Le 29 septembre 2026, Cloudflare a annoncé son projet d’autorité de certification publique, destinée à émettre des certificats TLS classiques et des Merkle Tree Certificates (MTC). L’entreprise indique que cette autorité n’a pas encore commencé à délivrer des certificats. Elle vise un début d’émission des MTC au début de 2027 et prévoit de proposer leur émission standard sans frais.

Cloudflare prépare des certificats TLS post-quantiques

Cloudflare prévoit de faire fonctionner les certificats classiques et les MTC au sein d’une même autorité, avec un cycle de vie et des garanties communs. Cette approche doit permettre une transition progressive, sans bascule immédiate de tout l’écosystème WebPKI — l’infrastructure de confiance qui permet aux navigateurs et aux serveurs d’authentifier les sites web.

L’entreprise a signé un accord définitif pour acquérir une racine de certification établie auprès de GlobalSign. Elle a aussi déposé des demandes d’inclusion auprès des programmes de racines de Chrome, Apple, Microsoft et Mozilla.

Cloudflare prévoit une autorité conçue d’abord autour d’ACME (Automatic Certificate Management Environment), un protocole d’automatisation de la demande et du renouvellement des certificats. Les abonnés devront également prendre en charge ACME Renewal Information (ARI), le mécanisme d’information sur leur renouvellement.

Comment fonctionne un Merkle Tree Certificate

Cloudflare décrit les MTC comme des certificats inscrits dans un arbre de Merkle à ajout uniquement. Une preuve d’inclusion relie chaque certificat à une tête d’arbre signée : le client peut ainsi vérifier que le certificat figure bien dans le journal de transparence.

Dans une chaîne TLS classique, la négociation transmet des signatures de certificats. Avec certains formats MTC, une preuve compacte peut remplacer l’envoi de toute la chaîne à chaque fois. Cloudflare décrit notamment des certificats de type landmark, qui peuvent s’appuyer sur des mises à jour de repères distribuées séparément.

Ce que l’expérience de Cloudflare avec Chrome a mesuré

Dans son billet technique du 29 septembre 2026, Cloudflare rapporte que les négociations TLS avec des MTC de type landmark étaient 9 % plus rapides à la médiane que celles utilisant une chaîne de signatures classiques, lors de son expérience avec Chrome. Cloudflare attribue l’essentiel du gain à l’omission de certificats intermédiaires.

L’expérience utilisait des signatures classiques. Elle ne mesurait donc pas les performances de signatures post-quantiques dans des certificats de production. Pendant l’essai, Cloudflare a servi des MTC à 50 % de Chrome Beta 146 pour certains de ses domaines utilisant l’offre gratuite ; l’entreprise indique en avoir servi des milliards.

Le calendrier prévu et l’émission sans frais

Cloudflare vise le début de 2027 pour lancer l’émission de MTC en production. L’émission standard doit être gratuite. Pour l’instant, le projet concerne donc une future autorité et non un service de certificats MTC déjà opérationnel.