
随着现代互联网对传输层安全协议(TLS/SSL)依赖度的空前提升,保持全球 Web 加密体系的稳定与自主,已成为顶级基础设施服务商的核心战略。2026年9月底,全球网络安全与 CDN 巨头 Cloudflare 官方发布了一项具有里程碑意义的声明:公司已正式启动申请程序,旨在成为一个完全独立的全球公共证书颁发机构(Public Certificate Authority,简称 CA)。
这一动作标志着 Cloudflare 在底层公钥基础设施(PKI)生态中迈出了最关键的一步。根据Cloudflare 官方关于申请公共证书颁发机构的发布日志显示,为了使其颁发的数字证书能够被全球所有终端设备默认信任,Cloudflare 目前已正式向谷歌 Chrome、苹果 Apple、微软 Microsoft 以及 Mozilla 这全球四大主导性的根证书计划(Root Store Programs)提交了严格的审议申请。
摆脱第三方依赖:打通底层 PKI 的绝对自主权
对于承载着全球近五分之一 Web 流量的 Cloudflare 而言,自建公共 CA 并非一时兴起,而是其业务规模扩张后的必然选择。
在过去,虽然 Cloudflare 为数以千万计的托管网站提供了免费且自动化的 Universal SSL 证书服务,但其底层的根证书与交叉签名(Cross-Signing)依然高度依赖于 Let's Encrypt、DigiCert 或 Google Trust Services 等外部 CA 机构。一旦外部 CA 发生服务器大面积宕机、算法合规纠纷或证书吊销机制失效,托管在 Cloudflare 平台上的数百万网站就会陷入浏览器安全拦截的风险中。通过打造属于自己的公共 CA,Cloudflare 将能够完全掌控证书的签发、轮换、CRL(证书吊销列表)以及 OCSP 响应链条,实现真正的物理级自主可控。
冲刺四大根证书计划:严苛的 WebTrust 审计与生态影响
要成为一个合格且受信任的公共 CA,仅有庞大的算力是远远不够的,还必须跨越全球互联网治理体系中最严苛的技术与合规门槛。
在接下来的阶段中,Cloudflare 需要通过极其繁琐的 WebTrust 和 ETSI 第三方安全合规审计。这包括建立符合最高物理安全级别的硬件安全模块(HSM)机房、完成严密的根密钥签署仪式(Key Ceremony),并接受四大根证书委员会关于自动化证书颁发协议(如 ACME 协议)的安全性考核。鉴于近年来业界普遍将 SSL 证书的生命周期从 90 天向更短的时间维度推进,Cloudflare 凭借其分布在全球 300 多个城市的边缘计算网络,在处理高频自动化证书签发与实时验证方面具备天然的架构优势。如果其申请顺利通过,Cloudflare 极有可能重塑目前由少数几家巨头垄断的公共 CA 市场格局,为全球开发者提供一个更加稳定、高并发且去中心化的信任底座。
本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️
圈小蛙