Zum Hauptinhalt springen

Cloudflare startet öffentliche Zertifizierungsstelle

Cloudflare startet öffentliche Zertifizierungsstelle

Am 29.09.2026 kündigte Cloudflare an, eine eigene öffentliche Zertifizierungsstelle einzurichten. Sie wird kostenlose TLS-Zertifikate zur Verschlüsselung von Daten auf der Transportschicht ausgeben und zukünftig Post‑Quantum‑Technologien unterstützen. Derzeit durchläuft die neue Zertifizierungsstelle die erforderlichen Zulassungsverfahren.

Cloudflare hat sich entschieden, eine eigene öffentliche Zertifizierungsstelle zu schaffen und kostenlose TLS-Zertifikate für Websites auszustellen. Das Unternehmen hat bereits Anträge für die Aufnahme in die vertrauenswürdigen Root‑Programme von Chrome, Apple, Microsoft und Mozilla gestellt. Die Ausstellung von Zertifikaten hat jedoch noch nicht begonnen, da die neue Zertifizierungsstelle zunächst die notwendigen Genehmigungsverfahren abschließen muss.

Cloudflare plant außerdem, künftig postquantensichere Zertifikate auszugeben, die Infrastrukturen gegen zukünftige Bedrohungen durch Quantencomputer schützen sollen. Das Unternehmen plant, die ersten Produktionsversionen im ersten Quartal 2027 auszugeben.

Warum das Internet eine weitere Zertifizierungsstelle braucht

Zertifizierungsstellen sind Teil der Vertrauensinfrastruktur des Internets. Sie prüfen die Kontrolle einer Domain und stellen TLS-Zertifikate aus, mit denen Browser die Echtheit einer Website prüfen und eine sichere Verbindung herstellen. Erleidet ein großer Zertifikatanbieter eine Störung oder einen Sicherheitsvorfall, kann dies viele Websites betreffen. Deshalb ist die Möglichkeit, Zertifikate von verschiedenen Anbietern zu beziehen, wichtig für die Robustheit dieses Systems.

Cloudflare verfolgt dieses Prinzip bereits praktisch. Seit 2014 stellt das Unternehmen seinen Kundenseiten automatisch kostenlose TLS-Zertifikate bereit, die von Partner‑Zertifizierungsstellen ausgestellt werden. Zur Erhöhung der Zuverlässigkeit kann Cloudflare im Vorfeld ein Ersatz‑Zertifikat von einer anderen Zertifizierungsstelle beziehen. Falls das primäre Zertifikat widerrufen wird oder die ausstellende Organisation Probleme hat, kann stattdessen das Ersatz‑Zertifikat verwendet werden.

Cloudflare möchte nun selbst zu einer zusätzlichen kostenlosen Zertifizierungsstelle werden. Das Unternehmen weist darauf hin, dass ein großer Teil der automatisierten Zertifikatsausgabe von Let’s Encrypt abhängt, der größten kostenlosen Zertifizierungsstelle, die mehr als 500 Millionen Websites bedient. Gerät ein so großer Dienst in einen ernsten Ausfall, könnte ein schneller Ersatz schwierig sein. Cloudflare will diese Abhängigkeit verringern.

Wie es technisch funktioniert

Damit die Zertifizierungsstelle öffentlich vertraut wird, müssen ihre Root‑Zertifikate in den vertrauenswürdigen Stores von Browsern und Betriebssystemen aufgenommen werden. Cloudflare hat deshalb Anträge bei Chrome, Apple, Microsoft und Mozilla eingereicht, doch der Prozess benötigt Zeit.

Um die Kompatibilität mit älteren Geräten zu gewährleisten, hat das Unternehmen außerdem eine Vereinbarung zum Erwerb eines vorhandenen GlobalSign‑Rootzertifikats unterzeichnet. Dieses Rootzertifikat ist seit 2012 in den vertrauenswürdigen Stores vieler Browser und Betriebssysteme enthalten. Dadurch kann Cloudflare Zertifikate ausstellen, die auch von Geräten akzeptiert werden, die keine Updates mehr erhalten.

Cloudflare plant, die Ausstellung und Erneuerung von TLS-Zertifikaten über das ACME-Protokoll zu automatisieren, sodass Website‑Betreiber Zertifikate nicht manuell erneuern müssen. Das Unternehmen beabsichtigt außerdem, den ARI-Mechanismus zu nutzen, mit dem eine Zertifizierungsstelle bei Bedarf eine vorzeitige Erneuerung empfehlen kann, etwa nach einem Vorfall.

Vorbereitung auf die Post‑Quantum‑Ära

Ein Ziel der neuen Zertifizierungsstelle von Cloudflare ist die Vorbereitung auf postquantensicheren Schutz. Moderne TLS-Zertifikate beruhen auf kryptografischen Algorithmen, die durch ausreichend leistungsfähige Quantencomputer irgendwann verwundbar werden könnten. Entwickler suchen daher im Voraus nach Ersatzalgorithmen.

Ein möglicher Ansatz für postquantensichere Zertifikate sind Merkle Tree Certificates, oder MTC. In diesem System werden mehrere Zertifikate zu einer gemeinsamen Struktur kombiniert, und der Browser prüft, ob der erforderliche Eintrag vorhanden ist. Dieser Mechanismus reduziert die Datenmenge, die beim Verbindungsaufbau übertragen wird.

Cloudflare hat diese Technologie bereits zusammen mit Chrome getestet. Das Experiment verwendete jedoch konventionelle kryptografische Signaturen, sodass die Ergebnisse nicht als vollständiger Test eines postquantensicheren Systems gelten können.

Schützen Sie sich automatisch vor gefährlichen Websites

Ein TLS-Zertifikat garantiert nicht, dass eine Website sicher ist: Betrüger können ebenfalls HTTPS verwenden. Kaspersky Premium erkennt Phishing und gefährliche Seiten und hilft, Ihre persönlichen Daten beim Surfen zu schützen.

Kaspersky Premium gratis testen

Was das für Website‑Betreiber und Nutzer bedeutet

Website‑Betreiber müssen momentan nichts ändern. Cloudflare hat die Ausstellung von Zertifikaten über seine neue Zertifizierungsstelle noch nicht begonnen und befindet sich weiterhin in den erforderlichen Genehmigungsverfahren. Das Unternehmen hat auch kein genaues Startdatum für reguläre öffentliche TLS-Zertifikate bekanntgegeben.

Nach dem Start werden Website‑Betreiber Cloudflare als weiteren kostenlosen Zertifikatsanbieter wählen und die Zertifikatsausgabe über ACME automatisieren können. Für Nutzer sollten die Änderungen praktisch unsichtbar bleiben: Browser werden weiterhin Website‑Zertifikate prüfen und sichere Verbindungen herstellen. Verschlüsselung hilft, Daten zu schützen, während sie zwischen einem Gerät und einer Website übertragen werden.

Gleichzeitig bedeutet ein TLS-Zertifikat allein nicht automatisch, dass eine Website vertrauenswürdig ist. Betrüger können auch HTTPS nutzen, weshalb Nutzer weiterhin die Webadresse sorgfältig prüfen und bei Websites, die Zahlungsdaten oder andere vertrauliche Informationen anfordern, vorsichtig sein sollten.

Weiterführende Artikel:

Empfohlene Produkte:

Cloudflare startet öffentliche Zertifizierungsstelle

Cloudflare hat eine öffentliche Zertifizierungsstelle angekündigt und plant, kostenlose TLS‑Zertifikate auszustellen. Erfahren Sie, was das für die Internetsicherheit, die Kompatibilität mit älteren Geräten und den Übergang in die Post‑Quantum‑Ära bedeutet.
Kaspersky logo