Actualidad empresarial BlackHold News
Buscar en BlackHold News
Servidores seguros para certificados TLS e infraestructura web

Cloudflare quiere convertirse en autoridad certificadora pública y comprará una raíz de GlobalSign

Cloudflare anunció el 29 de septiembre su intención de convertirse en una autoridad certificadora pública capaz de emitir certificados TLS de confianza para navegadores y dispositivos. La empresa ya ha solicitado su inclusión en los programas raíz de Chrome, Apple, Microsoft y Mozilla y ha firmado un acuerdo definitivo para adquirir una raíz ampliamente confiable de GlobalSign, según el anuncio oficial.

Cloudflare dejará de depender solo de otras CA

Hasta ahora Cloudflare ha sido uno de los mayores consumidores de certificados públicos, pero no emitía los suyos propios. Universal SSL se apoya en varias autoridades certificadoras asociadas. El nuevo proyecto pretende añadir una CA controlada por Cloudflare a esa infraestructura.

La adquisición de una raíz de GlobalSign busca que, cuando empiece a emitir, sus certificados tengan alcance en dispositivos existentes sin esperar años a que una nueva raíz se distribuya por todos los sistemas.

La aprobación de los navegadores todavía está en curso

El anuncio no significa que Cloudflare pueda emitir desde hoy certificados públicos propios. Los programas raíz de los principales navegadores y sistemas operativos tienen procesos de revisión y aprobación independientes. Cloudflare afirma que compartirá avances mientras completa esas evaluaciones.

La compañía mantiene además sus relaciones con las 16 autoridades certificadoras públicas con las que ya trabaja, por lo que el nuevo proyecto no supone una sustitución inmediata de todo su sistema actual.

Primeros certificados postcuánticos previstos para 2027

Cloudflare liga esta iniciativa a los Merkle Tree Certificates, un enfoque pensado para certificados con firmas más resistentes al futuro postcuántico. La empresa prevé alcanzar los primeros hitos de emisión de estos certificados a comienzos de 2027.

Para pymes que utilizan Cloudflare, no hay una migración que ejecutar hoy. El efecto práctico llegará cuando la nueva CA esté aprobada y Cloudflare empiece a ofrecer certificados propios dentro de Universal SSL u otros productos.

Qué deberían vigilar los responsables técnicos

Las empresas pueden seguir utilizando sus configuraciones actuales y revisar futuros avisos sobre cambios de cadenas de confianza, compatibilidad y políticas de certificados. En entornos con pinning, appliances antiguos o controles internos de CA, cualquier nueva cadena de emisión debería probarse antes de desplegarse a gran escala.

Este movimiento coincide con otros cambios recientes de infraestructura y seguridad: Threat Signals, la remediación automática de Cloudflare CASB, el sandbox local de GitHub Copilot, la actualización de CodeQL, el parche crítico de GitLab y la adopción de passkeys empresariales.

Fotografía: panumas nikhomkhai / Pexels.

Scroll al inicio