Cloudflare(NET) đặt mục tiêu phát hành chứng chỉ cây Merkle kháng lượng tử (Merkle Tree Certificates, MTC) trong quý I/2027, đồng thời tham gia lĩnh vực cơ quan cấp chứng chỉ (CA) công khai đáng tin cậy. Công ty dự kiến cấp song song chứng chỉ TLS hiện hành và MTC để xây dựng hệ thống xác thực web trước mối đe dọa từ máy tính lượng tử.
Cloudflare cho biết ngày 29 trên blog chính thức rằng công ty đã nộp đơn tham gia các chương trình gốc của Chrome, Apple, Microsoft và Mozilla. Cloudflare cũng đã ký thỏa thuận cuối cùng để mua các gốc tin cậy hiện có của GlobalSign, nhưng hiện chưa phát hành chứng chỉ MTC.
Cloudflare dự kiến xây dựng CA cấp đồng thời chứng chỉ TLS hiện hành và MTC. Công ty sẽ áp dụng phương thức tự động hóa ACME cho việc cấp và gia hạn chứng chỉ, đồng thời đề xuất cung cấp MTC cho cả khách hàng trả phí và miễn phí.
MTC là phương thức nhằm giảm gánh nặng dữ liệu phát sinh khi áp dụng mật mã kháng lượng tử vào cấu trúc TLS hiện hành. Cloudflare giải thích rằng chữ ký và khóa công khai kháng lượng tử lớn hơn phương thức truyền thống, có thể làm tăng lượng dữ liệu cần xử lý trong quá trình bắt tay TLS và các nhật ký minh bạch chứng chỉ.
Trong so sánh do Cloudflare đưa ra, chữ ký ML-DSA-44 có kích thước 2420 byte, lớn hơn mức 64 byte của ECDSA P-256. Khóa công khai tương ứng lần lượt là 1312 byte và 64 byte. Cloudflare cho biết việc áp dụng đơn giản thuật toán kháng lượng tử vào cấu trúc hiện hành có thể làm gánh nặng dữ liệu tăng lên hàng chục KB.
Thay vì xử lý từng chứng chỉ bằng một chữ ký dài, MTC ghi nhiều chứng chỉ vào một cây Merkle dành riêng cho mục đích này. CA sẽ ký vào 'Tree Head', tức gốc của cây, còn trình duyệt kiểm tra bằng chứng ngắn cho thấy chứng chỉ cụ thể đã được đưa vào cây, thay vì kiểm tra xem chứng chỉ có kèm chữ ký dài hay không.
Cách tiếp cận này tập trung vào việc kết hợp cấp chứng chỉ và ghi nhận vào nhật ký minh bạch chứng chỉ trong cùng một cấu trúc. Cloudflare cho biết MTC có thể biến tính minh bạch chứng chỉ thành hoạt động mặc định trong quy trình cấp chứng chỉ, thay vì đăng ký bổ sung vào nhật ký riêng sau đó.
Google cũng đã đề xuất MTC là một hướng đi chính cho xác thực web kháng lượng tử. Trong blog bảo mật tháng 2/2026, Google cho biết chưa có kế hoạch đưa ngay chứng chỉ X.509 kháng lượng tử truyền thống vào Chrome Root Store và đang phát triển hệ thống chứng chỉ dựa trên MTC.
Google và Cloudflare đang sử dụng lưu lượng internet thực tế để thử nghiệm hiệu năng và tính bảo mật của MTC. Trong các thử nghiệm ban đầu, chứng chỉ X.509 hiện được tin cậy vẫn được sử dụng cùng kết nối MTC nhằm bảo đảm độ ổn định của kết nối.
Theo lịch trình Google công bố, giai đoạn khởi động công khai MTC dự kiến diễn ra trong quý I/2027. Các yêu cầu của chương trình gốc kháng lượng tử trên Chrome dành cho CA bổ sung dự kiến được hoàn tất trong quý III/2027.
Việc Cloudflare thúc đẩy mua các gốc tin cậy hiện có của GlobalSign nhằm mở rộng khả năng tương thích chứng chỉ với cả hệ điều hành và trình duyệt cũ. Theo kế hoạch, gốc mới sẽ phù hợp với các chương trình gốc và chính sách trong tương lai, còn gốc hiện có sẽ tiếp tục hỗ trợ các thiết bị đã ngừng nhận cập nhật.
Tuy nhiên, tiêu chuẩn MTC vẫn chưa được hoàn tất. Tài liệu về chứng chỉ cây Merkle của nhóm công tác IETF PLANTS hiện là bản dự thảo Internet được sửa đổi ngày 21 tháng 9 năm 2026, chưa phải RFC cuối cùng.
WebPKI hiện xác thực danh tính website bằng cách kết hợp chứng chỉ TLS do CA cấp, hệ thống chứng chỉ và nhật ký minh bạch chứng chỉ. Khi máy tính lượng tử phát triển đủ mạnh, chữ ký và khóa công khai dựa trên RSA cùng đường cong elliptic có thể bị tấn công, thúc đẩy các cuộc thảo luận về việc áp dụng mật mã kháng lượng tử vào lớp xác thực web.
Việc áp dụng MTC ở lớp chứng chỉ không đồng nghĩa khóa trao đổi TLS, hệ điều hành máy chủ, ứng dụng và firmware thiết bị cũng tự động đạt khả năng kháng lượng tử. Cloudflare cho biết sẽ duy trì MTC song song với chứng chỉ TLS hiện hành trong thời gian dài, nên đây không phải phương thức thay thế ngay lập tức hệ thống chứng chỉ hiện có.
Trong ngành, các ý kiến về việc mở rộng khả năng tương thích và nguy cơ tập trung hóa cùng được đưa ra. Các thảo luận kỹ thuật liên quan trên Reddit cho rằng việc sử dụng gốc tin cậy của GlobalSign có thể hỗ trợ thiết bị cũ, nhưng cũng nêu lo ngại về sự tập trung nếu một doanh nghiệp cùng kiểm soát hoạt động cấp chứng chỉ và hạ tầng kết thúc TLS. Công nghệ kháng lượng tử cũng đang được thử nghiệm trong các lĩnh vực bảo mật khác, chẳng hạn trường hợp triển khai giao dịch kháng lượng tử trên mainnet Bitcoin(BTC).
Cloudflare đặt riêng mục tiêu áp dụng xác thực kháng lượng tử dựa trên MTC cho kết nối giữa khách truy cập và Cloudflare vào giữa năm 2027. Mục tiêu phát hành MTC đầu tiên trong quý I/2027 và lịch áp dụng vào dịch vụ thực tế là hai mốc khác nhau; việc phê duyệt chương trình gốc, chuẩn hóa và triển khai trên trình duyệt vẫn còn phải hoàn tất.
Bình luận 0