Cloudflare veut devenir une autorité de certification publique pour préparer le web post-quantique

Cloudflare veut devenir une autorité de certification publique pour préparer le web post-quantique

L'actualité en bref

Cloudflare veut devenir autorité de certification publique, avec des certificats post-quantiques et une transparence renforcée pour le web.

Dernière mise à jour : 30/09/2026 à 14:39
Publié le : 30/09/2026
https://www.cloudflare.com

Cloudflare annonce son intention de devenir une autorité de certification publique capable d’émettre les certificats numériques utilisés par les sites web pour chiffrer les connexions et prouver leur identité. L’entreprise prévoit de prendre en charge les certificats TLS classiques ainsi que des Merkle Tree Certificates, pensés pour accompagner la transition vers un web post-quantique, tout en acquérant auprès de GlobalSign des clés racine déjà reconnues publiquement.

Cette initiative compte parce que la confiance du web repose sur une infrastructure discrète mais critique, concentrée entre un nombre limité d’acteurs. Pour les entreprises numériques, les éditeurs SaaS, les e-commerçants et les opérateurs d’infrastructures, une panne ou une révocation massive de certificats peut provoquer des indisponibilités immédiates. Le projet de Cloudflare vise donc à renforcer la résilience du marché des certificats, à automatiser les renouvellements à grande échelle et à préparer la cryptographie à l’arrivée d’ordinateurs quantiques capables de fragiliser les algorithmes actuels.

Une nouvelle brique dans l’infrastructure de confiance du web

Lorsqu’un utilisateur ouvre un site en HTTPS, son navigateur vérifie que le certificat présenté par le serveur a été émis par une autorité reconnue. Cette vérification active le cadenas, établit une connexion chiffrée et limite les risques d’usurpation. Derrière ce geste devenu banal se trouve la PKI, ou infrastructure à clé publique, un système de confiance hiérarchique qui relie les certificats de sites à des racines installées dans les navigateurs, les systèmes d’exploitation et les terminaux.

Cloudflare veut désormais entrer directement dans ce cercle en devenant une autorité de certification publique. L’annonce s’inscrit dans la continuité de son lancement d’Universal SSL en 2014, qui avait contribué à démocratiser le chiffrement gratuit et automatique pour des millions de sites. Depuis, le HTTPS est devenu la norme, mais l’émission de certificats à très grande échelle reste dépendante d’un petit nombre d’acteurs, de règles strictes et de processus d’audit exigeants.

Pour accélérer sa reconnaissance, Cloudflare a conclu un accord visant l’acquisition de clés d’autorité racine de confiance publique auprès de GlobalSign. Ces racines, lorsqu’elles sont acceptées dans les écosystèmes concernés, permettent aux certificats qui en dépendent d’être reconnus par les navigateurs et les appareils. L’opération doit encore être finalisée sous conditions habituelles de clôture, et sa valeur réelle dépendra aussi de l’examen des programmes racine.

Cloudflare a parallèlement déposé des demandes d’intégration auprès des programmes de certificats racine de Chrome, Apple, Microsoft et Mozilla. Ces programmes ne se limitent pas à une formalité technique : ils imposent des politiques de sécurité, des audits, des exigences de journalisation, des procédures d’incident et une gouvernance transparente. Pour une autorité de certification, être reconnue par ces environnements conditionne l’accès au marché grand public et professionnel.

Pourquoi la question post-quantique devient opérationnelle

L’enjeu quantique tient à la capacité théorique de futurs ordinateurs suffisamment puissants à casser certains algorithmes asymétriques aujourd’hui centraux, notamment RSA et les courbes elliptiques. Ces mécanismes servent à authentifier les serveurs, à établir des clés et à garantir qu’un certificat n’a pas été falsifié. Les standards post-quantiques, dont certains ont été sélectionnés par le NIST, cherchent à remplacer ou compléter ces briques par des algorithmes résistants aux attaques quantiques connues.

Le problème n’est pas seulement futuriste. Les organisations sensibles doivent déjà composer avec le scénario dit harvest now, decrypt later, dans lequel des données chiffrées sont capturées aujourd’hui pour être déchiffrées plus tard. Les certificats web, eux, posent surtout une question d’authenticité et d’agilité : si la cryptographie sous-jacente devient insuffisante, il faudra renouveler des volumes considérables de certificats, sans casser la compatibilité avec les navigateurs, les API, les objets connectés et les systèmes anciens.

Cloudflare met en avant les Merkle Tree Certificates, ou MTC, comme une piste pour réduire le coût technique de cette transition. Le principe consiste à utiliser des preuves légères, dérivées d’arbres de Merkle, afin de vérifier qu’un certificat figure bien dans un registre de confiance. Cette approche vise à éviter l’envoi systématique de signatures post-quantiques beaucoup plus volumineuses lors de chaque connexion, ce qui pourrait alourdir les poignées de main TLS et pénaliser les performances.

Les MTC ne doivent pas être compris comme une solution isolée à toute la migration post-quantique. Ils s’inscrivent plutôt dans un ensemble plus large comprenant les algorithmes de signature, les échanges de clés, les journaux de transparence, les politiques des navigateurs et les mécanismes de renouvellement. Leur intérêt, pour les opérateurs de sites et les plateformes cloud, est de rendre la modernisation plus progressive, en combinant les certificats classiques et des mécanismes compatibles avec les contraintes du web réel.

Automatisation, transparence et continuité de service

La promesse de Cloudflare repose aussi sur l’automatisation. Un certificat mal renouvelé peut mettre hors ligne une boutique en ligne, une application B2B, un service bancaire ou une API critique. À l’échelle de millions de domaines, l’enjeu n’est plus seulement de délivrer des certificats, mais de gérer leur cycle de vie complet : émission, renouvellement, révocation, remplacement d’urgence et supervision.

L’entreprise indique vouloir s’appuyer sur la spécification RFC 9773, liée à la signalisation automatisée du renouvellement. Ce type de mécanisme aide les clients et les plateformes à savoir quand renouveler un certificat sans provoquer de pics imprévus, tout en facilitant les remplacements rapides en cas d’incident. Dans un contexte où les durées de validité des certificats publics tendent à se raccourcir, cette capacité devient un avantage opérationnel majeur.

Cloudflare promet également une transparence plus poussée que les audits périodiques classiques. Le projet prévoit le partage d’informations techniques, des versions de code reproductibles et un tableau de bord public sur l’état de l’infrastructure. Pour le marché, l’objectif est double : renforcer la confiance dans un nouvel émetteur et permettre à la communauté de détecter plus rapidement les anomalies ou les écarts de comportement.

Cette orientation répond à une faiblesse structurelle du secteur. Les autorités de certification sont indispensables, mais leur fonctionnement reste souvent invisible pour les dirigeants, les équipes produit et même certaines directions techniques. Pourtant, une erreur d’émission, une compromission de clé ou une révocation mal coordonnée peut avoir des conséquences immédiates sur l’accès aux services numériques. Une observabilité plus forte peut donc devenir un critère de choix pour les entreprises exposées à des obligations de disponibilité.

Les marchés concernés et les impacts pour les entreprises

Le premier marché visé est celui des certificats TLS publics, où coexistent autorités commerciales, initiatives gratuites, hébergeurs, CDN et plateformes cloud. En devenant elle-même autorité de certification, Cloudflare peut mieux intégrer l’émission dans ses services de sécurité, de diffusion de contenu, de protection DDoS et de gestion d’applications. Cela peut réduire la friction pour ses clients, mais aussi accentuer la concurrence autour de l’automatisation et de la fiabilité.

Les effets dépassent le seul hébergement web. Les éditeurs SaaS, les marketplaces, les API financières, les plateformes de santé, les médias, les jeux en ligne et les environnements IoT utilisent des certificats pour authentifier des domaines, des endpoints ou des services. Pour ces acteurs, la transition post-quantique devra être pilotée sans rupture, avec une attention particulière aux appareils anciens, aux applications mobiles non mises à jour et aux chaînes d’intégration continues.

La compatibilité avec les terminaux plus anciens constitue d’ailleurs un point sensible. De nombreux smartphones, téléviseurs connectés, équipements industriels ou systèmes embarqués ne reçoivent plus de mises à jour régulières. Une autorité de certification nouvelle, même techniquement solide, doit donc obtenir une reconnaissance suffisamment large pour éviter des erreurs de confiance côté utilisateur. L’acquisition de racines reconnues vise précisément à réduire ce risque de fragmentation.

Pour les entrepreneurs et responsables innovation, la bonne lecture n’est pas de considérer cette annonce comme un simple changement de fournisseur de certificats. Elle signale que la sécurité web entre dans une phase d’agilité cryptographique, où les entreprises devront pouvoir remplacer rapidement des algorithmes, des certificats et des chaînes de confiance. Les architectures trop manuelles, les inventaires incomplets de certificats ou les dépendances non documentées deviendront des sources de risque.

Calendrier et points de vigilance

Cloudflare prévoit de commencer à émettre des certificats classiques après l’aboutissement des procédures d’acceptation par les programmes racine concernés. L’émission de certificats MTC en production est annoncée pour le premier trimestre 2027. Quant à l’acquisition des clés racine auprès de GlobalSign, elle doit être finalisée dans les deux mois suivant l’annonce, sous réserve des conditions de clôture habituelles.

Plusieurs points resteront à suivre. Le premier concerne l’accueil par les navigateurs et systèmes d’exploitation, qui conservent un rôle décisif dans la confiance publique. Le deuxième porte sur la maturité opérationnelle des MTC, encore liés à des travaux de standardisation et d’expérimentation. Le troisième touche à la gouvernance : une nouvelle autorité de certification de grande taille devra démontrer qu’elle peut concilier rapidité, automatisation et contrôle strict des risques.

Les entreprises n’ont pas besoin d’attendre 2027 pour se préparer. Elles peuvent déjà recenser leurs certificats, identifier les services exposés, automatiser les renouvellements, tester des clients TLS récents et suivre les évolutions post-quantiques de leurs fournisseurs cloud, CDN et sécurité. Le bénéfice d’une autorité de certification plus moderne ne sera pleinement exploitable que par les organisations capables de gérer leur cryptographie comme une composante vivante de leur infrastructure.

Alqui la fintech qui simplifie votre table de capitalisation

On aime aussi :

Alqui.io

Obtenez votre cap table au format VC instantannément, suivez vos BSPCE sans effort et modélisez vos futurs tours en 3 clics. Une plateforme : Alqui

Simulez votre cap table et les impacts

FreeSeo.app

Proposer une news

Publier votre Startup

Publier une campagne de financement

FreeSeo.app

Proposer une news

Publier votre Startup

Publier une campagne de financement

Ces actus devraient vous intéresser :