原标题:TrustAsia全球首签MTC证书!携手Google破局PQC时代WebPKI信任重构
随着后量子密码(PQC)算法标准化进程加速推进,传统 WebPKI 体系正面临后量子签名尺寸膨胀带来的性能与架构挑战。在此背景下,默克尔树证书(MTCs)作为下一代数字信任基础设施的关键演进方向,成为业界关注的焦点。
近日,国内头部 CA 机构亚洲诚信TrustAsia 在 MTC 测试生态中取得重要进展:
亚洲诚信TrustAsia 已以 MTC CA Cosigner 和 Mirror Cosigner两种角色纳入 Google Chrome Quantum-resistant Root Program(CQRP) Root Store。
与此同时,在测试阶段,亚洲诚信TrustAsia 成为首个成功签发可信 Standalone 证书与 Landmark-Relative 证书的 CA。
这意味着亚洲诚信TrustAsia 已从 MTC 技术规范实现,进一步走向可信证书签发、信任协同与生态互操作验证,持续完善面向下一代 WebPKI 的 MTC 基础设施能力。
根据 Chrome 团队发布的信息,亚洲诚信TrustAsia 的测试 Cosigner 配置将通过 Chrome 组件更新器(Component Updater)逐步推送至 Canary 等测试渠道,为 MTC 证书的客户端验证提供测试环境支持。
01纳入 Chrome 测试信任体系,率先完成可信 MTC 证书签发验证
MTC 并非简单对传统 X.509证书进行格式调整,而是将 Merkle Tree、证书透明度及协同签名等机制融入新型 WebPKI 信任体系。
因此,MTC 真正走向应用,首先需要解决的关键问题是:MTC 证书能否被可信签发,并被客户端正确验证?
围绕这一目标,亚洲诚信TrustAsia 已完成 draft-ietf-plants-merkle-tree-certs-05及 CQRP v0.3.0相关技术规范的工程实现与适配,并同时以 MTC CA Cosigner 和 Mirror Cosigner 两种角色纳入 Google CQRP Root Store。
MTC CA Cosigner:承担 MTC 证书签发及相关协同签名职责;
Mirror Cosigner:参与 MTC Log Mirror 及相关可信数据验证。
基于上述测试信任体系,亚洲诚信TrustAsia 在 MTC 测试阶段率先完成了可信 Standalone 证书和 Landmark-Relative 证书的签发,成为测试阶段首个成功签发这两类可信 MTC 证书的 CA。
目前,相关能力已通过 TrustAsia MTC 互操作测试平台开放体验。
同时,具备 MTC CA Cosigner 与 Mirror Cosigner 双重角色,也意味着 TrustAsia 的 MTC 实践已从单一的证书签发能力,进一步延伸至MTC 基础设施建设能力,实现了从证书签发到信任协同的纵向能力覆盖。
这一成果不仅验证了亚洲诚信TrustAsia 对 MTC 技术规范的深度工程实现能力,更彰显出其在下一代 WebPKI 信任基础设施领域的技术积累与前瞻布局,展现了从单点技术实践走向体系化能力建设的综合实力,为后量子时代 WebPKI 信任体系的演进与落地提供了重要的技术实践。
此外,在服务端生态互操作方面,亚洲诚信 TrustAsia 已完成与 Geomys 相关 MTC 基础设施的联调,加入 Geomys 的 mirror.log-list 并成功获得 Cosignatures(协同签名)。 在客户端互操作方面,亚洲诚信TrustAsia 提供的 ACME 服务端已与其他 ACME 客户端完成联调,并成功签发可信 MTC 证书。
02面向后量子时代,WebPKI 正迎来新的架构演进
在后量子密码落地进程中,现有 Web PKI 体系正面临新的性能挑战。由于后量子签名算法的公钥和签名尺寸远大于传统算法,TLS 握手过程中的证书链、签名数据将显著膨胀,导致握手报文增大、网络传输开销上升,并直接影响网页加载速度和用户体验。在全球互联网规模化场景下,如何在提升密码安全性的同时保持通信效率,成为后量子时代 WebPKI 演进必须解决的问题。
与此同时,证书透明度(CT)机制已经成为现代 Web PKI 的核心组成部分,后量子证书带来的数据增长也将进一步放大 CT 日志、证书链及签名验证的压力。随着 TLS/SSL 证书生命周期持续缩短(未来将逐步迈向47天有效期),证书数量增长与密码算法升级叠加,将对全球数字信任基础设施提出更高要求。
如何构建兼具安全性、效率和可扩展性的下一代证书体系,成为 MTC(Merkle Tree Certificates,默克尔树证书)技术探索的重要背景。
MTC 证书借鉴 CT 的设计思路,将证书公开日志能力原生集成至证书结构中,是 WebPKI 面向 PQC 时代的关键演进方案。
该一体化架构可大幅降低证书日志的性能开销,尤其适配短期有效期证书与大尺寸后量子签名算法场景,同时能够具备与现有 X.509证书体系、证书透明度框架相当的安全特性。
03持续布局后量子时代数字信任基础设施
亚洲诚信TrustAsia 是全球首批参与 MTC 工程实践与浏览器生态验证的 CA 机构之一,同时也是国内首家接入 Google Chrome MTC 测试生态验证的 CA 机构。长期以来,亚洲诚信TrustAsia 持续跟进全球 WebPKI 与密码技术前沿演进,深度投身下一代数字信任标准制定与生态共建工作。
标准研究层面,亚洲诚信TrustAsia 参与起草 IETF《ACME 公钥持有证明扩展》草案。该草案在 ACME 协议框架之上定义全新的公钥持有证明(Proof of Possession,PoP)机制,为协议兼容后量子密码算法、KEM 密钥以及各类新型密钥应用场景筑牢协议基础。
技术应用层面,亚洲诚信TrustAsia 聚焦 TLS/SSL 证书领域,持续探索证书自动化全生命周期管理相关技术与实践,帮助企业应对证书规模增长及短周期证书带来的运维挑战,为 WebPKI 的持续演进提供成熟的自动化管理能力。
未来,亚洲诚信TrustAsia 将继续携手 Google Chrome 及全球 WebPKI 社区和生态伙伴,持续参与 MTC 技术研究、工程实践与生态建设,推动下一代数字信任技术演进,为后量子时代构建更加安全、高效、可信的互联网信任基础设施。
热门跟贴