Andre Bellafronte

Cloudflare Anuncia Intenção de Ser Autoridade Certificadora Pública

A Cloudflare anunciou em 29 de setembro de 2026 a intenção de se tornar uma autoridade certificadora pública. A empresa opera há mais de uma década como uma das maiores consumidoras de certificados publicamente confiáveis e nunca emitiu um próprio. O anúncio saiu durante a Birthday Week, a mesma janela em que a empresa ligou o Universal SSL em 2014.

Nenhum certificado está sendo emitido agora. O que existe são marcos concretos: pedido de inclusão nos root programs do Chrome, Apple, Microsoft e Mozilla, e um acordo definitivo para adquirir um root amplamente confiável da GlobalSign.

Duas rotas para a confiança

Um root novo leva anos para ficar útil, porque precisa se propagar por sistemas operacionais, navegadores e dispositivos, e nunca alcança o parque de equipamentos que parou de receber atualização. Esse tráfego antigo ainda representa boa parte da internet, e é onde mora a maior parte das quebras evitáveis.

O root da GlobalSign é confiável desde 2012 e cobre clientes antigos que um root recém-criado jamais alcançaria. Em paralelo, o root novo será submetido aos programas que começam a limitar a idade máxima de um root confiável. A aquisição dá alcance sobre o passado, o root novo dá aderência às políticas futuras.

ACME primeiro e renovação como condição

A emissão será ACME-first, protocolo aberto já aceito por praticamente todo o ecossistema. Quem já aponta para outra CA gratuita troca de fornecedor alterando uma directory URL, sem ferramenta nova e sem rearquitetar nada.

A renovação automatizada será condição de emissão, não sugestão. A CA só emitirá para clientes que suportem ACME Renewal Information, padronizado no RFC 9773. O assinante precisa manter automação que consulte o endpoint de renovação, respeite as janelas publicadas e identifique qual certificado está sendo substituído.

O motivo é observável: autoridades ficaram presas entre revogar dentro do prazo e manter sites no ar, porque muitos assinantes não conseguiam substituir certificados rápido o suficiente. Com ARI, a CA antecipa janelas para os certificados afetados e espalha as substituições no tempo disponível. A empresa afirma que vai publicar builds reprodutíveis do software de assinatura, atestar os HSM que guardam as chaves e manter um dashboard público de saúde de emissão.

Merkle Tree Certificates e o alvo de 2027

O plano inclui ser uma das primeiras CAs a emitir Merkle Tree Certificates em produção, com os primeiros certificados no primeiro trimestre de 2027. MTCs são um formato mais compacto de certificado público, pensado para um cenário pós-quântico em que as cadeias tradicionais crescem o bastante para pesar no handshake TLS.

A proposta está em discussão no IETF como draft-ietf-plants-merkle-tree-certs, e o Chrome apontou MTCs como caminho preferido para autenticação pós-quântica. A ideia é carregar certificados clássicos e MTCs sob a mesma CA, com um ciclo de vida único.

Do lado do volume, os números explicam a pressão. O Let’s Encrypt emite na ordem de 10 milhões de certificados por dia, atende mais de 500 milhões de sites e passou a marca de 4 bilhões de certificados ativos em 2025. A Cloudflare está na frente de mais de 20% do tráfego global de requisições, e o ballot SC081v3 do CA/Browser Forum reduz os períodos de validade e de reuso de dados nos próximos anos, o que aumenta a contagem bruta de certificados.

A dependência de um único operador gratuito concentra risco sistêmico, e a leitura é que a proposta funciona como camada de redundância. Acho que esse é o ponto técnico mais relevante do anúncio, mais do que qualquer discussão de custo.

Conclusão

Até aqui existem intenção e dois marcos verificáveis: a entrada nos root programs e a aquisição de um root confiável desde 2012. A emissão ainda não começou, e a data concreta a acompanhar é o primeiro trimestre de 2027, quando os primeiros Merkle Tree Certificates devem sair. O que dá para seguir no intervalo são os processos abertos de aprovação dentro de cada root program.

Fonte: https://blog.cloudflare.com/cloudflare-certificate-authority/

Sair da versão mobile