Cloudflare, 2027'nin ilk çeyreğinde kuantuma dirençli TLS sertifikaları vermeye başlayacağını duyurdu. Şirket bunu, web'in bir sitenin kimliğini kanıtlama biçiminde köklü bir yenilenme olarak tanımlıyor.

Plan, bugünkü WebPKI imza zincirlerinin yerine Merkle Ağacı Sertifikalarını koyuyor. Mevcut sistemde tarayıcı, çok halkalı bir imza zincirini doğruluyor; yeterince güçlü bir kuantum bilgisayarı Shor algoritmasıyla bu imzaları, sertifika şeffaflık günlüklerinin açık anahtarlarını ve bir sertifikanın kaydedildiğini kanıtlayan imzalı zaman damgalarını taklit edebilir. Her imzayı kuantum sonrası bir imzayla değiştirmek ise kaynak açısından sürdürülemez görülüyor, çünkü bu imzalar çok daha büyük ve zincir uzun.

Google'ın şubat ayında duyurduğu ve iki şirketin sınırlı pilotlarda test ettiği Merkle tasarımında, sertifika otoritesi yalnızca milyonlarca sertifikayı temsil edebilen tek bir 'ağaç başı' imzalıyor. Tarayıcı çoğu durumda, sertifikanın ağaçta bir yerde olduğunu gösteren hafif bir kanıt olan 'landmark' alıyor. Cloudflare, el sıkışma verisinin yaklaşık 40 kilobaytta kaldığını, bunun da bugün işlenenle kabaca aynı olduğunu söylüyor.

Tasarım ayrıca şeffaflık günlüklerini doğrudan sertifika verilmesinin parçası hâline getiriyor. 2011'deki DigiNotar ihlalinin ardından yaygınlaşan, yalnızca ekleme yapılabilen kamuya açık günlükler bugün ayrı bir süreç. Cloudflare mühendisi Mari Galicer, 'verilme ile günlüklemeyi birbirine bağlayarak şeffaflık, sonradan eklenen bir özellik olmaktan çıkıp faaliyet için bir zorunluluk hâline geliyor' diyor.

Planın destekleyici parçaları arasında sürekli yenileme için ACME ve bir sunucu yeni bir landmark sağlayamazsa imzanın örneğin tarayıcı güncellemesiyle bant dışı iletilmesini sağlayan bir mekanizma var. Şirket, daha geniş ekosistem için bir geçiş tarihi yayımlamadı; değişikliğin pratikte işlemesi için tarayıcıların, işletim sistemlerinin ve diğer sertifika otoritelerinin de aynı yolu izlemesi gerekiyor.