كلاود فلير تدخل سوق شهادات TLS وتستعد لعصر ما بعد الكم
عندما يظهر رمز القفل بجوار رابط الموقع أو عندما يبدأ العنوان بـHTTPS بدلاً من HTTP، فهذا يعني أن الموقع يستخدم شهادة TLS لحماية الاتصال وتشفير البيانات المتبادلة، إضافة إلى التأكد من أن الاتصال يتم مع الموقع المرتبط باسم النطاق الصحيح. تصدر هذه الشهادات جهات موثوقة تعرف باسم سلطات الشهادات (Certificate Authorities - CAs)، وتعمل كطرف ثالث موثوق بين الموقع والمتصفح للتحقق من هوية الموقع وتوقيع الشهادة التي تثبت ذلك.
أعلنت شركة كلاود فلير Cloudflare عن خططها للانضمام إلى سلطات الشهادات لتبدأ هي نفسها بإصدار شهادات TLS، بدلاً من الاعتماد فقط على سلطات شهادات أخرى مثل DigiCert و Let's Encrypt وGlobalSign. وستصدر Cloudflare الشهادات التقليدية المستخدمة حالياً، إلى جانب نوع جديد من الشهادات المصمم لعصر ما بعد الحوسبة الكمومية، ويعرف باسم شهادات شجرة ميركل (Merkle Tree Certificates - MTCs).
لكن Cloudflare لم تبدأ إصدار هذه الشهادات بعد. وتعمل الشركة حالياً على استكمال الإجراءات اللازمة لإدراج سلطتها الجديدة ضمن برامج الجذور الموثوقة التي تعتمد عليها المتصفحات وأنظمة التشغيل الكبرى. كما ستستحوذ على جذر شهادة موثوق به بالفعل من GlobalSign للمساعدة في ضمان توافق شهاداتها مع أكبر عدد ممكن من الأجهزة والبرامج. وتستهدف Cloudflare بدء إصدار الشهادات التقليدية بعد اكتمال هذه الإجراءات، بينما تتوقع بدء إصدار شهادات MTC بشكل إنتاجي في الربع الأول من عام 2027.
وتأتي هذه الخطوة في إطار استعداد أوسع لما يعرف باسم WebPKI، وهي البنية التي يعتمد عليها الويب للتحقق من هوية المواقع وإدارة شهادات TLS وسلسلة الثقة التي تجعل المتصفحات قادرة على التمييز بين الشهادات الصحيحة والمزورة.
وتعود أهمية هذه الخطوة إلى أن نظام الشهادات الحالي يعتمد على خوارزميات تشفير وتوقيعات يمكن أن تصبح معرضة للكسر أمام حواسيب كمومية قوية بما يكفي. لذلك يجري العمل على خوارزميات جديدة تعرف باسم التشفير المقاوم للحوسبة الكمومية، لكن استبدال الخوارزميات الحالية بأخرى مقاومة للكم يخلق مشكلة جديدة: التوقيعات الناتجة تكون أكبر بكثير من التوقيعات المستخدمة حالياً.
وتصبح المشكلة كبيرة عند النظر إلى الطريقة التي يعمل بها HTTPS. ففي كل مرة ينشئ فيها المتصفح اتصالاً آمناً مع خادم، تحدث عملية تعرف باسم TLS Handshake، يتبادل خلالها الطرفان مجموعة من المعلومات للتحقق من الهوية وإنشاء الاتصال المشفر. وإذا أصبحت الشهادات وسلاسل التوقيع أكبر بعشرات المرات، فإن كمية البيانات التي يجب نقلها ومعالجتها أثناء هذه العملية ستزداد بشكل كبير. وتشير تقديرات Cloudflare إلى أن استخدام شهادات X.509 تقليدية مقاومة للكم قد يجعل بيانات المصافحة التشفيرية أكبر بنحو 40 ضعفاً، وهو تغيير يمكن أن يفرض أعباء كبيرة على الشبكات والخوادم والأجهزة.
وهنا تأتي فكرة أشجار ميركل (Merkle Trees). بدلاً من وضع توقيع مقاوم للكم كبير داخل كل شهادة، تجمع سلطة الشهادات عدداً كبيراً من الشهادات في بنية هرمية تعتمد على التجزئة التشفيرية. وفي نهاية هذه البنية يوجد "رأس شجرة" واحد يمكن توقيعه، ويمثل الشهادات الموجودة داخل الشجرة.
وعندما يحتاج المتصفح إلى التحقق من شهادة معينة، لا يحتاج إلى استلام جميع الشهادات أو جميع التوقيعات الموجودة في الشجرة. يكفيه الحصول على إثبات صغير يوضح أن الشهادة موجودة بالفعل داخلها، ثم استخدام رأس الشجرة الموقع للتحقق من صحة هذا الإثبات. وبهذه الطريقة يمكن استخدام توقيع مقاوم للحوسبة الكمومية من دون تكرار التوقيع الكبير نفسه مع كل شهادة.
وهكذا بدلاً من أن تؤدي إضافة التشفير المقاوم للكم إلى تضخيم بيانات المصافحة إلى عشرات أضعاف حجمها الحالي، يمكن لتصميم شهادات شجرة ميركل أن يحافظ على حجم البيانات قريباً من الحجم المستخدم حالياً. وتستهدف الاختبارات التي أجرتها Google وCloudflare حجماً يقارب 40 كيلوبايت لبيانات المصافحة، وهو قريب من الحجم الذي تتم معالجته في النظام الحالي.
وتعالج أشجار ميركل أيضاً مشكلة شفافية الشهادات. فشهادات TLS العامة تسجل في سجلات شفافية عامة تسمح بمراقبة الشهادات التي تصدرها سلطات الشهادات، والتأكد من عدم إصدار شهادة غير مصرح بها لنطاق معين. وفي التصميم الجديد تصبح عملية التسجيل جزءاً من آلية إصدار الشهادة نفسها، بحيث يكون إثبات وجود الشهادة في سجل الشفافية جزءاً من عملية التحقق منها، بدلاً من أن يكون إجراء منفصلاً عنها.
وتعمل Cloudflare على بناء هذه المنظومة بحيث تدعم الشهادات التقليدية وشهادات ما بعد الكم معاً. كما ستعتمد على آليات مفتوحة المصدر مثل ACME لتسهيل إصدار الشهادات وتجديدها تلقائياً، وستوفر آليات إضافية لتحديث إثباتات الشهادة في حال تعذر على الخادم الحصول عليها بالطريقة المعتادة.
والهدف في النهاية هو الانتقال إلى شهادات مقاومة للحوسبة الكمومية من دون تحويل هذا الانتقال إلى تغيير مكلف وثقيل على شبكة الإنترنت بأكملها. ولهذا لا تركز Cloudflare على استبدال خوارزمية تشفير بأخرى فقط، وإنما على إعادة تصميم الطريقة التي يتم بها إصدار الشهادات وتسجيلها والتحقق منها، بحيث يصبح بالإمكان استخدام التشفير المقاوم للكم مع الحفاظ على حجم وسرعة الاتصالات التي يعتمد عليها الويب.