Skip to content

Cloudflare autorità di certificazione: cosa significa per te

Cloudflare si candida a diventare autorità di certificazione, con certificati post-quantum previsti nel 2027. Ecco cosa cambia per i team che gestiscono certificati TLS.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: October 2, 2026·6 min read

Sintesi: Cloudflare ha annunciato l'intenzione di diventare un'autorità di certificazione (CA) pubblica e ha presentato domanda ai programmi root di Chrome, Apple, Microsoft e Mozilla. Cloudflare non emette ancora certificati, ma i suoi primi Merkle Tree Certificates post-quantum sono previsti per il primo trimestre del 2027. Per chi gestisce TLS su larga scala, questo significa una seconda CA gratuita e automatizzata su scala internet, un'automazione dei rinnovi più rigorosa e più certificati da tenere sotto controllo.

Punti chiave:

  • Cloudflare emetterà certificati tramite ACME, e solo ai client che supportano ACME Renewal Information (ARI).
  • Un accordo per acquisire una root GlobalSign consolidata significa che i certificati Cloudflare dovrebbero funzionare sui dispositivi più datati fin dal primo giorno.
  • Più CA, durate più brevi e formati post-quantum si traducono in più certificati, da più fonti, nel tuo parco.

Cloudflare gestisce oltre il 20% del traffico web mondiale. Da 12 anni Cloudflare è uno dei maggiori consumatori di certificati TLS pubblicamente attendibili su internet, senza averne mai emesso uno. Questo sta per cambiare.

Il 29 settembre 2026 Cloudflare ha annunciato la propria candidatura come autorità di certificazione pubblica. Un'autorità di certificazione (CA) è un'organizzazione di cui browser e sistemi operativi si fidano per emettere i certificati TLS dietro il lucchetto nella barra degli indirizzi. Il passaggio ai certificati a 47 giorni ha cambiato la frequenza dei rinnovi. Un'autorità di certificazione Cloudflare cambia con chi potresti rinnovare. È la notizia più importante nel mondo dei certificati da quando, nel 2025, sono stati approvati cicli di vita più brevi.

Cosa ha annunciato Cloudflare

Cloudflare ha presentato domanda ai quattro programmi root che decidono di quali CA si fida il web, gestiti da Chrome, Apple, Microsoft e Mozilla.

Essere accettati è solo metà dell'opera. Una root nuova di zecca impiega anni per raggiungere i dispositivi, e non raggiunge mai quelli che non ricevono più aggiornamenti. Per questo Cloudflare ha anche firmato un accordo definitivo per acquisire una root GlobalSign esistente, attendibile dal 2012. In questo modo i certificati Cloudflare godono di un'ampia copertura dei dispositivi fin dall'inizio, mentre le nuove root completano il percorso di approvazione.

Cloudflare non emette ancora certificati. Il primo traguardo con una data è l'entrata in produzione dei Merkle Tree Certificates (MTC) nel primo trimestre del 2027.

Perché un'autorità di certificazione Cloudflare è importante

Partiamo dalla ridondanza. Let's Encrypt è la CA gratuita dominante, con circa 10 milioni di certificati emessi al giorno e oltre 500 milioni di siti serviti. Anche Google Trust Services emette certificati gratuiti tramite ACME, ma per usarlo serve un account Google Cloud. Si tratta comunque di poche opzioni gratuite per un web che ormai funziona cifrato per impostazione predefinita. Una terza CA gratuita con un nome noto come Cloudflare rende l'intero sistema più difficile da mettere in crisi.

È una buona notizia anche per Let's Encrypt. Cloudflare è uno dei maggiori utenti di Let's Encrypt, quindi ogni certificato che Cloudflare emette per sé è capacità che Let's Encrypt recupera per tutti gli altri.

Poi c'è l'automazione. Cloudflare afferma che emetterà certificati solo ai client ACME che supportano ACME Renewal Information (ARI, standardizzato nella RFC 9773). ARI permette a una CA di indicare al tuo client quando rinnovare. In caso di revoca di massa, la CA può anticipare le finestre di rinnovo e distribuire le sostituzioni nel tempo, invece di sperare che ogni cliente noti un'email in tempo. Se i tuoi strumenti non supportano ARI, non otterranno un certificato Cloudflare.

E poi c'è il post-quantum. Gli MTC sono un formato di certificato compatto pensato per la crittografia post-quantum, in cui le catene di certificati tradizionali diventano abbastanza grandi da rallentare gli handshake TLS. Chrome ha indicato gli MTC come percorso preferito per l'autenticazione post-quantum. Cloudflare prevede di emettere certificati classici e MTC dalla stessa CA, così le organizzazioni potranno migrare al proprio ritmo invece che con un passaggio netto.

Perché è importante, secondo Ivan Ristić

Let's Encrypt è la CA gratuita dominante, e anche Google regala certificati, previa registrazione. Ma a livello globale servono più CA gratuite per garantire ridondanza, e un nome noto come Cloudflare lo rende molto più semplice. Arriva proprio mentre i volumi di certificati stanno per moltiplicarsi, prima con le durate a 47 giorni e poi con i certificati post-quantum. Rendere ARI obbligatorio fin dal primo giorno è la scelta giusta, perché permette a una CA di gestire davvero una revoca di massa invece di affidarsi alla fortuna. Il rovescio della medaglia è che la maggior parte delle organizzazioni si troverà presto a gestire più CA, più tipi di certificati e più rinnovi che mai. Funziona solo se riesci a vedere tutto.
Ivan Ristić, Chief Scientist di Red Sift
Ivan Ristić
Chief Scientist di Red Sift, creatore di SSL Labs e autore di Bulletproof TLS and PKI

Cosa significa per chi usa i certificati

Oggi non cambia nulla. Cloudflare non emette ancora certificati e quelli esistenti non sono interessati. Ma ci sono alcune cose per cui vale la pena prepararsi.

  • I clienti Cloudflare esistenti non devono fare nulla. Cloudflare gestisce già i certificati dei siti sulla propria rete. A un certo punto inizierai semplicemente a vedere certificati emessi da Cloudflare al posto, o accanto, delle attuali CA partner. Il tuo monitoraggio dovrebbe aspettarsi un nuovo nome di emittente invece di segnalarlo come un'anomalia.
  • Verifica il supporto ARI dei tuoi client ACME. Se potresti passare a Cloudflare, o vuoi semplicemente riprenderti più in fretta dalle revoche con qualsiasi CA, il supporto ARI è la prima cosa da confermare.
  • Aspettati più emittenti nel tuo parco. Secondo Cloudflare, cambiare CA sarà semplice come modificare l'URL di una directory ACME. È positivo per la resilienza, ma significa anche che possono comparire certificati da una nuova CA senza che nessuno lo segnali.
  • Pianifica gli MTC accanto ai certificati classici. La transizione post-quantum durerà anni, con entrambi i formati in uso fianco a fianco.
  • Tieni d'occhio la tabella di marcia dei 47 giorni. In base al ballot SC-081v3 del CA/Browser Forum, la durata massima dei certificati scende a 100 giorni a marzo 2027 e a 47 giorni a marzo 2029. La nostra analisi dei cicli di vita più brevi dei certificati e dei cambiamenti della PKI illustra ogni tappa.

Il ruolo di Red Sift

Red Sift è il partner DMARC preferito di Cloudflare, quindi i clienti Cloudflare possono usare Red Sift OnDMARC per raggiungere l'applicazione di DMARC e bloccare lo spoofing del dominio. Seguiremo da vicino il progetto CA di Cloudflare mentre avanza nei programmi root.

Sul fronte dei certificati, Red Sift Certificates monitora ogni certificato pubblico emesso per i tuoi domini, qualunque sia la CA emittente. Ora che Cloudflare entra nell'elenco delle CA che i tuoi team potrebbero usare, questo conta. Ottieni un unico inventario, avvisi di scadenza e visibilità sui certificati imprevisti, che provengano da Let's Encrypt, da una CA commerciale o, in futuro, da Cloudflare. Per approfondire la gestione dei certificati a questo ritmo, leggi la nostra guida alla gestione del ciclo di vita dei certificati.

Ottieni una visione completa e sempre aggiornata di ogni certificato del tuo parco con Red Sift Certificates. I team più piccoli possono iniziare con Red Sift Certificates Lite, gratuito fino a 250 certificati.

Scopri Red Sift Certificates
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.