبانی کنند. مشترکین باید اتوماسیونی را حفظ کنند که نقطه پایانی تمدید ما را بررسی کند، بر روی پنجرههای تمدیدی که منتشر میکنیم عمل کند و گواهینامهای را که جایگزین آن میشود، شناسایی کند.
ما همچنین از آنچه در ۱۶ سال گذشته مشاهده کردهایم در حال درس گرفتن هستیم. ما مراجع صدور گواهینامهای را دیدهایم که بین لغو بهموقع و نگه داشتن سایتهای مشترکین آنلاین گرفتار شدهاند زیرا تعداد زیادی از مشترکین نمیتوانستند گواهینامههای خود را به اندازه کافی سریع جایگزین کنند. وقتی گواهینامهها نیاز به بازنشستگی دارند، چه برای یک مسئله انطباق یا یک حادثه امنیتی، ما میتوانیم پنجرههای تمدید را برای گواهینامههای آسیبدیده جلو بیاوریم، جایگزینیها را در زمان موجود پخش کنیم و صدور جایگزین را پیگیری کنیم.
این تنها یكی از راههای بسیاری است که ما قصد ساختن آن را داریم. ما با پشته صدور و عملیات خود شفاف خواهیم بود، بیلد قابل بازتولید نرمافزاری که گواهینامهها را امضا میکند منتشر خواهیم کرد، ماژولهای امنیت سختافزاری که کلیدهای ما را در خود جای دادهاند را گواهی میکنیم و یک داشبورد عمومی برای سلامت صدور و حوادث اجرا میکنیم. ممیزیها در یک نقطه زمانی هستند و به شما میگویند که یک CA قبول شده است، نه اینکه در یک سهشنبه معمولی چگونه کار میکند. ما میخواهیم برنامههای ریشه، محققان و مالکان معمولی سایت تماشا کنند که یک CA مدرن در فاصله بین ممیزیها چگونه عمل میکند.
یک مرجع صدور گواهینامه برای اینترنت پساکوانتومی
ما همچنین قصد داریم در جایی که گواهینامهها در حال حرکت هستند پیشتاز باشیم، نه فقط جایی که هستند. ما قصد داریم یکی از اولین CAهایی باشیم که گواهینامههای درخت مرکل (MTC) تولیدی را صادر میکند و اولین گواهینامهها در سه ماهه اول سال ۲۰۲۷ صادر میشوند.
گواهینامههای MTC روشی جدید و بسیار فشردهتر برای تحویل گواهینامههای مورد اعتماد عمومی هستند که برای دنیایی پساکوانتومی طراحی شدهاند که در آن زنجیرههای گواهینامه سنتی آنقدر بزرگ میشوند که دسترشهای TLS را تحت فشار قرار میدهند. ما از پیشنهاد مبتنی بر استاندارد برای MTCها در IETF حمایت کردهایم و اوایل امسال، کروم (Chrome) گواهینامههای MTC را به عنوان مسیر ترجیحی برای احراز هویت پساکوانتومی نامید. صدور آنها در محیط تولید به ما اجازه میدهد تا از مشتریان کلودفلر و همچنین اینترنت گستردهتر در برابر تهدید پساکوانتومی با حجم واقعی پشت یک انتقال که کل وب باید انجام دهد، محافظت کنیم. ما اطلاعات بسیار بیشتری درباره MTCها و اینکه این زیرساخت کلید عمومی (PKI) وب جدید چگونه خواهد بود، در یک پست وبلاگ در این زمینه به اشتراک گذاشتههایم.
ما انتظار نداریم که این انتقال ناگهانی باشد. بیشتر اینترنت برای سالهای متمادی به گواهینامههای کلاسیک و WebPKI موجود ادامه خواهد داد. اما در آن بازه زمانی، ما انتظار داریم که MTCها سهم رو به رشدی از صدور را به خود اختصاص دهند و به همین دلیل است که ما در حال ساخت یک سرویس هستیم که هر دو را انجام میدهد. با حمل گواهینامههای کلاسیک و گواهینامههای درخت مرکل تحت یک CA، با یک چرخه عمر و یک مجموعه از تضمینها، مشتریان میتوانند با سرعتی که مناسب آنهاست سازگار شوند و به وب کمک کنند تا بدون یک قطع ناگهانی عبور کند. مشتریان نباید مجبور باشند یک طرف مهاجرت چند دههای را انتخاب کنند، دو سیستم را اجرا کنند یا با تغییر تعادل دوباره بسازند.
طبق معمول، کلودفلر «مشتری صفر» خواهد بود
علاوه بر ارائه بستههای گواهینامه از طریق Universal SSL برای مشتریان خود، کلودفلر گواهینامهها را از بسیاری از CAهای مختلف مصرف میکند تا سیستمها و عملیات داخلی خود را اجرا کند. درست مانند سایر محصولاتمان، ما مشتری صفر (Customer Zero) برای CA جدید و گواهینامههای آن (هم WebPKI و هم MTC) خواهیم بود و اطمینان حاصل میکنیم که تمام جنبههای سیستمها و فرآیندهای جدید با استانداردهای بالای داخلی ما مطابقت دارد و زیرساخت CA ما در مقیاس کلودفلر تمرین داده میشود.
چه اتفاقی در ادامه میافتد
ما در حال طی کردن روند درخواست و تأیید با هر یک از برنامههای کلید ریشه وب اصلی هستیم. این فرآیندها در فضای باز انجام میشوند و ما بهروزرسانیهای بیشتری را با پیشرفت آنها، تا اولین گواهینامههای درخت مرکل در اوایل سال ۲۰۲۷، به اشتراک خواهیم گذاشت. اگر میخواهید این کار را دنبال کنید یا یکی از اولین کسانی باشید که در آینده از گواهینامه CA کلودفلر استفاده میکند، میتوانید برای بهروزرسانیها ثبتنام کنید.
همانطور که این قابلیت جدید را میسازیم، به همکاری نزدیک با شبکه شرکای CA عمومی که سالها به آنها تکیه کردهایم - در واقع ۱۶ شریک! - ادامه خواهیم داد تا همه با هم برای اطمینان از یک اینترنت قابل اعتماد و باز تلاش کنیم.
هنگامی که ما Universal SSL را راهاندازی کردیم، استدلال ساده بود: هر بایتی که رمزگذاریشده در سراسر اینترنت جریان مییابد، رهگیری، محدود کردن یا سانسور آن را سختتر میکند و وب باز چیزی است که همه ما با هم میسازیم. یک مرجع صدور گواهینامه عمومی، تکرارپذیر و شفاف، همان استدلال است که یک لایه پایینتر، یعنی به اعتمادی که وب رمزگذاریشده را در وهله اول ممکن میسازد، منتقل شده است. ما مدتهاست که برای این کار تلاش کردهایم و خوشحالیم که بالاخره در جاده قرار داریم.
هفته تولد مبارک!
منبع: blog.cloudflare.com
