Veille active Mise à jour Alerte max. 72 h : 4/5 Prioritaire Rédaction : Frédéric LENQUETTE
Post-quantiqueÀ connaître

Certificats post-quantiques : Cloudflare veut devenir autorité de certification

Cloudflare a annoncé le 29 septembre vouloir devenir une autorité de certification publique, avec des Merkle Tree Certificates pensés pour les signatures post-quantiques. Premiers Merkle Tree Certificates attendus début 2027.

Cloudflare a annoncé le 29 septembre 2026 sa candidature pour devenir une autorité de certification publique. L’entreprise, qui fait transiter une part importante du trafic web mondial, veut notamment être l’une des premières à délivrer des certificats post-quantiques.

Ce qui a été annoncé

  • Cloudflare a signé un accord définitif pour acquérir une racine de confiance établie auprès de GlobalSign, et soumettra également une nouvelle racine aux programmes des navigateurs.
  • L’entreprise a déposé sa candidature aux programmes de racines de Chrome, Apple, Microsoft et Mozilla.
  • Les certificats seront délivrés et renouvelés automatiquement via le protocole ACME, le même que celui de Let’s Encrypt.
  • Les premiers Merkle Tree Certificates sont attendus au premier trimestre 2027. Cloudflare précise qu’il ne délivre pas encore de certificats.

Pourquoi les certificats sont le point dur

L’échange de clés post-quantique est déjà largement déployé : selon Cloudflare, plus de 60 % du trafic TLS d’origine humaine vers son réseau était protégé par ML-KEM hybride dès février 2026. Les signatures, elles, restent à migrer. Les signatures post-quantiques standardisées sont beaucoup plus volumineuses que les signatures actuelles, et une connexion TLS en transporte plusieurs : certificat, chaîne, preuves de transparence. Les remplacer telles quelles alourdirait sensiblement chaque connexion.

Les Merkle Tree Certificates sont une réponse à ce problème : un format de certificat beaucoup plus compact, qui regroupe de nombreux certificats dans un arbre de hachage pour limiter le nombre de signatures à transmettre. Cloudflare vise le programme de racines résistantes au quantique annoncé par Chrome.

Ce que ça change pour vous

À court terme, rien à faire : il s’agit d’une annonce, et le format doit encore être adopté par les navigateurs. Mais c’est un signal fort : la migration des PKI publiques est engagée. Pour vos PKI internes, c’est le moment d’évaluer leur capacité à gérer des algorithmes post-quantiques et des certificats plus volumineux, et d’interroger les éditeurs de vos autorités de certification et de vos HSM sur leur feuille de route.

Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.

#Cloudflare #PKI #PQC