Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cloudflare crea CA poscuántica con certificados Merkle para TLS seguro y rápido


Cloudflare está desarrollando una autoridad de certificación para hacer viable la autenticación de sitios web post-cuántica sin saturar las conexiones TLS con firmas excesivamente grandes. La empresa emitirá certificados convencionales junto con Certificados de Árbol de Merkle (MTC), con el objetivo de integrarse en el nuevo almacén de raíces resistente a la computación cuántica de Chrome para principios de 2027. La emisión estándar de estos MTC será gratuita.





Cloudflare está construyendo una autoridad de certificación para hacer que la autenticación de sitios web post-cuántica sea práctica sin sobrecargar las conexiones TLS con firmas excesivamente grandes.

La empresa planea emitir certificados convencionales junto con Certificados de Árbol de Merkle, o MTC, y tiene como objetivo principios de 2027 para ser admitida en el nuevo Almacén de Raíces resistente a la cuántica de Chrome; la emisión estándar de MTC será gratuita.

La iniciativa aborda un vacío en la infraestructura de clave pública de la web. Actualmente, los navegadores confían en las autoridades de certificación para validar el control del dominio y vincular la identidad de un sitio web a una clave pública, mientras que los registros de Transparencia de Certificados (CT) exponen la emisión para su auditoría.

Ese modelo funciona hoy en día, pero Cloudflare estima que las firmas post-cuánticas podrían aumentar los requisitos de almacenamiento de CT en 40 veces; un saludo TLS típico ya transporta varias firmas y claves.

Esto es importante porque la autenticación segura frente a la cuántica debe preservar tanto la seguridad como la capacidad de respuesta en miles de millones de sitios web, navegadores, registros, monitores y renovaciones de certificados en todo el mundo.

Certificate Transparency Trust Ecosystem
Ecosistema de Confianza de Transparencia de Certificados (Fuente de la imagen: Cloudflare.com)

Los MTC rediseñan este proceso en torno a un árbol de Merkle de solo anexado. En lugar de firmar cada certificado y enviarlo posteriormente a registros separados, la CA registra los datos del certificado en un registro de emisión y firma un punto de control que cubre el estado del árbol.

Un sitio web recibe entonces una prueba de inclusión, una secuencia de hashes que muestran que su certificado pertenece al árbol firmado. El concepto cambia la regla de "registra lo que emitas" a "emite registrando", haciendo que la transparencia sea parte de la emisión en lugar de un adjunto posterior.

Merkle Tree Certificate Logging
Registro de Certificados de Árbol de Merkle (Fuente de la imagen: Cloudflare.com)

Según la investigación publicada por Cloudflare, el flujo de trabajo de la empresa utilizará ACME para las solicitudes y la validación del control del dominio. Su servicio ACME será una bifurcación de Boulder, el software detrás de Let’s Encrypt, que está desarrollando soporte para MTC.

Tras la validación, la CA añade los datos del certificado a su registro, firma el punto de control actualizado y lo envía a un cofirmante espejo. Este servicio independiente verifica la consistencia de solo anexado, almacena una copia y ayuda a evitar que la CA presente vistas de registro contradictorias.

El borrador de la política de Chrome requiere una cofirma de la CA emisora y otra de un espejo reconocido operado por una organización separada. Cloudflare tiene la intención de construir su espejo con Azul, su software de registro de transparencia de código abierto basado en Rust, mientras soporta el protocolo tlog-mirror de C2SP para la interoperabilidad.

Solo después de obtener las cofirmas requeridas, la CA ensambla la clave pública, la prueba de inclusión y las firmas en un MTC independiente.

Post Quantum MTC Architecture
Arquitectura MTC Post-Cuántica (Fuente de la imagen: Cloudflare.com)

La ganancia de rendimiento proviene de los certificados relativos a puntos de referencia (landmarks). Los navegadores pueden recibir subestructuras del árbol, llamadas puntos de referencia, a través de un canal de actualización fuera de banda.

Durante la negociación TLS, el servidor envía entonces solo los datos de su certificado y una prueba ligera que lo conecta a un punto de referencia confiable, eliminando las pesadas firmas post-cuánticas del saludo. Los MTC independientes siguen siendo necesarios cuando un cliente es nuevo, está desconectado o carece de un punto de referencia actual.

Cloudflare afirma que un despliegue con el 50 por ciento de los usuarios de Chrome Beta 146 sirvió miles de millones de MTC para dominios de planes gratuitos. Los saludos de puntos de referencia transmitieron una clave pública, una firma y una prueba de inclusión menor a 1 KB, produciendo una mejora de velocidad mediana del 9 por ciento sobre las cadenas de certificados clásicas.

Es importante destacar que la prueba utilizó firmas clásicas, y Cloudflare reconoció que gran parte de la ganancia medida provino de la eliminación del certificado intermedio.

El diseño es prometedor pero no está terminado. El MTC sigue siendo un Borrador de Internet del grupo de trabajo PLANTS de la IETF, no un estándar finalizado, y Cloudflare aún debe pasar la revisión del programa de raíces de Chrome antes de que los navegadores confíen en sus certificados.

El despliegue en producción también debe demostrar que los monitores independientes, múltiples CA y diversos cofirmantes pueden procesar los registros de manera confiable a escala de Internet.

Para quienes defienden sus sistemas, el monitoreo de CT seguirá siendo esencial: las organizaciones que adopten la autenticación post-cuántica deben estar atentas a certificados heredados inesperados que podrían permitir una ruta de degradación (downgrade).


Fuentes:
https://cybersecuritynews.com/cloudflare-post-quantum-ca/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.