A Cloudflare anunciou em 29 de setembro de 2026 que planeja operar uma autoridade certificadora pública para emitir certificados TLS convencionais e Merkle Tree Certificates (MTCs), projetados para autenticação pós-quântica. Na ocasião, a empresa afirmou que ainda não havia começado a emissão.

Cloudflare planeja emitir dois formatos de certificado

A proposta prevê uma única autoridade para emitir certificados convencionais e MTCs, com ciclo de vida e garantias compartilhados. Segundo a Cloudflare, essa estrutura permitiria uma transição gradual, sem exigir que todo o ecossistema faça a mudança de uma só vez.

A empresa afirmou que assinou um acordo definitivo para adquirir da GlobalSign uma raiz de certificação já estabelecida e que solicitou inclusão nos programas de raízes de confiança do Chrome, da Apple, da Microsoft e da Mozilla. Esses programas fazem parte da WebPKI — a infraestrutura de autoridades certificadoras, certificados e raízes de confiança usada para validar sites na web.

A Cloudflare também planeja priorizar o ACME, protocolo que automatiza solicitações e renovações de certificados. Para a infraestrutura de MTC, a empresa diz que os assinantes precisarão oferecer suporte ao ACME Renewal Information (ARI), mecanismo padronizado para informações de renovação.

Como funciona um Merkle Tree Certificate

Um MTC registra certificados em uma árvore de Merkle de crescimento somente por acréscimo. Em vez de enviar uma cadeia convencional de assinaturas em todos os casos, esse formato pode usar uma prova de inclusão compacta para mostrar que determinado certificado consta no registro.

A prova se conecta a um cabeçalho da árvore assinado pela autoridade certificadora. O cliente usa os dois elementos para verificar a presença do certificado no registro. A proposta da Cloudflare integra essa transparência ao processo de emissão, em vez de tratá-la como uma etapa separada.

O experimento da Cloudflare com o Chrome

Em uma publicação técnica de 29 de setembro de 2026, a Cloudflare relatou que, em seu experimento com o Chrome, os handshakes TLS com MTCs relativos a marcos foram 9% mais rápidos na mediana do que no grupo de controle com uma cadeia de assinaturas clássicas. A empresa atribuiu a maior parte da diferença à omissão de certificados intermediários.

O experimento usou assinaturas clássicas, não pós-quânticas. Portanto, o resultado de 9% descreve aquela configuração experimental, não uma medição de desempenho de assinaturas pós-quânticas em produção. A Cloudflare também informou que serviu MTCs a 50% dos usuários do Chrome Beta 146 em domínios selecionados da empresa no plano gratuito e que o experimento entregou bilhões de certificados.

Prazo previsto e emissão gratuita

A Cloudflare tem como meta iniciar a emissão de MTCs em produção no começo de 2027. A empresa afirma que a emissão padrão desses certificados será gratuita. O calendário e o preço dizem respeito ao serviço planejado; no anúncio de 29 de setembro de 2026, a Cloudflare ainda não havia iniciado a emissão.