Cloudflare công bố kế hoạch trở thành tổ chức cấp chứng chỉ số cho toàn bộ Internet

29 tháng 9, 2026·7 phút đọc

Cloudflare vừa tuyên bố ý định trở thành tổ chức cấp chứng chỉ (CA) công khai, đánh dấu bước ngoặt sau hơn một thập kỷ chỉ đóng vai trò người tiêu thụ chứng chỉ TLS. Hãng đã nộp đơn xin gia nhập các chương trình root của Chrome, Apple, Microsoft và Mozilla, đồng thời ký thỏa thuận mua lại một root đáng tin cậy từ GlobalSign để đảm bảo khả năng tương thích rộng khắp ngay từ ngày đầu vận hành.

Cloudflare công bố kế hoạch trở thành tổ chức cấp chứng chỉ số cho toàn bộ Internet

Cloudflare vừa công bố kế hoạch đầy tham vọng nhằm trở thành tổ chức cấp chứng chỉ (Certificate Authority — CA) công khai cho toàn bộ Internet, đánh dấu bước tiến mới sau hơn một thập kỷ gắn bó với hạ tầng bảo mật web.

Minh họa hạ tầng chứng chỉ số của CloudflareMinh họa hạ tầng chứng chỉ số của Cloudflare

Từ người dùng lớn nhất đến nhà cung cấp mới

Cách đây mười hai năm, trong Tuần lễ Sinh nhật 2014, Cloudflare đã kích hoạt Universal SSL và gần như nhân đôi số lượng trang web được mã hóa trên toàn cầu chỉ sau một đêm. Khi đó, mã hóa từ một công việc tốn kém và phức tạp đã trở thành mặc định miễn phí cho mọi trang web chạy sau hạ tầng Cloudflare, kể cả những khách hàng không trả một xu.

Trong hơn một thập kỷ qua, Cloudflare là một trong những đơn vị tiêu thụ chứng chỉ tin cậy công khai lớn nhất thế giới, nhưng chưa từng tự phát hành một chứng chỉ nào. Giờ đây, điều đó sẽ thay đổi.

Công ty đã công bố những cột mốc cụ thể đầu tiên trong lộ trình này:

  • Nộp đơn xin gia nhập các chương trình root của Chrome, Apple, Microsoft và Mozilla
  • Ký thỏa thuận mua lại một root đáng tin cậy từ GlobalSign để có thể cung cấp chứng chỉ với độ phủ thiết bị rộng nhất ngay khi bắt đầu phát hành
  • Lên kế hoạch trở thành một trong những CA đầu tiên cung cấp chứng chỉ kháng lượng tử (post-quantum), hướng tới Chương trình Root kháng lượng tử mà Chrome mới công bố

Cloudflare nhấn mạnh họ chưa phát hành chứng chỉ và sẽ còn một thời gian nữa mới làm được điều đó. Điều họ đang làm là cam kết công khai, chia sẻ từng cột mốc khi đạt được và minh bạch về những gì đang xây dựng.

Hai con đường dẫn tới niềm tin

Một root hoàn toàn mới sẽ không hữu ích trong nhiều năm. Ngay cả khi được một chương trình root chấp nhận, root đó vẫn phải lan truyền ra khắp các hệ điều hành, trình duyệt và thiết bị trên thế giới — và nó sẽ không bao giờ chạm tới được tập hợp lớn các thiết bị đã ngừng nhận cập nhật, hoặc chưa từng nhận được cập nhật. Đây chính là "đuôi dài" của các máy khách cũ, nơi khởi nguồn một phần lớn lưu lượng Internet toàn cầu.

Cloudflare chọn cách tiếp cận song song:

  • Mua lại root hiện có từ GlobalSign — đã được tin cậy trên các trình duyệt, hệ điều hành và thiết bị từ năm 2012 — để đảm bảo độ phủ ngay từ ngày đầu
  • Xây dựng root mới để nộp vào các chương trình root key, phù hợp với xu hướng của hệ sinh thái, bao gồm cả những chương trình bắt đầu giới hạn tuổi tối đa của một root được tin cậy

Root đã có giúp chúng tôi với tới các thiết bị của quá khứ. Root mới cho chúng tôi vị thế theo các chính sách của tương lai. Chúng tôi muốn cả hai để đảm bảo chứng chỉ do CA của mình phát hành có khả năng tương thích rộng nhất có thể.

Nguồn chứng chỉ miễn phí mới cho Internet

Mô hình chứng chỉ miễn phí, tự động hiện đang gánh phần lớn lưu lượng web được mã hóa, và phần lớn trong số đó chạy qua một nhà vận hành đáng nể: Let's Encrypt. Tổ chức này phát hành khoảng 10 triệu chứng chỉ mỗi ngày, phục vụ hơn 500 triệu trang web và đã vượt mốc 4 tỷ chứng chỉ đang hoạt động trong năm 2025.

Cloudflare thừa nhận Let's Encrypt là một trong những điều tốt đẹp nhất xảy ra với Internet trong hai mươi năm qua, và chính họ là một trong những người dùng lớn nhất. Nhưng thành công đó cũng đi kèm rủi ro hệ thống: nếu CA miễn phí thống trị gặp sự cố, phần lớn web sẽ không có lựa chọn thay thế tương đương nào sẵn sàng gánh tải.

Biểu đồ dự phóng tăng trưởng chứng chỉBiểu đồ dự phóng tăng trưởng chứng chỉ

Để dễ tiếp cận, Cloudflare sẽ đi theo hướng ACME-first — giao thức chuẩn mở được chấp nhận rộng rãi. Phát hành và gia hạn tự động qua ACME sẽ là cách nhận chứng chỉ từ họ, nghĩa là bất kỳ ai đang trỏ đến một CA miễn phí hiện có chỉ cần đổi directory URL, không cần công cụ mới, không phải tái cấu trúc gì cả.

Đối mặt với sự cố theo cách "thất bại nhỏ"

Cloudflare đứng trước hơn 20% lưu lượng yêu cầu Internet toàn cầu và thực hiện TLS cho hàng triệu tên miền, phụ thuộc vào hàng triệu chứng chỉ mỗi năm. Họ cấp những chứng chỉ đó thông qua nhiều CA, với đường dự phòng chính và dự phòng để dịch vụ khách hàng vẫn hoạt động xuyên qua các sự cố CA.

Kinh nghiệm đó dạy họ không chỉ cách hệ sinh thái WebPKI vận hành, mà cả cách nó thỉnh thoảng thất bại — từ phía người tiêu thụ, theo cách khó khăn nhất. Họ đã đối mặt với giới hạn tốc độ, các trường hợp biên trong xác thực, độ trễ thu hồi, xây dựng chuỗi và độ trễ phân phối root.

Trong vai trò CA của chính mình, Cloudflare cam kết:

  • Biến tự động hóa gia hạn thành điều kiện cấp phát: chỉ phát hành cho các máy khách hỗ trợ ACME Renewal Information (ARI), được chuẩn hóa trong RFC 9773
  • Công khai minh bạch ngăn xếp cấp phát và vận hành, phát hành bản dựng có thể tái tạo của phần mềm ký chứng chỉ
  • Chứng thực phần cứng các mô-đun bảo mật phần cứng (HSM) giữ khóa
  • Bảng điều khiển công khai về tình trạng cấp phát và sự cố

Kiểm toán chỉ là thời điểm và cho bạn biết một CA đã vượt qua, chứ không phải cách nó vận hành vào một ngày thứ Ba bình thường. Chúng tôi muốn các chương trình root, nhà nghiên cứu và cả chủ trang web bình thường theo dõi cách một CA hiện đại thực sự hoạt động giữa các kỳ kiểm toán.

Kiến trúc Merkle Tree Certificate cho kỷ nguyên hậu lượng tửKiến trúc Merkle Tree Certificate cho kỷ nguyên hậu lượng tử

Hướng tới Internet hậu lượng tử

Cloudflare cũng đặt mục tiêu dẫn đầu về nơi chứng chỉ đang đi tới, không chỉ nơi chúng đang ở. Họ dự định là một trong những CA đầu tiên phát hành Merkle Tree Certificates (MTC) trong môi trường sản xuất, với những chứng chỉ đầu tiên dự kiến vào quý I năm 2027.

MTC là cách thức mới, gọn gàng hơn nhiều để cung cấp chứng chỉ tin cậy công khai, được thiết kế cho thế giới hậu lượng tử — nơi các chuỗi chứng chỉ truyền thống phình to đến mức gây căng thẳng cho bắt tay TLS. Cloudflare đã ủng hộ đề xuất dựa trên tiêu chuẩn cho MTC tại IETF, và đầu năm nay, Chrome đã gọi MTC là con đường ưu tiên cho xác thực hậu lượng tử.

Họ không kỳ vọng quá trình chuyển đổi diễn ra đột ngột. Phần lớn Internet sẽ tiếp tục dựa vào chứng chỉ cổ điển và WebPKI hiện có trong nhiều năm tới. Vì vậy, bằng cách mang cả chứng chỉ cổ điển lẫn Merkle Tree Certificates dưới một CA duy nhất — với một vòng đời và một bộ đảm bảo — khách hàng có thể chuyển đổi theo tốc độ phù hợp với mình.

Điều gì tiếp theo

Cloudflare hiện đang xử lý quy trình đăng ký và phê duyệt với từng chương trình root key cốt lõi. Các quy trình này diễn ra công khai và họ sẽ chia sẻ thêm cập nhật khi chúng tiến triển, cho đến những Merkle Tree Certificate đầu tiên vào đầu năm 2027.

Công ty cũng cho biết sẽ tiếp tục hợp tác chặt chẽ với mạng lưới các CA công khai đối tác — 16 đơn vị — mà họ đã dựa vào trong nhiều năm, cùng nhau đảm bảo một Internet tin cậy và mở.

Khi Universal SSL ra mắt, lập luận rất đơn giản: mỗi byte lưu chuyển được mã hóa trên Internet đều khiến việc chặn, điều tiết hay kiểm duyệt trở nên khó khăn hơn, và web mở là thứ tất cả chúng ta cùng xây dựng. Một tổ chức cấp chứng chỉ công khai, dự phòng và minh bạch chính là lập luận đó, nhưng được mang xuống một tầng sâu hơn — tới nền tảng tin cậy khiến web mã hóa trở nên khả thi ngay từ đầu.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗