Cloudflare : certificats TLS résistants aux ordinateurs quantiques
Original : Cloudflare plans to issue quantum-safe TLS certificates
Pourquoi c'est important
La migration post-quantique du WebPKI concerne chaque site HTTPS sur Internet.
Cloudflare a annoncé mardi son intention d'émettre des certificats TLS post-quantiques basés sur les Merkle Tree Certificates. Gratuits pour tous les utilisateurs, ils seront délivrés via l'acquisition d'une root de confiance appartenant à GlobalSign, pour couvrir des millions de sites sans surcharge de performance.
Cloudflare s'apprête à devenir l'une des premières autorités de certification à émettre des certificats TLS résistants aux attaques quantiques. La société utilisera une plateforme open source capable d'émettre à la fois des certificats classiques et leur équivalent post-quantique, les Merkle Tree Certificates — une technologie proposée par Google en février 2026 et déjà testée en pilote limité avec Cloudflare.
Le problème central : les versions post-quantiques des certificats X.509 actuels alourdiraient le handshake TLS d'un facteur 40, rendant le système inutilisable à grande échelle. Les Merkle Tree Certificates contournent ce problème en remplaçant les chaînes de signatures vulnérables par des preuves compactes basées sur des structures hiérarchiques de hachages cryptographiques. Résultat : le volume de données reste autour de 40 kilooctets, comparable à aujourd'hui.
Pour ancrer ces certificats dans l'écosystème WebPKI existant, Cloudflare acquiert une root déjà reconnue auprès de CA GlobalSign. Les certificats seront gratuits, qu'on soit client payant ou non.
« Nous n'émettons pas encore de certificats, et il faudra encore un peu de temps avant de le faire », écrit Steve Goldsmith de Cloudflare. La refonte complète du WebPKI prendra des années et implique navigateurs, systèmes d'exploitation, autorités de certification et opérateurs d'infrastructure.