L’annonce est importante, mais elle ne signifie pas que les certificats TLS actuels deviennent soudainement obsolètes. Le changement intéressant est ailleurs : Cloudflare veut construire une autorité de certification pensée dès le départ pour l’automatisation, la transparence opérationnelle et la transition post-quantique.
Ce que Cloudflare annonce réellement
Le 29 septembre 2026, Cloudflare a annoncé son intention de devenir une autorité de certification publique. L’entreprise indique avoir demandé son inclusion dans les programmes de racines de Chrome, Apple, Microsoft et Mozilla.
Cloudflare a également signé un accord pour acquérir auprès de GlobalSign une racine déjà largement reconnue. L’objectif affiché est de disposer d’une compatibilité large lorsque l’émission publique commencera.
À retenir
Cloudflare n’est pas encore une nouvelle CA publique disponible pour tous. L’annonce décrit une trajectoire, des demandes d’inclusion et une architecture cible.
L’automatisation devient une exigence, pas un bonus
Le point le plus concret pour les exploitants n’est peut-être pas le post-quantique mais le renouvellement. Cloudflare indique vouloir conditionner l’émission de certificats à la prise en charge d’ACME Renewal Information (ARI), standardisé dans la RFC 9773.
ARI permet à une autorité de certification de publier une fenêtre de renouvellement recommandée. En cas de révocation ou de problème de conformité, une CA peut ainsi demander aux clients automatisés de renouveler plus tôt, sans attendre la date d’expiration habituelle.
La leçon opérationnelle est simple : une infrastructure qui dépend encore d’un renouvellement manuel devient plus fragile à mesure que les cycles de certificats se raccourcissent et que les incidents nécessitent des remplacements rapides.
Une CA observable entre deux audits
Cloudflare promet aussi des builds reproductibles pour les logiciels de signature, des attestations sur les HSM qui protègent les clés et un tableau de bord public sur l’état de l’émission et les incidents.
Cette orientation est intéressante parce qu’un audit de conformité reste ponctuel. Pour un composant aussi critique qu’une autorité de certification, la visibilité sur le fonctionnement quotidien, les incidents et les changements devient un signal de confiance complémentaire.
Les Merkle Tree Certificates arrivent dans la Web PKI
Cloudflare prévoit d’émettre ses premiers Merkle Tree Certificates (MTC) en production au premier trimestre 2027 et vise une intégration avec le nouveau magasin de racines résistant au quantique de Chrome.
Les MTC cherchent à résoudre un problème pratique de l’authentification post-quantique : les signatures post-quantiques peuvent être nettement plus volumineuses que les signatures classiques. Une transition directe aurait donc un coût en bande passante et en latence, particulièrement visible sur les connexions courtes.
Il faut distinguer deux sujets : l’échange de clés post-quantique protège la confidentialité des sessions, alors que les certificats et signatures post-quantiques concernent l’authentification du serveur. Le premier est déjà beaucoup plus déployé que le second.
Faut-il modifier sa configuration TLS maintenant ?
Non, pas à cause de cette annonce seule. Les MTC ne sont pas encore une fonctionnalité généralement disponible, et Cloudflare indique viser les premiers certificats de production en 2027.
Les actions utiles aujourd’hui restent plus classiques :
- automatiser l’émission et le renouvellement des certificats avec ACME ;
- surveiller les dates d’expiration et les erreurs de chaîne ;
- éviter les algorithmes et protocoles TLS obsolètes ;
- maintenir les serveurs et bibliothèques TLS à jour ;
- identifier les applications ou équipements qui dépendent encore d’un processus manuel de certificat.
Ce que cela peut inspirer pour InfraCheck
Cette annonce ne justifie pas encore un nouveau score bloquant. Un domaine ne doit pas être pénalisé parce qu’il n’utilise pas une technologie qui n’est pas encore largement disponible.
En revanche, elle donne une direction claire pour enrichir progressivement l’analyse TLS :
- rendre plus visible l’algorithme de signature du certificat et de la chaîne ;
- mieux exposer l’émetteur et les caractéristiques de la chaîne de confiance ;
- signaler la capacité ou non d’une infrastructure à automatiser ses renouvellements ;
- préparer un indicateur informatif de compatibilité post-quantique quand les standards et navigateurs seront suffisamment déployés.
La bonne approche est donc de commencer par la visibilité, puis de transformer certains signaux en recommandations lorsque l’écosystème sera mature.
La transition post-quantique devient une question d’exploitation
Le sujet n’est plus seulement académique. Après les échanges de clés hybrides dans TLS et SSH, la chaîne de confiance des certificats commence elle aussi à évoluer.
Pour les équipes web et infrastructure, la priorité immédiate n’est pas de remplacer toutes les PKI, mais de supprimer les dépendances manuelles et de rendre l’état cryptographique observable. C’est ce qui permettra d’adopter les nouveaux mécanismes sans urgence lorsque les navigateurs, les autorités de certification et les serveurs seront prêts.
Sources
- Cloudflare — Building a certificate authority for the whole Internet, 29 septembre 2026
- Cloudflare — Building a post-quantum certificate authority with Merkle Tree Certificates, 29 septembre 2026
- Cloudflare — Post-quantum TLS visibility, 29 septembre 2026
Publié le 30 septembre 2026. L’état du projet Cloudflare et le calendrier MTC peuvent évoluer.