Cloudflare se convierte en autoridad certificadora pública y abre el camino a los certificados post-cuánticos gratis
El 29 de septiembre de 2026, Cloudflare anunció que se convertirá en una autoridad certificadora (CA) pública, una de las pocas entidades del mundo autorizadas a firmar los certificados TLS que protegen cada conexión HTTPS. La nueva CA emitirá tanto certificados clásicos como Merkle Tree Certificates (MTCs), el nuevo formato post-cuántico, y la emisión estándar de MTCs será gratuita, en línea con la tradición de la compañía de ofrecer la criptografía más fuerte sin coste. La emisión en producción de MTCs está prevista para el primer trimestre de 2027, alineada con el recién lanzado Quantum-resistant Root Store de Chrome, según reportó SiliconANGLE.
El movimiento llega en un momento crítico. Cloudflare y Google adelantaron a 2029 su objetivo de seguridad post-cuántica completa, según un blog de la compañía de abril de 2026 recogido por PYMNTS. Para entonces, los expertos estiman que un ordenador cuánticamente relevante podría romper la criptografía de curva elíptica (ECDSA-P256) que sostiene hoy la práctica totalidad del HTTPS. Matthew Prince, CEO y cofundador de Cloudflare, lo resumió así: "Actualizar la seguridad de la web antes de que los computadores cuánticos puedan romperla es uno de los mayores retos de coordinación en la historia de Internet".
Qué cambia con los Merkle Tree Certificates
El problema de fondo es de tamaño. La firma post-cuántica estandarizada por NIST, ML-DSA-44, ocupa alrededor de 2.420 bytes, frente a los 64 bytes de una firma ECDSA-P256 actual, según cifras del draft del IETF recogidas por TechTimes. Un handshake TLS típico transporta cinco firmas y dos claves públicas; reemplazar todo por ML-DSA empuja la sobrecarga de autenticación por encima de los 10 kilobytes por conexión, dos o tres veces más grande que un HTML completo promedio. Cloudflare documentó que alrededor del 5% de las conexiones fallaron durante pruebas tempranas con criptografía post-cuántica porque middleboxes, firewalls y balanceadores no soportan mensajes tan grandes.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadLos MTCs invierten el modelo: en lugar de firmar cada certificado individualmente, la CA firma por lotes la raíz de un árbol Merkle que contiene millones de certificados a la vez. En el caso común (landmark-relative), el servidor solo presenta una firma, una clave pública y una prueba de inclusión compacta. Como el tamaño de la prueba crece logarítmicamente con el número de certificados, un lote con miles de millones de dominios requiere apenas unos cientos de bytes de prueba. En el experimento conjunto de Cloudflare con Chrome Beta 146, los handshakes con MTC landmark-relative fueron un 9% más rápidos que la cadena clásica equivalente.
Por qué importa la transparencia incorporada
Una segunda ventaja de los MTCs, casi tan relevante como el ahorro de bytes, es que la transparencia de certificados deja de ser un añadido y pasa a ser propiedad estructural del sistema. Bajo el modelo actual, una CA emite un certificado y luego lo registra por separado en logs de Certificate Transparency (CT); el handshake lleva además unas Signed Certificate Timestamps que atestiguan el registro. Con MTCs, un certificado no puede existir fuera del árbol Merkle publicado: la prueba de inclusión que el servidor presenta durante el handshake es, en sí misma, prueba de publicación. Cloudflare opera la familia de logs CT Nimbus desde 2016 y lanzará Raio, una nueva familia de logs CT estáticos, como infraestructura de soporte.
Qué busca Cloudflare con esta CA
Tres palancas concretas, según el anuncio oficial recogido por MarketScreener:
- Transparencia operativa "glass-box": builds reproducibles del código y un panel de salud público en tiempo real, en lugar de auditorías estáticas periódicas.
- Respuesta a incidentes sin downtime: usando RFC 9773 (renovación automática de señales), Cloudflare podrá reemplazar certificados entre millones de sitios en segundo plano durante una revocación.
- Migración sin fricción: los operadores gestionarán certificados clásicos y MTCs desde el mismo sistema, sin cutovers forzados.
Para que los certificados funcionen también en hardware antiguo que ya no recibe actualizaciones, Cloudflare anunció la adquisición de material criptográfico de Root CA de GlobalSign, con cierre previsto en los siguientes dos meses desde el anuncio. Paralelamente, la compañía solicitó ingreso en los root programs de Chrome, Apple, Microsoft y Mozilla.
El calendario que viene y por qué te toca como founder
El ecosistema se está moviendo en bloque. Let's Encrypt, que asegura más de 500 millones de sitios, publicó en junio de 2026 su propia ruta MTC y prevé staging antes de fin de año y producción en 2027, según TechTimes. Chrome ya declaró a los MTCs como su camino preferido para añadir certificados post-cuánticos al web público, y DigiCert participa en el grupo de trabajo PLANTS del IETF. Gartner estima que la criptografía asimétrica convencional será insegura para datos sensibles antes de 2029, según el mismo reporte.
Para una startup con producto web, app móvil o API pública, el impacto operativo se concreta en cinco puntos:
- Habilita ya intercambio de claves post-cuántico híbrido (X25519MLKEM768) en tus servidores de cara a Internet. Protege contra ataques harvest-now-decrypt-later: un adversario puede grabar tráfico cifrado hoy y descifrarlo cuando exista un computador cuántico capaz.
- Audita tu cadena de dependencias TLS: middleboxes, WAFs y balanceadores son el punto débil. Cloudflare estima que la sobrecarga post-cuántica abaratará un 40x el volumen de datos que los logs CT deben almacenar; lo mismo aplica a tu pipeline de validación.
- Diseña tu ACME client pensando en MTCs: los próximos cambios del protocolo ACME requerirán soporte en el cliente. Seguir el grupo de trabajo PLANTS del IETF desde ahora evita reescrituras de último momento.
- Revisa el calendario de vida de certificados: el CA/Browser Forum redujo la validez máxima a 200 días en marzo de 2026, 100 días en marzo de 2027 y 47 días en marzo de 2029. La automatización de renovación deja de ser opcional.
- Mide latencia del handshake TLS como KPI de producto: con MTCs landmark-relative, esa métrica puede mejorar un 9% sin coste, un margen competitivo real para APIs y sitios con audiencias en LATAM con redes más limitadas.
Qué significa esto para tu startup
El cambio no es teórico ni futurista: 2027 está a la vuelta de la esquina y los plazos regulatorios (CNSA 2.0 de la NSA para enero de 2027 en nuevas adquisiciones de sistemas de seguridad nacional; NIST IR 8547 deprecando RSA-2048 y P-256 después de 2030) ya están en calendarios de procurement. Una startup que ignore la migración post-cuántica en 2026 entrará en 2028-2029 con deuda técnica criptográfica difícil de pagar, mientras sus competidores entregarán handshakes más rápidos y seguros por defecto.
La decisión estratégica más práctica hoy es triple: activar el intercambio de claves post-cuántico híbrido en tu edge, elegir un proveedor de certificados con roadmap MTC claro (Cloudflare, Let's Encrypt y DigiCert están en esa lista), y presupuestar en 2027 la migración a MTCs landmark-relative para reducir el coste por handshake. El coste de no hacerlo no será un downtime puntual: será la suma silenciosa de latencia, fallos intermitentes en middleboxes y exposición a harvest-now-decrypt-later que ningún parche posterior arregla retroactivamente.
Fuentes
- Building a post-quantum certificate authority with Merkle Tree Certificates (Cloudflare Blog)
- Cloudflare to become a public certificate authority with post-quantum certificates (SiliconANGLE)
- Cloudflare Fast-Tracks Plans to Defeat Q-Day Threat (PYMNTS)
- Post-Quantum TLS Certificates: Let's Encrypt Plans Merkle Tree Rollout That Shrinks Handshakes (TechTimes)
- Cloudflare Announces Public Certificate Authority for the Post-Quantum Web (MarketScreener)
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













