Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
Bien expliqué · Entre deux cafés · ≈ 3 min de lecture

Cloudflare veut signer lui-même les certificats HTTPS du web, post-quantiques compris

Cloudflare postule comme autorité de certification et rachète une racine à GlobalSign. Aucun certificat n'est encore délivré : le chantier se compte en années.

Un mur d'étagères blanches garni de dizaines de lampes à lave colorées, avec le logo Cloudflare au pied du mur
Le mur de lampes à lave d'un bureau de Cloudflare, que l'entreprise utilise comme source de hasard pour sa cryptographie. © HaeB, Wikimedia Commons, CC BY-SA 4.0

Chaque cadenas dans la barre d’adresse repose sur une signature. Depuis plus de dix ans, Cloudflare en consomme des millions sans en délivrer aucune. Le 29 septembre, l’entreprise a annoncé vouloir devenir autorité de certification publique, gratuite, et parmi les premières à signer des certificats résistants aux ordinateurs quantiques.

Qui signe le cadenas

Quand un navigateur se connecte à un site en HTTPS, le serveur présente un certificat : une pièce d’identité numérique signée par une autorité de certification. Le navigateur fait confiance à cette signature parce que la « racine » de l’autorité figure dans sa liste de confiance, gérée par Google, Apple, Microsoft et Mozilla.

Cloudflare a déposé sa candidature dans ces quatre programmes. Mais une racine neuve met des années à se répandre, et n’atteint jamais les appareils qui ne reçoivent plus de mises à jour. D’où le raccourci : l’entreprise a signé un accord définitif pour racheter une racine existante à GlobalSign, reconnue depuis 2012, pour toucher aussi les vieux terminaux dès le premier jour.

Les certificats seront délivrés par ACME, le protocole automatique qu’utilise déjà Let’s Encrypt. Changer de fournisseur reviendra à modifier une adresse dans son outil de renouvellement.

Pourquoi une deuxième source gratuite compte

Selon les chiffres cités par Cloudflare, Let’s Encrypt délivre de l’ordre de 10 millions de certificats par jour et sert plus de 500 millions de sites. C’est une réussite, et un point de fragilité : si cette autorité connaissait une mauvaise semaine, le web n’aurait pas d’alternative gratuite et automatisée prête à absorber la charge. Les durées de validité des certificats vont aussi raccourcir dans les prochaines années, ce qui multiplie les renouvellements.

L’argument est sincère, et l’intérêt aussi : Cloudflare, qui dit traiter plus de 20 % des requêtes du web, gagnerait la maîtrise d’un maillon de plus de la chaîne. Une entreprise déjà présente devant des millions de sites deviendrait aussi celle qui certifie leur identité.

Le casse-tête post-quantique

Un ordinateur quantique suffisamment puissant casserait les signatures actuelles. Leurs remplaçantes post-quantiques existent, mais elles sont volumineuses. D’après Ars Technica, transposer simplement le modèle actuel multiplierait par environ 40 les données échangées à chaque ouverture de connexion.

La piste choisie s’appelle Merkle Tree Certificates, un projet de norme à l’IETF testé par Google et Cloudflare. Au lieu de signer chaque certificat séparément, l’autorité les range dans un arbre de hachages et signe l’ensemble ; chaque site ne transmet qu’un chemin court dans cet arbre. Cloudflare vise le futur programme de racines résistantes au quantique de Chrome.

L’entreprise le dit elle-même : elle ne délivre aucun certificat pour l’instant, « et il faudra un peu de temps ». Le calendrier dépendra des navigateurs, qui décident seuls des racines admises.

En bref

  • Cloudflare postule dans les programmes de racines de Chrome, Apple, Microsoft et Mozilla.
  • Rachat d’une racine GlobalSign pour couvrir les appareils anciens.
  • Certificats gratuits via ACME, avec une version post-quantique prévue.
  • Aucune date de première émission annoncée.

Sources : Cloudflare, annonce du 29 septembre ; IETF, projet Merkle Tree Certificates ; Ars Technica.