Cloudflare宣布筹建公共证书颁发机构:已申请主流根计划并拟收购GlobalSign可信根
据 Cloudflare 在 2026 年 9 月 29 日发布的消息,继 2014 年推出 Universal SSL、让其接入站点可免费获得 TLS 加密之后,Cloudflare 正式宣布将推进成为公共证书颁发机构(CA)。来源显示,Cloudflare 目前尚未开始签发公开信任证书,但已公布首批关键进展:申请加入 Chrome、Apple、Microsoft 和 Mozilla 的根证书计划,并与 GlobalSign 签署确定性协议,计划收购一个已建立且被广泛信任的根证书,以便未来开始签发时覆盖更广泛设备。同时,Cloudflare 还表示计划面向 Chrome 近期公布的抗量子根计划,成为较早提供后量子证书的 CA 之一。
从“证书使用者”到“证书签发者”
过去十多年里,Cloudflare 是互联网上公开信任证书的大规模使用方之一:大量站点通过其网络获得 HTTPS 能力,但证书本身通常来自其他受信任 CA。此次变化的核心在于,Cloudflare 希望从基础设施服务商进一步进入 WebPKI 信任体系,直接参与证书签发。
公共 CA 并不是简单上线一个服务即可完成。浏览器、操作系统和设备需要信任其根证书,证书才会被用户端正常识别。来源提到,全新的根证书即便被根计划接受,也需要较长时间传播到全球浏览器、系统和设备中;对于停止更新或从未更新的设备,新根证书也可能无法到达。因此,Cloudflare 一方面申请进入主流根计划,另一方面拟收购 GlobalSign 的成熟可信根,试图在启动阶段获得更广泛的设备兼容性。
对跨境访问、账号登录和支付链路的影响
对普通跨境用户而言,CA 新闻看似偏底层,但它直接关系到 HTTPS 连接是否顺畅、海外平台账号登录是否稳定、支付页面是否被浏览器信任。电商后台、SaaS 管理台、远程办公系统、跨境收款页面等场景,都依赖证书链被终端环境正确识别。一旦证书链不被信任,用户可能看到安全警告,甚至无法完成登录、授权或支付。
如果 Cloudflare 未来成为公共 CA,并将证书签发与其边缘网络、安全产品、托管服务结合,站点部署 HTTPS 的流程可能进一步简化。对中小型出海网站、独立站和开发团队来说,证书申请、更新、兼容性和自动化管理是长期运维成本之一;更集中、自动化的证书能力,可能降低因证书过期或配置错误导致的业务中断。
- 访问环境:证书受信任范围越广,越有利于不同国家、不同系统版本设备访问同一站点。
- 账号安全:登录、找回密码、OAuth 授权等流程依赖 HTTPS,证书异常会影响用户信任与操作完成率。
- 支付链路:支付页、回调接口和商户后台都需要稳定加密连接,证书问题可能放大交易失败风险。
- 远程办公:企业面板、零信任接入和内部 Web 工具若证书链不兼容,会影响跨地区员工使用。
后量子证书意味着什么
Cloudflare 还提到将面向 Chrome 的抗量子根计划,计划成为较早提供后量子证书的 CA。后量子加密主要应对未来量子计算对现有密码体系可能造成的挑战。当前这并不代表普通网站马上必须切换,但说明浏览器、云服务商和 CA 正在提前布局下一代加密体系。
对跨境业务而言,加密标准升级往往先发生在浏览器和大型平台生态中,随后影响企业合规、终端兼容和服务配置。未来如果后量子证书逐步进入试点,企业需要关注其与旧设备、旧系统、移动端 WebView、企业代理和安全网关之间的兼容情况。
仍处于申请与建设阶段,短期无需调整
需要注意的是,来源明确表示 Cloudflare 目前还没有开始签发证书,距离真正对外签发仍需一段时间。其后续还要与各大根计划以及 WebPKI 社区协作,完成审核、合规、技术和信任链建设。因此,对网站管理员、跨境卖家和远程办公用户来说,短期内不需要因这则消息立即更换证书或调整访问工具。
更实际的做法是持续关注自身站点的证书有效期、自动续期状态和多地区访问表现。对于依赖海外平台的用户,若遇到证书警告,应优先确认系统时间、浏览器版本、网络代理环境和平台公告,而不是直接输入账号密码。证书信任体系的变化是互联网基础设施层面的长期演进,其影响会逐步体现在访问稳定性、安全策略和跨境业务连续性上。