Por Canuto  

Cloudflare planea lanzar certificados de Merkle postcuánticos en el primer trimestre de 2027 y crear una autoridad de certificación pública. Antes deberá completar las aprobaciones de los principales programas raíz de confianza, mientras prepara herramientas para facilitar las renovaciones y verificar públicamente su operación.
***

  • La empresa prevé emitir certificados de Merkle postcuánticos en producción durante el primer trimestre de 2027, además de certificados convencionales.
  • Las solicitudes de Cloudflare a los programas raíz de Chrome, Apple, Microsoft y Mozilla siguen pendientes; la emisión clásica comenzaría después de completar ese proceso.
  • La compañía también acordó adquirir material de claves raíz de confianza pública de GlobalSign y planea publicar el estado de su servicio y compilaciones reproducibles.


Cloudflare proyecta convertirse en una autoridad de certificación pública y comenzar a emitir certificados postcuánticos de Merkle durante el primer trimestre de 2027. La iniciativa sumaría un nuevo emisor al ecosistema de seguridad web y, a la vez, introduciría un tipo de certificado pensado para responder a los riesgos que la compañía atribuye al futuro desarrollo de computadoras cuánticas.

Los certificados digitales permiten que navegadores y dispositivos comprueben la identidad de un sitio y establezcan conexiones cifradas. La propuesta todavía depende de pasos importantes: Cloudflare mantiene pendientes sus solicitudes de inclusión en los programas raíz de los principales fabricantes de navegadores y sistemas operativos, y la empresa anticipa que la emisión convencional empezará solo cuando termine esa revisión.

Una nueva autoridad de certificación, sujeta a aprobaciones

Una autoridad de certificación, o CA por sus siglas en inglés, emite los certificados que los sitios web utilizan para demostrar quiénes son y proteger el tráfico intercambiado con sus visitantes. Para que un certificado sea aceptado, los navegadores y otros dispositivos deben confiar en la entidad emisora; esa confianza depende de certificados raíz incorporados en sus sistemas.

Cloudflare sostiene que la emisión de certificados web está concentrada en un conjunto reducido de autoridades y que una falla o compromiso en una de ellas podría tener efectos extendidos. La creación de otro emisor de gran escala busca diversificar ese ecosistema, aunque la empresa tendrá que superar evaluaciones y obtener reconocimiento antes de que sus certificados convencionales sean aceptados de forma generalizada.

La compañía solicitó incorporarse a los programas raíz de Chrome, Apple, Microsoft y Mozilla. Según la información publicada por Help Net Security el 30 de septiembre de 2026, las cuatro solicitudes seguían pendientes, y Cloudflare condiciona el inicio de la emisión clásica a la finalización de ese proceso.

Por separado, Cloudflare acordó adquirir de GlobalSign material de claves raíz de confianza pública para facilitar el reconocimiento de sus certificados en teléfonos antiguos y otros dispositivos que ya no reciben actualizaciones de software. La empresa espera cerrar el acuerdo en un plazo de dos meses, sujeto a las condiciones habituales de cierre; la información disponible describe una adquisición de material de claves, no la compra de GlobalSign.

Certificados de Merkle para un escenario postcuántico

Además de los certificados convencionales, Cloudflare plantea emitir certificados de Merkle, conocidos como MTCs, con producción programada para el primer trimestre de 2027. La empresa los presenta como una respuesta a la posibilidad de que computadoras cuánticas futuras puedan romper los métodos de cifrado actuales, una previsión que atribuye a la evolución de esa tecnología y no a una capacidad ya disponible.

La lógica de los MTCs es permitir que un navegador compruebe, mediante pruebas ligeras, que un certificado forma parte de un registro confiable. Cloudflare señala que las firmas postcuánticas pueden ser pesadas y que este enfoque evita enviar esas firmas en cada conexión, con el objetivo de reducir el impacto de su tamaño en la comunicación entre sitios y usuarios.

Cloudflare coescribió los MTCs como una especificación preliminar de la IETF, el organismo que desarrolla estándares para Internet. Ese dato sitúa la propuesta en una etapa de trabajo técnico y estandarización, por lo que no equivale por sí solo a una adopción universal ni confirma que todos los navegadores y dispositivos ya estén preparados para usarla.

La empresa dice que primero realizó un experimento con Chrome y que ahora construye sobre esa experiencia. El anuncio no detalla el alcance de esa prueba ni confirma que Chrome haya aprobado la inclusión de Cloudflare en su programa raíz; son procesos relacionados con la transición de seguridad, pero distintos entre sí.

Compatibilidad, transparencia y renovación automatizada

El plan combina certificados tradicionales con la nueva alternativa postcuántica, en lugar de exigir que los administradores de sitios migren de inmediato a un único formato. Cloudflare afirma que ambos tipos podrán gestionarse desde un mismo sistema y que no impondrá un cambio forzado, una decisión que busca dar margen a quienes necesiten mantener compatibilidad con equipos antiguos.

La compatibilidad importa porque los certificados solo sirven si los dispositivos que visitan un sitio pueden reconocerlos y validarlos. El acuerdo previsto con GlobalSign apunta precisamente a ese desafío en teléfonos antiguos y equipos sin actualizaciones, aunque todavía está sujeto a condiciones de cierre y no elimina la necesidad de completar las aprobaciones de los programas raíz.

Cloudflare también promete un panel público con el estado del servicio en tiempo real y compilaciones de código reproducibles. Estas medidas permitirían que terceros consulten información operativa y comprueben que las compilaciones corresponden al código fuente publicado, de acuerdo con la propuesta de transparencia de la compañía; el anuncio no ofrece todavía una fecha específica para la disponibilidad del panel.

Otro componente es la señalización de renovación automatizada descrita en RFC 9773, que Cloudflare planea utilizar para reemplazar certificados en segundo plano. La empresa vincula esa función con la gestión de millones de sitios durante revocaciones rutinarias o actualizaciones de seguridad, aunque la información divulgada no precisa el calendario de despliegue ni las condiciones técnicas para cada administrador.

Qué falta antes de que el plan llegue a los sitios

Para quienes administran sitios web, el anuncio plantea una posibilidad de gestionar certificados convencionales y MTC desde un solo sistema, sin una transición obligatoria inmediata. Sin embargo, la disponibilidad de esa opción dependerá de que Cloudflare complete las etapas de confianza y despliegue que todavía están pendientes, además del desarrollo de sus herramientas de operación.

En su declaración, Matthew Prince, CEO y cofundador de Cloudflare, presentó la iniciativa como un paso hacia una autoridad de certificación abierta, transparente y confiable para Internet. También describió la preparación ante la computación cuántica como un desafío de coordinación y sostuvo que combinar soporte para dispositivos antiguos con tecnología nueva puede ayudar a conservar una web segura y accesible.

Prince vinculó la propuesta con el antecedente de Cloudflare de ofrecer cifrado gratuito y automático a millones de sitios, según sus palabras. Su argumento es que la seguridad web debe actualizarse antes de que una capacidad cuántica comprometa los métodos actuales; la fecha anunciada para los MTCs marca una meta de producción, no una confirmación de que esa amenaza haya llegado.

Los próximos hitos concretos son el cierre previsto del acuerdo de claves raíz con GlobalSign, la respuesta a las solicitudes de Chrome, Apple, Microsoft y Mozilla y el avance hacia la producción de MTCs. Hasta que esos pasos se completen, la estrategia sigue siendo un plan anunciado por Cloudflare, con una fecha objetivo para los certificados postcuánticos y sin una fecha confirmada para el comienzo de la emisión clásica.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín