Cloudflare será CA pública con certificados post-cuánticos gratis
El 29 de septiembre de 2026, Cloudflare anunció que se convertirá enuna autoridad certificadora (CA) pública, una de las pocas entidades del mundo autorizadas a firmar los certificados TLS que protegen cada conexión HTTPS.
La nueva CA emitirá tanto certificados clásicos como Merkle Tree Certificates (MTCs), el nuevo formato post-cuántico, y la emisión estándar de MTCs será gratuita, en línea con la tradición de la compañía de ofrecer la criptografía más fuerte sin coste. La emisión en producción de MTCs está prevista para el primer trimestre de 2027, alineada con el recién lanzado Quantum-resistant RootStore de Chrome.
Cloudflare y Google adelantaron a 2029 su objetivo de seguridad post-cuántica completa. Para entonces, los expertos estiman que un ordenador cuánticamente relevante podría romper la criptografía de curva elíptica (ECDSA-P256) que sostiene hoy la práctica totalidad del HTTPS. Matthew Prince, CEO y cofundador de Cloudflare, lo resumió así: "Actualizar la seguridad de la web antes de que los computadores cuánticos puedan romperla es uno de los mayores retos de coordinación en la historia de Internet".
Si se compara esto con el ecosistema tradicional de las autoridades de certificación (CA), se observa que las responsabilidades de una CA permanecen prácticamente inalteradas: validar el control de un dominio, vincularlo a una clave pública y emitir certificados.
La diferencia principal radica en que, en el ecosistema MTC, en lugar de firmar certificados directamente y luego registrarlos, la CA mantiene un registro de transparencia respaldado por un árbol de Merkle; en este esquema, una prueba de inclusión que confirma la presencia del certificado en el árbol actúa como ancla de confianza. Asimismo, las CA operan cofirmantes de réplica que almacenan una copia de los registros de emisión, verificando su consistencia de solo anexado y garantizando la transparencia y disponibilidad de dichos registros para el ecosistema en general…